Letónia detém hacker que levou códigos de desbloqueio de uma cadeia de reparações
A 23 de setembro a Polícia Estatal da Letónia anunciou a detenção em Riga de um homem de 23 anos, suspeito de ter entrado nos sites de pelo menos duas empresas letãs e de exigir dinheiro para ficar calado. Uma das vítimas é a TSC, a empresa de reparações do grupo de telecomunicações LMT, que arranja telemóveis, aparelhos inteligentes e eletrodomésticos na Letónia, na Lituânia e na Estónia.
A fuga de dados veio a público a 11 de setembro. A TSC falou de cerca de 7% dos clientes, e os nomes e os telefones são o menor dos problemas. No caso de parte das pessoas, a base de pedidos de reparação guardava também o código de desbloqueio do aparelho entregue, o seu IMEI, um número de conta bancária e o código da porta do prédio.
Em resumo
- O suspeito, nascido em 2003, foi detido a 15 de setembro; a polícia tornou o caso público a 23.
- Chegou à base de dados que está por trás do formulário de reparação do tsc.lv. Afetou cerca de 7% dos clientes.
- Além de nomes e contactos, alguns registos incluíam códigos de desbloqueio, números IMEI, contas bancárias, moradas de entrega e códigos da porta do prédio.
- Segundo a polícia, os dados não chegaram a terceiros. O homem arrisca até cinco anos.
O que saiu de facto
De acordo com o comunicado da própria TSC, o atacante aproveitou uma vulnerabilidade do site da empresa e chegou à base onde ficam guardados os pedidos de reparação. Para a maioria dos clientes o que foi levado é banal: nome e apelido ou designação da empresa, telefone, endereço de email, número do talão de reparação. Em parte dos registos vai muito mais longe, porque é exatamente o que o formulário pede: o IMEI do aparelho, o código que desbloqueia o equipamento entregue, números de conta bancária e códigos de identificação pessoal usados nos pagamentos, moradas de entrega e o código da porta do prédio onde um estafeta devia passar.
A fuga abrange os clientes cujo pedido passou pelo site: quem marcou a reparação à distância por telefone ou em tsc.lv, etsc.ee e ltsc.lt, e quem, depois de entregar um aparelho ao balcão, pagou uma fatura online, pediu uma nota de crédito ou alterou o pedido. Quem foi lá, deixou o aparelho e não fez mais nada online não está abrangido. A TSC sublinha ainda que o conteúdo dos aparelhos reparados não foi tocado e que as outras empresas do grupo LMT não foram atingidas, porque a TSC mantém infraestrutura informática separada.
Como chegaram até ele
Primeiro veio o caso de fevereiro. A polícia já investigava um ataque ao site de outra empresa, estudou o método e reconheceu a mesma assinatura na intrusão na TSC. Com o serviço de segurança da LMT e com o CERT.LV, a equipa nacional de resposta a incidentes, as circunstâncias foram verificadas depressa o suficiente para ligar os dois casos e localizar o suspeito. A 15 de setembro os agentes detiveram-no e fizeram uma busca numa morada em Riga, onde encontraram vestígios de outros ataques a empresas na Letónia e no estrangeiro. Esses continuam sob investigação.
"Esta pessoa trabalhava sozinha. O objetivo era obter os dados, provar à empresa que tinha sido ele e extorquir dinheiro", disse Jānis Markuns, chefe da primeira secção do departamento de cibercrime da Polícia Estatal. Acrescentou que o detido não está por trás dos dois ataques letãos mais sonantes do ano, o ransomware na empresa florestal do Estado e a fuga de dados na direção de segurança rodoviária.
As vítimas não foram escolhidas. Segundo a polícia, corria uma ferramenta de ataque automatizada que varria sites variados à procura de vulnerabilidades, e caía quem tivesse um buraco. Lá dentro exportava a base, incluindo dados de acesso restrito, escondia a localização real com ferramentas de mascaramento e depois escrevia à empresa a partir de uma caixa de correio anónima criada para o efeito, exigindo pagamento para não publicar o material. Nem a polícia nem a empresa revelaram a quantia. Antes disto, trabalhava em informática. É suspeito nos dois processos por três artigos da lei penal: acesso não autorizado a um sistema automatizado de tratamento de dados com intuito de lucro, extorsão, e perturbação desse sistema com tratamento ilícito da informação nele contida.
- O primeiro ataque do processo, ao site de outra empresa letã.
- O mesmo método atinge o site da TSC e a base de pedidos.
- A TSC publica o comunicado: cerca de 7% dos clientes afetados, o site já está de volta.
- A polícia detém um homem nascido em 2003 e faz uma busca numa morada em Riga.
- A Polícia Estatal torna pública a detenção e descreve os dois casos.
