Fuga de dados da CSDD na Letónia: como evitar as multas falsas
No fim de semana, a Direção Letã de Segurança Rodoviária (CSDD, o organismo que matricula os carros e emite as cartas de condução) foi pirateada. A 18 de agosto conheceu-se a dimensão: os atacantes retiraram o histórico de recibos de pagamento, os dados de cerca de 1,2 milhões de pessoas e 200 000 empresas ao longo de 18 anos. Utilizadores e palavras-passe ficaram intactos, não há nada a fazer na conta. Mas pelo que foi roubado, vem uma onda de mensagens falsas em nome da CSDD, e vale a pena preparar-se.
O que vazou e porque é perigoso
Os recibos tinham um código pessoal ou número de registo, nome ou nome da empresa, o valor e a data do pagamento, a matrícula e uma morada. Telefones e e-mail não foram afetados, e a morada por vezes está incompleta. Parece um aborrecido arquivo de pagamentos, mas para um burlão é um guião pronto: sabe o seu nome, o seu código pessoal, o seu carro pela matrícula e que pagou à CSDD. Uma mensagem que o trata pelo nome e cita a sua matrícula supera o spam comum.
A CERT.LV emitiu um alerta à parte sobre o código pessoal. Na Letónia identifica-o em muitos sistemas, por isso os criminosos podem tentar entrar com o seu código e chega ao seu telemóvel um pedido de confirmação. Se não o iniciou, não o aprove.
Que mensagens e chamadas vão chegar
Os esquemas vão girar à volta do seu carro e do seu dinheiro, porque é isso que sabem. Variantes prováveis:
- Multa falsa. "Tem uma multa por pagar, pague pela ligação até esta data, senão há juros."
- Mudança de titular. "O seu carro está a ser transferido para outra pessoa. Se não é você, cancele com urgência pela ligação." O medo de perder o carro fá-lo correr.
- Imposto anual. "Vence o seu imposto anual, pague online pela ligação com desconto hoje."
- Inspeção ou carta. "A sua inspeção está a expirar, marque e pague pela ligação."
- Reembolso. "A CSDD devolve-lhe um valor pago a mais, introduza os dados do cartão." Os reembolsos nunca se fazem assim.
- Chamada "da CSDD". Citam os seus dados reais para gerar confiança e pedem um código de um SMS ou um clique numa ligação.
Como proteger-se, passo a passo
- Verifique qualquer mensagem sobre multa, imposto, mudança de titular ou reembolso por si próprio em e.csdd.lv ou na aplicação da CSDD. Não por uma ligação, mas escrevendo o endereço ou abrindo a aplicação. A CSDD aconselha o mesmo.
- Não abra ligações em e-mails ou SMS "da CSDD" nem introduza aí dados do cartão ou códigos. Uma multa real aparece na sua conta; nunca precisa de uma ligação.
- Não aprove um acesso ou uma assinatura se o pedido chegar sem que tenha iniciado nada. Aplica-se ao Smart-ID, ao eParaksts e aos push do banco: aprovar a pedido de outra pessoa deixa entrar um estranho.
- Não dite códigos de SMS ou push, mesmo que quem liga saiba o seu nome, o código e a matrícula. Muitos têm agora esses dados e não provam quem liga.
- Na dúvida, desligue e ligue você para a CSDD, para o número de csdd.lv. Nunca ligue de volta para o número de uma mensagem suspeita.
- Ative as notificações de acessos e pagamentos na conta e no banco. Assim vê um débito real primeiro, e não pelo e-mail de um estranho.
Uma regra simples. Nenhum organismo o obriga a pagar uma multa ou um imposto por uma ligação num e-mail. Se chegar uma mensagem sobre dinheiro, não siga a ligação; entre na sua conta no portal oficial e verifique se a cobrança está lá. Se não estiver, a mensagem é falsa.
O que já foi feito e o que isso não desfaz
A equipa de TI da CSDD e a CERT.LV travaram o ataque, e a polícia investiga. A informação preliminar aponta para um ataque planeado e um ponto fraco num sistema acessível pela internet; verifica-se se os requisitos para tais sistemas eram cumpridos, incluindo testes de intrusão e autenticação multifator. Por agora não há sinais de uso dos dados. Mas ficam para sempre com os atacantes, por isso a cautela deve tornar-se hábito, não uma semana: código pessoal, nome e matrícula não mudam, e as mensagens falsas construídas com eles podem chegar daqui a meses.