Letónia detém hacker que levou códigos de desbloqueio de uma cadeia de reparações

23.09.2026 10 min 6

A 23 de setembro a Polícia Estatal da Letónia anunciou a detenção em Riga de um homem de 23 anos, suspeito de ter entrado nos sites de pelo menos duas empresas letãs e de exigir dinheiro para ficar calado. Uma das vítimas é a TSC, a empresa de reparações do grupo de telecomunicações LMT, que arranja telemóveis, aparelhos inteligentes e eletrodomésticos na Letónia, na Lituânia e na Estónia.

A fuga de dados veio a público a 11 de setembro. A TSC falou de cerca de 7% dos clientes, e os nomes e os telefones são o menor dos problemas. No caso de parte das pessoas, a base de pedidos de reparação guardava também o código de desbloqueio do aparelho entregue, o seu IMEI, um número de conta bancária e o código da porta do prédio.

Em resumo

  • O suspeito, nascido em 2003, foi detido a 15 de setembro; a polícia tornou o caso público a 23.
  • Chegou à base de dados que está por trás do formulário de reparação do tsc.lv. Afetou cerca de 7% dos clientes.
  • Além de nomes e contactos, alguns registos incluíam códigos de desbloqueio, números IMEI, contas bancárias, moradas de entrega e códigos da porta do prédio.
  • Segundo a polícia, os dados não chegaram a terceiros. O homem arrisca até cinco anos.

O que saiu de facto

De acordo com o comunicado da própria TSC, o atacante aproveitou uma vulnerabilidade do site da empresa e chegou à base onde ficam guardados os pedidos de reparação. Para a maioria dos clientes o que foi levado é banal: nome e apelido ou designação da empresa, telefone, endereço de email, número do talão de reparação. Em parte dos registos vai muito mais longe, porque é exatamente o que o formulário pede: o IMEI do aparelho, o código que desbloqueia o equipamento entregue, números de conta bancária e códigos de identificação pessoal usados nos pagamentos, moradas de entrega e o código da porta do prédio onde um estafeta devia passar.

A fuga abrange os clientes cujo pedido passou pelo site: quem marcou a reparação à distância por telefone ou em tsc.lv, etsc.ee e ltsc.lt, e quem, depois de entregar um aparelho ao balcão, pagou uma fatura online, pediu uma nota de crédito ou alterou o pedido. Quem foi lá, deixou o aparelho e não fez mais nada online não está abrangido. A TSC sublinha ainda que o conteúdo dos aparelhos reparados não foi tocado e que as outras empresas do grupo LMT não foram atingidas, porque a TSC mantém infraestrutura informática separada.

7%dos clientes da TSC com dados levados
3países onde a cadeia tem centros de reparação
2processos-crime: o ataque de fevereiro e a TSC
5 anosa pena máxima que o suspeito arrisca

Como chegaram até ele

Primeiro veio o caso de fevereiro. A polícia já investigava um ataque ao site de outra empresa, estudou o método e reconheceu a mesma assinatura na intrusão na TSC. Com o serviço de segurança da LMT e com o CERT.LV, a equipa nacional de resposta a incidentes, as circunstâncias foram verificadas depressa o suficiente para ligar os dois casos e localizar o suspeito. A 15 de setembro os agentes detiveram-no e fizeram uma busca numa morada em Riga, onde encontraram vestígios de outros ataques a empresas na Letónia e no estrangeiro. Esses continuam sob investigação.

"Esta pessoa trabalhava sozinha. O objetivo era obter os dados, provar à empresa que tinha sido ele e extorquir dinheiro", disse Jānis Markuns, chefe da primeira secção do departamento de cibercrime da Polícia Estatal. Acrescentou que o detido não está por trás dos dois ataques letãos mais sonantes do ano, o ransomware na empresa florestal do Estado e a fuga de dados na direção de segurança rodoviária.

As vítimas não foram escolhidas. Segundo a polícia, corria uma ferramenta de ataque automatizada que varria sites variados à procura de vulnerabilidades, e caía quem tivesse um buraco. Lá dentro exportava a base, incluindo dados de acesso restrito, escondia a localização real com ferramentas de mascaramento e depois escrevia à empresa a partir de uma caixa de correio anónima criada para o efeito, exigindo pagamento para não publicar o material. Nem a polícia nem a empresa revelaram a quantia. Antes disto, trabalhava em informática. É suspeito nos dois processos por três artigos da lei penal: acesso não autorizado a um sistema automatizado de tratamento de dados com intuito de lucro, extorsão, e perturbação desse sistema com tratamento ilícito da informação nele contida.

  1. O primeiro ataque do processo, ao site de outra empresa letã.
  2. O mesmo método atinge o site da TSC e a base de pedidos.
  3. A TSC publica o comunicado: cerca de 7% dos clientes afetados, o site já está de volta.
  4. A polícia detém um homem nascido em 2003 e faz uma busca numa morada em Riga.
  5. A Polícia Estatal torna pública a detenção e descreve os dois casos.
O que fica em aberto: a polícia considera que os dados roubados não chegaram a terceiros, mas essa é a avaliação de hoje, não uma garantia. A TSC não dá um número absoluto de clientes afetados, o valor exigido não foi revelado e o homem é suspeito, não condenado.

