La Lettonia ferma un hacker che ha preso codici di sblocco da un centro riparazioni

23.09.2026 10 min 7

Il 23 settembre la Polizia di Stato lettone ha annunciato il fermo a Riga di un uomo di 23 anni, sospettato di essere entrato nei siti di almeno due aziende lettoni e di aver chiesto denaro per tacere. Tra le vittime c'è TSC, l'azienda di riparazioni del gruppo telefonico LMT, che ripara telefoni, dispositivi smart ed elettrodomestici in Lettonia, Lituania ed Estonia.

La fuga di dati era emersa l'11 settembre. TSC ha parlato di circa il 7% dei clienti, e i nomi e i numeri di telefono sono il problema minore. Per una parte delle persone il database delle richieste di riparazione conteneva anche il codice di sblocco del dispositivo consegnato, il suo IMEI, un numero di conto bancario e il codice del portone del palazzo.

In breve

  • Il sospettato, nato nel 2003, è stato fermato il 15 settembre; la polizia lo ha reso noto il 23.
  • È arrivato al database dietro il modulo di riparazione di tsc.lv. Colpito circa il 7% dei clienti.
  • Oltre a nomi e contatti, in alcune schede c'erano codici di sblocco, numeri IMEI, conti bancari, indirizzi di consegna e codici del portone.
  • Secondo la polizia i dati non sono finiti a terzi. L'uomo rischia fino a cinque anni.

Che cosa è uscito davvero

Secondo il comunicato della stessa TSC, l'attaccante ha sfruttato una vulnerabilità del sito aziendale ed è arrivato al database che conserva le richieste di riparazione. Per la maggior parte dei clienti il bottino è banale: nome e cognome o ragione sociale, numero di telefono, indirizzo email, numero della ricevuta di riparazione. In una parte delle schede si va molto oltre, perché è esattamente quello che chiede il modulo: IMEI del dispositivo, codice che sblocca l'apparecchio consegnato, numeri di conto bancario e codici identificativi personali usati per i pagamenti, indirizzi di consegna e codice del portone dell'edificio dove doveva passare un corriere.

La fuga riguarda i clienti la cui richiesta è passata dal sito: chi ha prenotato la riparazione a distanza per telefono o su tsc.lv, etsc.ee e ltsc.lt, e chi, dopo aver consegnato un apparecchio allo sportello, ha pagato una fattura online, chiesto una nota di credito o modificato la richiesta. Chi è andato di persona, ha lasciato il dispositivo e non ha fatto altro online non è coinvolto. TSC precisa anche che il contenuto dei dispositivi riparati non è stato toccato e che le altre società del gruppo LMT non sono state colpite, perché TSC ha un'infrastruttura informatica separata.

7%dei clienti TSC a cui sono stati presi i dati
3paesi in cui la catena ha centri di riparazione
2procedimenti penali: l'attacco di febbraio e TSC
5 annila pena massima che rischia il sospettato

Come sono risaliti a lui

Prima c'è stato il caso di febbraio. La polizia stava già lavorando su un attacco al sito di un'altra azienda, ne ha studiato il metodo e ha riconosciuto la stessa firma nell'intrusione in TSC. Con il servizio di sicurezza di LMT e con CERT.LV, la squadra nazionale di risposta agli incidenti, le circostanze sono state verificate abbastanza in fretta da collegare i due casi e individuare dove si trovasse il sospettato. Il 15 settembre gli agenti lo hanno fermato e hanno perquisito un indirizzo a Riga, dove hanno trovato tracce di altri attacchi contro aziende in Lettonia e all'estero. Su questi le indagini proseguono.

"Questa persona lavorava da sola. L'obiettivo era ottenere i dati, dimostrare all'azienda di averlo fatto ed estorcere denaro", ha dichiarato Jānis Markuns, capo della prima sezione del dipartimento anticrimine informatico della Polizia di Stato. Ha aggiunto che il fermato non è dietro ai due attacchi lettoni più rumorosi dell'anno, il ransomware contro l'azienda forestale statale e la fuga di dati della direzione per la sicurezza stradale.

