Amploarea atacului este uriașă pentru o țară cu mai puțin de două milioane de locuitori. Informațiile compromise provin din documente de plată acumulate începând din anul 2008 și includ coduri numerice personale sau numere de înregistrare ale companiilor, nume, adrese, sumele și datele plăților, precum și numerele de înmatriculare ale vehiculelor.
Incidentul a provocat marți o criză politică la Riga. Președintele Letoniei, Edgars Rinkēvičs, a declarat că amploarea scurgerii de date reprezintă o amenințare la adresa securității naționale și a cerut ca actuala conducere a CSDD să nu mai rămână în funcție.
„Reputația CSDD și încrederea publicului în această instituție au fost afectate. În aceste condiții, conducerea CSDD nu mai poate continua să lucreze”, a transmis Rinkēvičs. ([LSM][2])
Primele informații despre atac au fost făcute publice pe 13 august, când autoritățile anunțau că hackerii reușiseră să pătrundă parțial în sistemele informatice ale instituției și să copieze date istorice privind plățile efectuate pentru serviciile CSDD. ([LSM.lv][3])
Dimensiunea reală a incidentului a devenit cunoscută abia marți.
CSDD a stabilit că atacatorii au obținut informații din chitanțe și alte documente de plată păstrate în sistem încă din 2008.
Printre informațiile compromise se află codul numeric personal sau numărul de înregistrare al societății comerciale, numele și prenumele persoanei ori denumirea companiei, valoarea și data plății, numărul de înmatriculare al vehiculului și adresa înregistrată la momentul efectuării serviciului.
Numerele de telefon, adresele de e-mail, numele de utilizator și parolele clienților CSDD nu au fost compromise, potrivit instituției. De asemenea, înregistrările privind adresele nu sunt complete în toate cazurile.
Autoritatea letonă pentru securitate cibernetică CERT.LV avertizează că informațiile furate sunt suficiente pentru organizarea unor campanii sofisticate de fraudă și inginerie socială.
„Atunci când escrocii au numele unei persoane, codul numeric personal, numărul de înmatriculare al mașinii, adresa sau detalii despre o plată anterioară, pot crea mesaje text, e-mailuri sau apeluri frauduloase mult mai credibile și personalizate”, a explicat Varis Teivāns, adjunctul conducerii CERT.LV.
Autoritățile îi avertizează pe cetățeni să nu acceseze linkuri primite prin SMS sau e-mail în mesaje care pretind că provin de la CSDD și să verifice informațiile direct prin serviciile oficiale ale instituției.
Un alt risc identificat de specialiști este folosirea codurilor numerice personale pentru tentative de autentificare în alte sisteme. Cetățenii au fost avertizați să nu aprobe solicitări de identificare electronică pe telefon dacă nu le-au inițiat personal.
CERT.LV a precizat încă din primele zile ale anchetei că nu a fost vorba despre o intruziune întâmplătoare.
Atacul a fost unul țintit și pregătit, iar hackerii au demonstrat competențe tehnice suficiente pentru a pătrunde în infrastructura instituției. Autoritățile investighează acum vulnerabilitatea exactă care a permis accesul.
Cele mai recente informații ale televiziunii publice letone arată că atacatorii au exploatat o vulnerabilitate într-un sistem CSDD accesibil din internet și că nu fuseseră implementate mai multe cerințe obligatorii de securitate cibernetică.
Premierul Andris Kulbergs a declarat că autoritățile nu știu încă cine se află în spatele atacului și că nu poate fi exclus scenariul unei operațiuni organizate de un stat ostil.
„Acesta poate fi, eventual, clasificat drept un atac asupra infrastructurii critice a țării noastre, asupra datelor țării noastre”, a declarat Kulbergs.
Spre deosebire de atacul cibernetic din iunie asupra companiei de stat Latvijas Valsts meži, autorii actualei operațiuni nu și-au revendicat atacul, iar datele furate nu au fost publicate până acum. Această situație complică stabilirea motivației: atacul ar putea avea un scop financiar, de spionaj sau unul legat de o operațiune ostilă împotriva statului leton.
Letonia se află pe flancul estic al NATO, are frontieră directă cu Rusia și Belarus și a avertizat în repetate rânduri asupra riscului unor operațiuni hibride rusești. În iulie, Kulbergs declara că autoritățile au consolidat securitatea unor obiective energetice strategice după informații privind posibile amenințări rusești asupra infrastructurii.
Kulbergs a criticat și modul în care conducerea CSDD a gestionat incidentul și comunicarea cu Guvernul.
Publicul a aflat despre atac la câteva zile după producerea acestuia, iar amploarea exactă a scurgerii de date a fost stabilită la mai bine de o săptămână de la intruziune.
Premierul a dispus o evaluare a responsabilității conducerii instituției, inclusiv a membrilor consiliului și ai conducerii executive, atât pentru modul în care au fost aplicate regulile de securitate cibernetică, cât și pentru reacția de după atac. Rezultatele verificărilor trebuie prezentate la începutul lunii septembrie.
Edgars Rinkēvičs a mers însă mai departe decât premierul.
„Atacul cibernetic asupra sistemelor informatice ale Direcției pentru Siguranța Traficului Rutier și scurgerea masivă de date reprezintă o amenințare semnificativă la adresa securității naționale”, a declarat președintele leton.
El a cerut o anchetă completă, limitarea cât mai rapidă a consecințelor atacului și o îmbunătățire „radicală” a securității sistemelor informatice ale instituției.
Șeful CSDD a transmis însă că nu intenționează, cel puțin deocamdată, să demisioneze.
Atacul asupra CSDD este cu atât mai îngrijorător pentru autoritățile letone cu cât survine după un alt incident major, produs în iunie asupra companiei de stat Latvijas Valsts meži, administratorul pădurilor de stat.
În acel caz, atacatorul reușise să pătrundă în sistem încă din 11 iunie și să rămână nedetectat aproape două săptămâni înainte de declanșarea fazei active a operațiunii, în noaptea de 22 spre 23 iunie.
După acel atac, premierul Kulbergs criticase deja nivelul de pregătire al instituțiilor publice. Potrivit datelor prezentate atunci de el, doar 21% dintre instituțiile de stat aveau planuri de continuitate pentru situații precum atacuri cibernetice sau alte crize majore.
„Patru cincimi nu au planuri, ceea ce înseamnă că nu s-au gândit la această problemă”, avertiza premierul la începutul lunii iulie.
După compromiterea datelor a 1,2 milioane de persoane, Kulbergs consideră că problema nu mai poate fi tratată doar ca una tehnică.
„Două incidente cibernetice grave într-o perioadă atât de scurtă reprezintă un semnal clar”, a avertizat premierul, calificând securitatea sistemelor informatice ale statului drept „o chestiune de securitate națională”.