В Латвии задержали хакера, укравшего коды разблокировки телефонов у сервиса ремонта

23.09.2026 8 мин 9

23 сентября Госполиция Латвии сообщила, что задержала в Риге 23-летнего мужчину: его подозревают во взломе сайтов как минимум двух латвийских компаний и в вымогательстве денег за молчание. Одна из пострадавших - TSC, сервис ремонта из группы LMT, который чинит телефоны, умную электронику и бытовую технику в Латвии, Литве и Эстонии.

Сама утечка стала известна 11 сентября. В TSC сказали, что задело примерно 7% клиентов, и хуже всего здесь не имена с телефонами. У части людей в базе заявок лежал код разблокировки сданного в ремонт устройства, его IMEI, номер банковского счёта и код от двери подъезда.

Кратко

  • Подозреваемого 2003 года рождения задержали 15 сентября, полиция объявила об этом 23-го.
  • Он добрался до базы, в которой лежали заявки на ремонт с сайта tsc.lv. Задело около 7% клиентов.
  • Кроме имён и контактов в части записей были коды разблокировки устройств, IMEI, банковские счета, адреса доставки и коды подъездных дверей.
  • По данным полиции, дальше данные не ушли. Подозреваемому грозит до пяти лет.

Что именно утекло

По заявлению самой TSC, взломщик воспользовался уязвимостью на сайте компании и добрался до базы, где хранятся заявки на ремонт. У большинства клиентов набор скучный и привычный: имя и фамилия или название фирмы, телефон, адрес почты, номер квитанции. Но в части записей всё гораздо интереснее, потому что именно это спрашивает форма заявки: IMEI устройства, код разблокировки сданной в ремонт техники, номера банковских счетов и персональные коды для расчётов, адреса доставки и код от входной двери дома, куда должен был приехать курьер.

Утечка касается тех, чьи заявки проходили через сайт: кто оформлял ремонт удалённо по телефону или на tsc.lv, etsc.ee и ltsc.lt, а также тех, кто уже после сдачи техники оплачивал счёт онлайн, запрашивал кредит-счёт или уточнял заявку. Клиентов, которые просто пришли, отдали технику и больше ничего не делали в интернете, инцидент не затронул. В TSC также говорят, что содержимое самих отремонтированных устройств не пострадало, а другие компании группы LMT не задело, потому что у сервиса отдельная ИТ-инфраструктура.

7%клиентов TSC, чьи данные забрали
3страны, где у сервиса центры ремонта
2уголовных процесса: февральская атака и TSC
5 летмаксимальный срок, который грозит подозреваемому

Как на него вышли

Сначала было февральское дело. Полиция уже разбирала атаку на сайт другой компании, изучила её характер и увидела тот же почерк во взломе TSC. Службе безопасности LMT и CERT.LV, национальной команде реагирования на инциденты, удалось быстро проверить обстоятельства, и это позволило связать два дела и определить, где находится подозреваемый. 15 сентября его задержали и провели обыск по одному из адресов в Риге, где нашли следы других атак на компании в Латвии и за её пределами. Их ещё расследуют.

«Этот человек работал один. Целью было получить данные, доказать компании, что он это сделал, и вымогать деньги», - сказал Янис Маркунс, начальник 1-го отдела управления по борьбе с киберпреступностью Госполиции. Он же уточнил, что к двум самым громким латвийским взломам этого года, шифровальщику в госкомпании лесного хозяйства и утечке в дорожной дирекции, задержанный отношения не имеет.

Жертв он не выбирал. По словам полиции, работал автоматический инструмент, который сканировал разные сайты в поисках уязвимостей, и жертвой становился тот, у кого нашлась дыра. Попав внутрь, он выгружал базу вместе с данными ограниченного доступа, прятал своё реальное местоположение через средства маскировки трафика, а потом писал компании с анонимного ящика, заведённого специально под это, и требовал заплатить за нераспространение. Сумму не назвали ни полиция, ни пострадавшая компания. До этого мужчина работал в ИТ. Он признан подозреваемым по обоим делам сразу по трём статьям Уголовного закона: самовольный доступ к автоматизированной системе обработки данных из корыстных побуждений, вымогательство и нарушение работы такой системы с незаконными действиями с хранящейся в ней информацией.

  1. Первая атака в деле - на сайт другой латвийской компании.
  2. Тем же способом взломан сайт TSC и база заявок на ремонт.
  3. TSC публикует заявление: задето около 7% клиентов, сайт снова работает.
  4. Полиция задерживает мужчину 2003 года рождения и проводит обыск в Риге.
  5. Госполиция сообщает о задержании и описывает оба дела.
Что не выяснено: полиция считает, что украденные данные не попали к третьим лицам, но это оценка на сегодня, а не гарантия. TSC не называет абсолютное число пострадавших клиентов, сумму требования не раскрыли, а задержанный пока подозреваемый, а не осуждённый.

Почему код разблокировки хуже утёкшей почты

Утёкший адрес почты - это неприятность. Утёкший код разблокировки - это ключ, и он остаётся ключом, пока вы его не смените. В той же записи могут лежать IMEI, модель, ваше имя и номер телефона, то есть всё, чтобы звонящий звучал ровно как тот сервис, у которого сейчас ваша техника: он знает, что вы принесли, когда и за сколько. Разница между спамом и звонком, которому хочется поверить, именно в этом.