Le vittime non le ha scelte. Secondo la polizia usava uno strumento d'attacco automatizzato che scandagliava siti qualsiasi in cerca di vulnerabilità, e finiva nel mirino chi aveva un buco. Una volta dentro esportava il database, compresi dati ad accesso limitato, nascondeva la propria posizione reale con strumenti di mascheramento e poi scriveva all'azienda da una casella anonima creata apposta, chiedendo un pagamento per non pubblicare il materiale. Né la polizia né l'azienda hanno rivelato la cifra. Prima di tutto questo lavorava nell'informatica. È indagato in entrambi i casi per tre articoli del codice penale: accesso abusivo a un sistema automatizzato di trattamento dati a scopo di lucro, estorsione, e interferenza con tale sistema con trattamento illecito delle informazioni che contiene.

  1. Il primo attacco del fascicolo, al sito di un'altra azienda lettone.
  2. Lo stesso metodo colpisce il sito di TSC e il database delle richieste.
  3. TSC pubblica il comunicato: circa il 7% dei clienti coinvolti, il sito è tornato online.
  4. La polizia ferma un uomo nato nel 2003 e perquisisce un indirizzo a Riga.
  5. La Polizia di Stato rende pubblico il fermo e descrive entrambi i casi.
Quello che resta aperto: la polizia ritiene che i dati rubati non siano arrivati a terzi, ma è la sua valutazione di oggi, non una garanzia. TSC non fornisce un numero assoluto di clienti coinvolti, la somma richiesta non è stata resa nota e l'uomo è un sospettato, non un condannato.

Perché un codice di sblocco è peggio di un indirizzo email

Un indirizzo email finito in rete è una seccatura. Un codice di sblocco finito in rete è una chiave, e resta tale finché non lo cambi. Nella stessa scheda possono esserci IMEI, modello, il tuo nome e il tuo numero, cioè tutto il necessario perché una telefonata suoni esattamente come il centro che ha in mano il tuo dispositivo: sa che cosa hai portato, quando e per quanto. È questa la differenza tra spam e una chiamata a cui viene voglia di credere.

Il consiglio della stessa TSC è netto: chi ha indicato nella richiesta un codice di sblocco dello schermo o un codice del portone deve cambiarli subito. L'azienda ricorda anche che i suoi dipendenti non chiamano né scrivono mai per far confermare una richiesta Smart-ID o eParaksts, per farsi dettare password o per chiedere un pagamento urgente. Qui non è una formula di rito, perché sono proprio i campi usciti a rendere credibile una telefonata così.

Il terzo attacco serio in Lettonia in pochi mesi

L'anno è stato pesante per il paese. A giugno un ransomware ha colpito l'azienda forestale statale Latvijas valsts meži. Ad agosto la direzione per la sicurezza stradale CSDD ha perso i dati di 1,2 milioni di persone, quasi due terzi della popolazione, con codici identificativi, targhe e indirizzi: il consiglio di sorveglianza si è dimesso e il direttore ha annunciato che se ne sarebbe andato. Il 1 settembre il centro per la tutela dei consumatori ha lasciato uscire i contatti di 697 rappresentanti di aziende e di 34 propri funzionari. TSC, osserva CERT.LV, non rientra affatto tra le infrastrutture critiche. La scansione va avanti da sola e non chiede quanto conti un'azienda.

