В Латвии задержали хакера, укравшего коды разблокировки телефонов у сервиса ремонта
23 сентября Госполиция Латвии сообщила, что задержала в Риге 23-летнего мужчину: его подозревают во взломе сайтов как минимум двух латвийских компаний и в вымогательстве денег за молчание. Одна из пострадавших - TSC, сервис ремонта из группы LMT, который чинит телефоны, умную электронику и бытовую технику в Латвии, Литве и Эстонии.
Сама утечка стала известна 11 сентября. В TSC сказали, что задело примерно 7% клиентов, и хуже всего здесь не имена с телефонами. У части людей в базе заявок лежал код разблокировки сданного в ремонт устройства, его IMEI, номер банковского счёта и код от двери подъезда.
Кратко
- Подозреваемого 2003 года рождения задержали 15 сентября, полиция объявила об этом 23-го.
- Он добрался до базы, в которой лежали заявки на ремонт с сайта tsc.lv. Задело около 7% клиентов.
- Кроме имён и контактов в части записей были коды разблокировки устройств, IMEI, банковские счета, адреса доставки и коды подъездных дверей.
- По данным полиции, дальше данные не ушли. Подозреваемому грозит до пяти лет.
Что именно утекло
По заявлению самой TSC, взломщик воспользовался уязвимостью на сайте компании и добрался до базы, где хранятся заявки на ремонт. У большинства клиентов набор скучный и привычный: имя и фамилия или название фирмы, телефон, адрес почты, номер квитанции. Но в части записей всё гораздо интереснее, потому что именно это спрашивает форма заявки: IMEI устройства, код разблокировки сданной в ремонт техники, номера банковских счетов и персональные коды для расчётов, адреса доставки и код от входной двери дома, куда должен был приехать курьер.
Утечка касается тех, чьи заявки проходили через сайт: кто оформлял ремонт удалённо по телефону или на tsc.lv, etsc.ee и ltsc.lt, а также тех, кто уже после сдачи техники оплачивал счёт онлайн, запрашивал кредит-счёт или уточнял заявку. Клиентов, которые просто пришли, отдали технику и больше ничего не делали в интернете, инцидент не затронул. В TSC также говорят, что содержимое самих отремонтированных устройств не пострадало, а другие компании группы LMT не задело, потому что у сервиса отдельная ИТ-инфраструктура.
Как на него вышли
Сначала было февральское дело. Полиция уже разбирала атаку на сайт другой компании, изучила её характер и увидела тот же почерк во взломе TSC. Службе безопасности LMT и CERT.LV, национальной команде реагирования на инциденты, удалось быстро проверить обстоятельства, и это позволило связать два дела и определить, где находится подозреваемый. 15 сентября его задержали и провели обыск по одному из адресов в Риге, где нашли следы других атак на компании в Латвии и за её пределами. Их ещё расследуют.
«Этот человек работал один. Целью было получить данные, доказать компании, что он это сделал, и вымогать деньги», - сказал Янис Маркунс, начальник 1-го отдела управления по борьбе с киберпреступностью Госполиции. Он же уточнил, что к двум самым громким латвийским взломам этого года, шифровальщику в госкомпании лесного хозяйства и утечке в дорожной дирекции, задержанный отношения не имеет.
Жертв он не выбирал. По словам полиции, работал автоматический инструмент, который сканировал разные сайты в поисках уязвимостей, и жертвой становился тот, у кого нашлась дыра. Попав внутрь, он выгружал базу вместе с данными ограниченного доступа, прятал своё реальное местоположение через средства маскировки трафика, а потом писал компании с анонимного ящика, заведённого специально под это, и требовал заплатить за нераспространение. Сумму не назвали ни полиция, ни пострадавшая компания. До этого мужчина работал в ИТ. Он признан подозреваемым по обоим делам сразу по трём статьям Уголовного закона: самовольный доступ к автоматизированной системе обработки данных из корыстных побуждений, вымогательство и нарушение работы такой системы с незаконными действиями с хранящейся в ней информацией.
- Первая атака в деле - на сайт другой латвийской компании.
- Тем же способом взломан сайт TSC и база заявок на ремонт.
- TSC публикует заявление: задето около 7% клиентов, сайт снова работает.
- Полиция задерживает мужчину 2003 года рождения и проводит обыск в Риге.
- Госполиция сообщает о задержании и описывает оба дела.
Почему код разблокировки хуже утёкшей почты
Утёкший адрес почты - это неприятность. Утёкший код разблокировки - это ключ, и он остаётся ключом, пока вы его не смените. В той же записи могут лежать IMEI, модель, ваше имя и номер телефона, то есть всё, чтобы звонящий звучал ровно как тот сервис, у которого сейчас ваша техника: он знает, что вы принесли, когда и за сколько. Разница между спамом и звонком, которому хочется поверить, именно в этом.
