Une cyberattaque contre la Direction de la sécurité routière (CSDD) de Lettonie a révélé des informations personnelles liées à environ 1,2 million de personnes, rendant l’incident particulièrement significatif dans un pays d’un peu plus de 1,8 million d’habitants.

 

 

L’ampleur de la violation est devenue publique le 18 août, plus d’une semaine après que les attaquants ont initialement eu accès durant le week-end du 8 au 9 août. Les autorités ont reconnu la cyberattaque du 13 août, mais le nombre de personnes concernées et l’étendue des informations compromises sont restés flous pendant plusieurs jours supplémentaires.

Le président letton Edgars Rinkēvičs a qualifié l’incident de grave préoccupation pour la sécurité nationale. Il a également remis en question la possibilité que la direction actuelle de l’organisation puisse rester en place après un incident qui a nui à la confiance du public envers la CSDD.

L’attaquant n’a pas été identifié publiquement. Selon la CSDD, les informations compromises proviennent de reçus de paiement datant de 2008.

Les documents exposés contiennent des combinaisons de numéros d’identification personnels ou d’immatriculation d’entreprise, des noms, des montants et dates de paiement, des numéros d’immatriculation des véhicules et des adresses enregistrées lors de la prestation de certains services. Pour les particuliers, une adresse peut correspondre à des informations apparaissant sur un certificat d’immatriculation à ce moment-là.

Le responsable informatique du CSDD, Māris Puriņš, a déclaré que les adresses e-mail et numéros de téléphone des clients n’avaient pas été compromis. Les informations sur les adresses étaient également incomplètes dans certains dossiers concernés.

Malgré ces limites, les spécialistes de la cybersécurité ont averti que les informations volées pourraient encore être précieuses pour les criminels. Des détails liant l’identité d’une personne à un véhicule, une adresse et des transactions antérieures pourraient permettre aux escrocs de créer des e-mails de phishing, des SMS ou des arnaques téléphoniques très personnalisées.

Varis Teivāns, directeur adjoint de l’organisation nationale de cybersécurité lettone Cert.lv, a averti que le fait que des criminels possèdent plusieurs informations exactes sur une victime potentielle peuvent rendre une arnaque beaucoup plus crédible. Il a donc été conseillé aux gens de traiter avec prudence les communications inattendues supposément liées à la CSDD et de vérifier les informations via les canaux officiels de la CSDD plutôt que de suivre les liens contenus dans des messages non sollicités.

L’agence affirme avoir introduit des restrictions supplémentaires visant à empêcher les parties non autorisées d’obtenir des informations sur les véhicules à l’aide des numéros d’immatriculation nationaux. Une autre cyberattaque ciblée a eu lieu après la violation initiale, selon la CSDD, mais de nouvelles mesures de sécurité mises en place l’ont bloquée avec succès.

L’Inspection des données de l’État a été informée, tandis que la CSDD continue de coopérer avec les autorités enquêtant sur l’attaque et tentant d’identifier les responsables.

Malgré l’ampleur de l’exposition des données, l’incident n’a pas perturbé les opérations régulières du CSDD. Les services en personne et les services e-CSDD en ligne de l’agence restent disponibles tant que l’enquête se poursuit.

Laisser un commentaire