"Qui si vedono caratteristiche di natura simile, in cui vengono scansionati automaticamente i campi che contengono una vulnerabilità, per questo è importante conoscere tutte le risorse esposte verso l'esterno e reagire molto in fretta", ha spiegato Kārlis Svilans, esperto di CERT.LV. TSC ha informato l'ispettorato nazionale per i dati, le forze dell'ordine e CERT.LV, ha coinvolto specialisti indipendenti, controllato il codice sorgente del sito, chiuso le falle trovate, aggiunto il riconoscimento delle attività sospette e iniziato a ridurre la quantità stessa di dati dei clienti che conserva. Sui soldi il direttore Jānis Ducmanis è stato prudente: "È presto per parlare di risarcimenti, ma valuteremo ogni caso singolarmente." Altrove in Europa le autorità multano già proprio queste falle, come ha fatto la Svezia dopo la fuga di dati da un fornitore di servizi HR che serve la maggior parte dei comuni del paese. E i lettoni, dopo la violazione alla motorizzazione, sanno già che cosa arriva dopo, compresa l'ondata di multe false.

Che cosa fa e che cosa non fa qui una VPN

Il sospettato nascondeva la propria posizione ed è stato identificato lo stesso, perché l'indagine è partita dalla firma degli attacchi e non da un singolo indirizzo. Vale la pena dirlo chiaramente: gli strumenti di privacy sono legali e utili, ma non danno immunità, e un'indagine guarda il quadro intero.

Per i clienti la risposta onesta è che in questa fuga di dati una VPN non cambia nulla. Cifra il traffico tra il tuo dispositivo e la rete, e questo non arriva a un database che sta in un'azienda a cui hai già consegnato i tuoi dati. Lì serve altro: darne meno, lasciare vuoto il campo del codice quando il modulo chiede il superfluo, e cambiare i codici che hai comunque fornito.

Che fare se hai portato un dispositivo in riparazione

E non solo da TSC. I moduli di riparazione chiedono ovunque più del necessario, e le risposte restano per anni in un database. È una buona settimana per rivedere la propria lista.

  • Cambia il codice di sblocco di ogni dispositivo che hai portato in riparazione, e cambialo di nuovo dopo averlo ritirato
  • Se hai dato a un corriere il codice del portone o della porta, cambialo d'accordo con i vicini
  • Controlla il conto con cui hai pagato la riparazione, cercando pagamenti che non hai fatto
  • Considera sospetta per default ogni chiamata che conosce il tuo dispositivo, la tua riparazione e il tuo nome, e richiama il numero indicato sul sito
  • Non confermare mai una richiesta Smart-ID o eParaksts che non hai avviato tu
  • La prossima volta lascia fuori dal modulo il codice di sblocco e quello del portone, finché la riparazione può procedere senza
Ho portato il dispositivo di persona in negozio. Sono coinvolto?
Secondo l'azienda no, a patto che poi non abbia fatto nulla online. La fuga riguarda le richieste passate dal sito: prenotazione a distanza, pagamento della fattura online, richiesta di nota di credito e modifica della richiesta.
Come faccio a sapere che cosa è uscito su di me?
TSC dice che esaminerà i casi uno per uno e ha pubblicato i contatti per i clienti. Inoltre hai il diritto di chiedere a qualsiasi azienda una copia dei dati personali che conserva su di te, e la risposta mostra quali campi c'erano nella scheda.
Il telefono è ancora in riparazione. Cambio il codice adesso?
Non puoi cambiare il codice di un dispositivo che non hai, fallo appena lo ritiri. Il codice del portone, invece, se lo hai indicato cambialo già oggi: quello non dipende dal telefono.
I clienti possono chiedere un risarcimento?
Il direttore di TSC lo giudica prematuro e annuncia una valutazione caso per caso. L'azienda ha avvisato l'ispettorato nazionale per i dati, ed è quell'autorità a stabilire come i dati siano stati trattati.
Una VPN lo avrebbe evitato?
No. I dati sono stati presi dal database dell'azienda, non dalla tua connessione. Una VPN protegge il traffico lungo il percorso e non incide sulle schede che un'impresa conserva già su di te.

lettoniatsclmtviolazione dei datidati personalipasswordsmartphoneimeiestorsionehackingpoliziaarrestiphishingcybersicurezzaprotezione dei dativpn

Leggi anche