Утечка данных из латвийского CSDD: как не попасться на липовые штрафы
В минувшие выходные латвийскую Дирекцию безопасности дорожного движения (CSDD, автоинспекция, которая регистрирует машины и выдаёт права) взломали. 18 августа стал ясен масштаб: злоумышленники выгрузили историю платёжных квитанций, а это данные примерно 1,2 миллиона человек и около 200 тысяч компаний за 18 лет. Логины и пароли не тронуты, отдельных действий с аккаунтом не нужно. Но из-за состава утёкших данных дальше пойдёт волна поддельных писем и SMS от имени CSDD, и к ней стоит подготовиться заранее.
Что утекло и почему это опасно
В квитанциях были персональный код или регистрационный номер, имя и фамилия либо название фирмы, сумма и дата платежа, госномер машины и адрес. Телефоны и почта на этот раз не пострадали, адрес местами неполный. Кажется, скучный платёжный архив, но для мошенника это готовый сценарий: он знает ваше имя, персональный код, вашу машину по номеру и то, что вы платили CSDD. Письмо, где к вам обращаются по имени и называют номер вашего авто, выглядит куда убедительнее обычного спама.
Отдельно в CERT.LV предупредили про персональный код. В Латвии это идентификатор во многих системах, поэтому мошенники могут попробовать войти куда-то под вашим кодом, а вам придёт запрос подтвердить вход. Если вы сами ничего не начинали, подтверждать нельзя.
Какие письма и звонки теперь пойдут
Схемы будут про машину и деньги, потому что именно это про вас знают. Вероятные варианты:
- Поддельный штраф. «За вами неоплаченный штраф, оплатите по ссылке до такого-то числа, иначе пени».
- Перерегистрация авто. «Ваш автомобиль переписывают на другого. Если это не вы, срочно отмените по ссылке». Пугают потерей машины, чтобы вы спешили.
- Годовой налог. «Подходит срок налога на авто, оплатите онлайн по ссылке со скидкой сегодня».
- Техосмотр или права. «Истекает техосмотр, запишитесь и оплатите по ссылке».
- Возврат переплаты. «CSDD возвращает переплату, введите данные карты для зачисления». Возвраты так не делают.
- Звонок «из CSDD». Называет ваши реальные данные для доверия и просит код из SMS или переход по ссылке.
Как обезопаситься: по шагам
- Любое сообщение о штрафе, налоге, перерегистрации или возврате проверяйте сами на e.csdd.lv или в приложении CSDD. Не по ссылке из письма, а набрав адрес руками или открыв приложение. Так советует и сама CSDD.
- Не открывайте ссылки из писем и SMS «от CSDD», не вводите там данные карты и коды. Настоящий штраф или налог виден в вашем аккаунте на портале, ссылка для этого не нужна.
- Не подтверждайте вход или подпись, если запрос пришёл, а вы ничего не начинали. Это про Smart-ID, eParaksts и push банка: подтвердили по чужой просьбе - впустили постороннего.
- Не диктуйте коды из SMS и push, даже если звонящий знает ваше имя, код и номер машины. Эти данные теперь у многих, и личность звонящего они не подтверждают.
- Сомневаетесь - положите трубку и позвоните в CSDD сами, по номеру с сайта csdd.lv. Перезванивать по номеру из подозрительного сообщения нельзя.
- Включите в аккаунте и в банке уведомления о входах и платежах. Тогда реальное списание вы увидите первым, а не из чужого письма.
Простое правило. Ни одно ведомство не требует платить штраф или налог по ссылке из письма. Пришло сообщение о деньгах - не переходите по ссылке, зайдите в свой аккаунт на официальном портале и проверьте, есть ли там начисление. Нет начисления - письмо поддельное.
Что уже сделали и чего это не отменяет
IT-команда CSDD вместе с CERT.LV атаку остановила, полиция расследует. По предварительным данным, атака была спланированной, а уязвимой оказалась доступная из интернета система; проверяют, соблюдались ли требования к таким системам, включая тесты на проникновение и многофакторную аутентификацию. Признаков, что данные уже пустили в ход, пока нет. Но у злоумышленников они останутся навсегда, поэтому осторожность нужна не на неделю, а в привычку: персональный код, имя и номер машины не меняются, и поддельные письма по ним могут приходить и через месяцы.