Совет самой TSC звучит прямо: всем, кто указывал в заявке код разблокировки экрана или код двери дома, их нужно немедленно поменять. Компания напоминает и другое: её сотрудники никогда не звонят и не пишут с просьбой подтвердить запрос Smart-ID или eParaksts, назвать пароли или срочно что-то оплатить. Здесь это не дежурная фраза, потому что именно утёкшие поля делают такой звонок убедительным.
Третий заметный взлом в Латвии за несколько месяцев
Год у страны выдался тяжёлый. В июне шифровальщик добрался до госкомпании «Латвияс валстс межи». В августе дорожная дирекция CSDD потеряла данные 1,2 млн человек, почти двух третей населения, вместе с персональными кодами, номерами машин и адресами: совет дирекции подал в отставку, руководитель объявил, что тоже уйдёт. 1 сентября утекли контакты 697 представителей бизнеса и 34 своих сотрудников из Центра защиты прав потребителей. TSC, как отмечают в CERT.LV, вообще не относится к критической инфраструктуре. Сканирование работает само и не разбирает, насколько важна компания.
«Здесь видны признаки того же характера: автоматически сканируются поля, в которых есть уязвимость, поэтому важно знать все свои ресурсы, которые смотрят наружу, и реагировать очень быстро», - объяснил эксперт CERT.LV Карлис Свиланс. TSC сообщила об инциденте Инспекции данных, правоохранителям и CERT.LV, привлекла независимых специалистов, провела аудит исходного кода сайта, закрыла найденные дыры, добавила распознавание подозрительных действий и начала сокращать сам объём хранимых данных о клиентах. Про деньги руководитель сервиса Янис Дуцманис высказался осторожно: «Говорить о компенсациях рано, но мы будем оценивать каждый случай индивидуально». В Европе надзорные органы уже штрафуют подрядчиков ровно за такие провалы - как в Швеции за утечку у кадрового подрядчика, который обслуживает большинство муниципалитетов страны. А латвийцы после взлома дорожной дирекции уже знают, что бывает дальше, включая волну поддельных штрафов.
Что здесь может и чего не может VPN
Подозреваемый прятал своё местоположение средствами маскировки, и его всё равно нашли, потому что следствие шло от почерка атак, а не от одного адреса. Стоит сказать прямо: инструменты приватности законны и полезны, но иммунитета они не дают, а следствие смотрит на картину целиком.
Для клиентов честный ответ такой: в этой утечке VPN не меняет ничего. Он шифрует трафик между вашим устройством и сетью и не достаёт до базы в компании, которой вы уже отдали свои данные. Здесь помогает другое - отдавать меньше, оставлять поле с кодом пустым, когда форма просит лишнее, и менять те коды, которые вы всё-таки назвали.
Что сделать, если вы сдавали технику в ремонт
И не только в TSC. Формы заявок везде спрашивают больше, чем нужно, а ответы потом годами лежат в базе. Хорошая неделя, чтобы пройтись по своему списку.
- Смените код разблокировки на устройстве, которое сдавали в ремонт, и смените ещё раз после того, как заберёте
- Если давали курьеру код подъезда или домовой двери, договоритесь с соседями и поменяйте его
- Проверьте счёт, с которого оплачивали ремонт, на платежи, которых вы не делали
- Звонки, в которых знают вашу технику, ваш ремонт и ваше имя, по умолчанию считайте подозрительными и перезванивайте по номеру с сайта компании
- Никогда не подтверждайте запрос Smart-ID или eParaksts, который начали не вы
- В следующий раз не вписывайте в форму код разблокировки и код двери, пока без них действительно не обойтись
Я приносил технику в сервис лично. Меня задело?
Как узнать, что утекло именно про меня?
Телефон ещё в ремонте. Менять код прямо сейчас?
Можно требовать компенсацию?
VPN бы это предотвратил?
• Aizturēts hakeris par kiberuzbrukumiem vismaz diviem Latvijas uzņēmumiem mantkārīgā nolūkā - LSM.lv
• Hacker detained in Latvia for at least two cyberattacks - LSM English
• Latvia arrests suspected hacker for electronics repair company breach - The Record
• Kiberuzbrukumā viedierīču remonta uzņēmumam «TSC» iegūti ap 7 % klientu datu - LSM.lv
• «TSC» piedzīvojis kiberuzbrukumu - noplūduši klientu dati un ierīču piekļuves kodi - Kursors.lv
• Latvian officials resign after cyberattack exposes data on 1.2 million people - The Record
• Another hack in Latvia, more public data leaked - LSM English