Porque um código de desbloqueio é pior do que um email

Um email que sai é um incómodo. Um código de desbloqueio que sai é uma chave, e continua a sê-lo até o mudar. No mesmo registo podem estar o IMEI, o modelo, o seu nome e o seu número, ou seja, tudo o que é preciso para uma chamada soar exatamente como o centro que tem o seu aparelho: sabe o que entregou, quando e por quanto. É essa a diferença entre spam e uma chamada em que apetece acreditar.

O conselho da própria TSC é direto: quem indicou no pedido um código de ecrã ou um código da porta do prédio deve mudar os dois de imediato. A empresa lembra ainda que os seus funcionários nunca telefonam nem escrevem a pedir que confirme um pedido Smart-ID ou eParaksts, que dite palavras-passe ou que faça um pagamento urgente. Aqui não é uma frase feita, porque são precisamente os campos que saíram que tornam uma chamada dessas convincente.

O terceiro ataque sério na Letónia em poucos meses

O ano tem sido duro para o país. Em junho o ransomware atingiu a empresa florestal estatal Latvijas valsts meži. Em agosto a direção de segurança rodoviária CSDD perdeu dados de 1,2 milhões de pessoas, quase dois terços da população, com códigos de identificação, matrículas e moradas: o conselho de supervisão demitiu-se e o diretor anunciou que também saía. A 1 de setembro o centro de proteção do consumidor deixou escapar contactos de 697 representantes de empresas e de 34 funcionários próprios. A TSC, nota o CERT.LV, não é sequer infraestrutura crítica. A varredura corre sozinha e não pergunta quanto pesa uma empresa.

"Vêem-se aqui características da mesma natureza, em que são analisados automaticamente os campos que contêm uma vulnerabilidade, por isso é importante conhecer todos os recursos virados para fora e reagir muito depressa", explicou Kārlis Svilans, perito do CERT.LV. A TSC avisou a inspeção estatal de dados, as autoridades e o CERT.LV, chamou especialistas independentes, auditou o código-fonte do site, fechou as falhas encontradas, acrescentou deteção de atividade suspeita e começou a reduzir o próprio volume de dados de clientes que guarda. Quanto a dinheiro, o diretor Jānis Ducmanis foi cauteloso: "É cedo para falar de indemnizações, mas vamos avaliar cada caso individualmente." Noutros pontos da Europa os reguladores já multam exatamente estas falhas, como fez a Suécia depois da fuga num fornecedor de recursos humanos que serve a maioria dos municípios do país. E os letões, depois da intrusão na direção rodoviária, já sabem o que vem a seguir, incluindo a onda de multas falsas.

O que uma VPN faz e não faz aqui

O suspeito escondia a sua localização e mesmo assim foi identificado, porque a investigação partiu da assinatura dos ataques e não de um único endereço. Vale a pena dizê-lo com clareza: as ferramentas de privacidade são legais e úteis, mas não dão imunidade, e uma investigação olha para o quadro completo.

Para os clientes, a resposta honesta é que nesta fuga uma VPN não muda nada. Cifra o tráfego entre o seu aparelho e a rede, e isso não chega a uma base guardada numa empresa a quem já entregou os seus dados. Aí ajuda outra coisa: dar menos, deixar o campo do código vazio quando o formulário pede o que não precisa, e mudar os códigos que ainda assim forneceu.

O que fazer se entregou um aparelho para reparação

E não só na TSC. Os formulários de reparação pedem em todo o lado mais do que precisam, e as respostas ficam anos numa base de dados. É uma boa semana para rever a sua própria lista.

  • Mude o código de desbloqueio de qualquer aparelho que entregou para reparação, e mude outra vez depois de o levantar
  • Se deu a um estafeta o código do prédio ou da porta, mude-o com os vizinhos
  • Verifique a conta com que pagou a reparação à procura de pagamentos que não fez
  • Trate por defeito como suspeita qualquer chamada que conheça o seu aparelho, a sua reparação e o seu nome, e ligue de volta para o número que está no site
  • Nunca confirme um pedido Smart-ID ou eParaksts que não tenha sido iniciado por si
  • Da próxima vez, deixe de fora do formulário o código de desbloqueio e o da porta enquanto a reparação puder avançar sem eles
Entreguei o aparelho pessoalmente na loja. Fui afetado?
Segundo a empresa, não, desde que depois não tenha feito nada online. A fuga abrange os pedidos que passaram pelo site: marcação à distância, pagamento de fatura online, pedido de nota de crédito e alteração do pedido.
Como sei o que saiu sobre mim?
A TSC diz que vai analisar os casos um a um e publicou contactos para clientes. Além disso, tem o direito de pedir a qualquer empresa uma cópia dos dados pessoais que guarda sobre si, e a resposta mostra que campos estavam no registo.
O telemóvel ainda está na reparação. Mudo o código já?
Não pode mudar o código de um aparelho que não tem, faça-o assim que o levantar. Já o código da porta do prédio, se o indicou, deve mudar hoje: esse não depende do telemóvel.
Os clientes podem pedir indemnização?
O diretor da TSC considera cedo e anuncia avaliação caso a caso. A empresa avisou a inspeção estatal de dados, e é essa autoridade que vai decidir como os dados foram tratados.
Uma VPN teria evitado isto?
Não. Os dados saíram da base da própria empresa, não da sua ligação. Uma VPN protege o tráfego no caminho e não mexe nos registos que um negócio já guarda sobre si.

letóniatsclmtfuga de dadosdados pessoaispalavras-passesmartphonesimeiextorsãopirataria informáticapolíciaprisõesphishingcibersegurançaproteção de dadosvpn

Leia também