Porque um código de desbloqueio é pior do que um email
Um email que sai é um incómodo. Um código de desbloqueio que sai é uma chave, e continua a sê-lo até o mudar. No mesmo registo podem estar o IMEI, o modelo, o seu nome e o seu número, ou seja, tudo o que é preciso para uma chamada soar exatamente como o centro que tem o seu aparelho: sabe o que entregou, quando e por quanto. É essa a diferença entre spam e uma chamada em que apetece acreditar.
O conselho da própria TSC é direto: quem indicou no pedido um código de ecrã ou um código da porta do prédio deve mudar os dois de imediato. A empresa lembra ainda que os seus funcionários nunca telefonam nem escrevem a pedir que confirme um pedido Smart-ID ou eParaksts, que dite palavras-passe ou que faça um pagamento urgente. Aqui não é uma frase feita, porque são precisamente os campos que saíram que tornam uma chamada dessas convincente.
O terceiro ataque sério na Letónia em poucos meses
O ano tem sido duro para o país. Em junho o ransomware atingiu a empresa florestal estatal Latvijas valsts meži. Em agosto a direção de segurança rodoviária CSDD perdeu dados de 1,2 milhões de pessoas, quase dois terços da população, com códigos de identificação, matrículas e moradas: o conselho de supervisão demitiu-se e o diretor anunciou que também saía. A 1 de setembro o centro de proteção do consumidor deixou escapar contactos de 697 representantes de empresas e de 34 funcionários próprios. A TSC, nota o CERT.LV, não é sequer infraestrutura crítica. A varredura corre sozinha e não pergunta quanto pesa uma empresa.
"Vêem-se aqui características da mesma natureza, em que são analisados automaticamente os campos que contêm uma vulnerabilidade, por isso é importante conhecer todos os recursos virados para fora e reagir muito depressa", explicou Kārlis Svilans, perito do CERT.LV. A TSC avisou a inspeção estatal de dados, as autoridades e o CERT.LV, chamou especialistas independentes, auditou o código-fonte do site, fechou as falhas encontradas, acrescentou deteção de atividade suspeita e começou a reduzir o próprio volume de dados de clientes que guarda. Quanto a dinheiro, o diretor Jānis Ducmanis foi cauteloso: "É cedo para falar de indemnizações, mas vamos avaliar cada caso individualmente." Noutros pontos da Europa os reguladores já multam exatamente estas falhas, como fez a Suécia depois da fuga num fornecedor de recursos humanos que serve a maioria dos municípios do país. E os letões, depois da intrusão na direção rodoviária, já sabem o que vem a seguir, incluindo a onda de multas falsas.
O que uma VPN faz e não faz aqui
O suspeito escondia a sua localização e mesmo assim foi identificado, porque a investigação partiu da assinatura dos ataques e não de um único endereço. Vale a pena dizê-lo com clareza: as ferramentas de privacidade são legais e úteis, mas não dão imunidade, e uma investigação olha para o quadro completo.
Para os clientes, a resposta honesta é que nesta fuga uma VPN não muda nada. Cifra o tráfego entre o seu aparelho e a rede, e isso não chega a uma base guardada numa empresa a quem já entregou os seus dados. Aí ajuda outra coisa: dar menos, deixar o campo do código vazio quando o formulário pede o que não precisa, e mudar os códigos que ainda assim forneceu.
O que fazer se entregou um aparelho para reparação
E não só na TSC. Os formulários de reparação pedem em todo o lado mais do que precisam, e as respostas ficam anos numa base de dados. É uma boa semana para rever a sua própria lista.
- Mude o código de desbloqueio de qualquer aparelho que entregou para reparação, e mude outra vez depois de o levantar
- Se deu a um estafeta o código do prédio ou da porta, mude-o com os vizinhos
- Verifique a conta com que pagou a reparação à procura de pagamentos que não fez
- Trate por defeito como suspeita qualquer chamada que conheça o seu aparelho, a sua reparação e o seu nome, e ligue de volta para o número que está no site
- Nunca confirme um pedido Smart-ID ou eParaksts que não tenha sido iniciado por si
- Da próxima vez, deixe de fora do formulário o código de desbloqueio e o da porta enquanto a reparação puder avançar sem eles
Entreguei o aparelho pessoalmente na loja. Fui afetado?
Como sei o que saiu sobre mim?
O telemóvel ainda está na reparação. Mudo o código já?
Os clientes podem pedir indemnização?
Uma VPN teria evitado isto?
• Aizturēts hakeris par kiberuzbrukumiem vismaz diviem Latvijas uzņēmumiem mantkārīgā nolūkā - LSM.lv
• Hacker detained in Latvia for at least two cyberattacks - LSM English
• Latvia arrests suspected hacker for electronics repair company breach - The Record
• Kiberuzbrukumā viedierīču remonta uzņēmumam «TSC» iegūti ap 7 % klientu datu - LSM.lv
• «TSC» piedzīvojis kiberuzbrukumu - noplūduši klientu dati un ierīču piekļuves kodi - Kursors.lv
• Latvian officials resign after cyberattack exposes data on 1.2 million people - The Record
• Another hack in Latvia, more public data leaked - LSM English