Совет самой TSC звучит прямо: всем, кто указывал в заявке код разблокировки экрана или код двери дома, их нужно немедленно поменять. Компания напоминает и другое: её сотрудники никогда не звонят и не пишут с просьбой подтвердить запрос Smart-ID или eParaksts, назвать пароли или срочно что-то оплатить. Здесь это не дежурная фраза, потому что именно утёкшие поля делают такой звонок убедительным.

Третий заметный взлом в Латвии за несколько месяцев

Год у страны выдался тяжёлый. В июне шифровальщик добрался до госкомпании «Латвияс валстс межи». В августе дорожная дирекция CSDD потеряла данные 1,2 млн человек, почти двух третей населения, вместе с персональными кодами, номерами машин и адресами: совет дирекции подал в отставку, руководитель объявил, что тоже уйдёт. 1 сентября утекли контакты 697 представителей бизнеса и 34 своих сотрудников из Центра защиты прав потребителей. TSC, как отмечают в CERT.LV, вообще не относится к критической инфраструктуре. Сканирование работает само и не разбирает, насколько важна компания.

«Здесь видны признаки того же характера: автоматически сканируются поля, в которых есть уязвимость, поэтому важно знать все свои ресурсы, которые смотрят наружу, и реагировать очень быстро», - объяснил эксперт CERT.LV Карлис Свиланс. TSC сообщила об инциденте Инспекции данных, правоохранителям и CERT.LV, привлекла независимых специалистов, провела аудит исходного кода сайта, закрыла найденные дыры, добавила распознавание подозрительных действий и начала сокращать сам объём хранимых данных о клиентах. Про деньги руководитель сервиса Янис Дуцманис высказался осторожно: «Говорить о компенсациях рано, но мы будем оценивать каждый случай индивидуально». В Европе надзорные органы уже штрафуют подрядчиков ровно за такие провалы - как в Швеции за утечку у кадрового подрядчика, который обслуживает большинство муниципалитетов страны. А латвийцы после взлома дорожной дирекции уже знают, что бывает дальше, включая волну поддельных штрафов.

Что здесь может и чего не может VPN

Подозреваемый прятал своё местоположение средствами маскировки, и его всё равно нашли, потому что следствие шло от почерка атак, а не от одного адреса. Стоит сказать прямо: инструменты приватности законны и полезны, но иммунитета они не дают, а следствие смотрит на картину целиком.

Для клиентов честный ответ такой: в этой утечке VPN не меняет ничего. Он шифрует трафик между вашим устройством и сетью и не достаёт до базы в компании, которой вы уже отдали свои данные. Здесь помогает другое - отдавать меньше, оставлять поле с кодом пустым, когда форма просит лишнее, и менять те коды, которые вы всё-таки назвали.

Что сделать, если вы сдавали технику в ремонт

И не только в TSC. Формы заявок везде спрашивают больше, чем нужно, а ответы потом годами лежат в базе. Хорошая неделя, чтобы пройтись по своему списку.

  • Смените код разблокировки на устройстве, которое сдавали в ремонт, и смените ещё раз после того, как заберёте
  • Если давали курьеру код подъезда или домовой двери, договоритесь с соседями и поменяйте его
  • Проверьте счёт, с которого оплачивали ремонт, на платежи, которых вы не делали
  • Звонки, в которых знают вашу технику, ваш ремонт и ваше имя, по умолчанию считайте подозрительными и перезванивайте по номеру с сайта компании
  • Никогда не подтверждайте запрос Smart-ID или eParaksts, который начали не вы
  • В следующий раз не вписывайте в форму код разблокировки и код двери, пока без них действительно не обойтись
Я приносил технику в сервис лично. Меня задело?
По словам компании, нет, если вы потом ничего не делали онлайн. Утечка касается заявок, которые прошли через сайт: удалённое оформление, оплата счёта онлайн, запрос кредит-счёта и уточнение заявки.
Как узнать, что утекло именно про меня?
TSC обещает разбирать случаи индивидуально и опубликовала контакты для клиентов. Кроме того, у вас есть право запросить у любой компании копию хранящихся о вас персональных данных, и по ответу видно, какие поля были в записи.
Телефон ещё в ремонте. Менять код прямо сейчас?
Код на устройстве, которого у вас нет, сменить не получится - сделайте это сразу, как заберёте. А вот код от двери дома, если вы его указывали, стоит поменять уже сейчас: он от телефона не зависит.
Можно требовать компенсацию?
Руководитель TSC говорит, что об этом рано и что каждый случай рассмотрят отдельно. Компания сообщила об утечке Инспекции данных, и именно надзорный орган будет решать, как компания обращалась с данными.
VPN бы это предотвратил?
Нет. Данные забрали из базы самой компании, а не из вашего соединения. VPN защищает трафик по дороге и никак не влияет на записи, которые бизнес уже хранит о вас.

латвияtsclmtутечка данныхперсональные данныепаролисмартфоныimeiвымогательствовзломполицияарестыфишингкибербезопасностьзащита данныхvpn

Читайте также