Um ataque cibernético contra a Diretoria de Segurança no Trânsito (CSDD) da Letônia expôs informações pessoais ligadas a aproximadamente 1,2 milhão de pessoas, tornando o incidente particularmente significativo em um país com pouco mais de 1,8 milhão de habitantes.
A dimensão da violação tornou-se pública em 18 de agosto, mais de uma semana após os atacantes terem tido acesso inicialmente no fim de semana de 8 a 9 de agosto. As autoridades reconheceram o ataque cibernético em 13 de agosto, mas o número de pessoas afetadas e a extensão das informações comprometidas permaneceram incertos por vários dias.
O presidente da Letônia, Edgars Rinkēvičs, descreveu o incidente como uma séria preocupação de segurança nacional. Ele também questionou se a liderança atual da organização poderia permanecer no cargo após um incidente que prejudicou a confiança pública na CSDD.
O atacante não foi identificado publicamente. Segundo a CSDD, as informações comprometidas tiveram origem em recibos de pagamento datados de 2008.
Os registros expostos contêm combinações de números de identificação pessoal ou números de registro da empresa, nomes, valores e datas de pagamento, números de registro de veículos e endereços registrados quando certos serviços foram prestados. Para indivíduos, um endereço pode corresponder a informações que apareceram em um certificado de registro de veículo na época.
O chefe de TI do CSDD, Māris Puriņš, disse que os endereços de e-mail e números de telefone dos clientes não foram comprometidos. As informações de endereço também estavam incompletas em alguns dos registros afetados.
Apesar dessas limitações, especialistas em cibersegurança alertaram que as informações roubadas ainda podem ser valiosas para criminosos. Detalhes que vinculam a identidade de um indivíduo a um veículo, endereço e transações anteriores podem permitir que golpistas criem e-mails de phishing altamente personalizados, mensagens de texto ou golpes telefônicos.
Varis Teivāns, vice-chefe da organização nacional de cibersegurança da Letônia, Cert.lv, alertou que criminosos que possuem vários dados precisos sobre uma possível vítima podem tornar um golpe consideravelmente mais convincente. Por isso, as pessoas foram aconselhadas a tratar com cautela comunicações inesperadas supostamente relacionadas à CSDD e a verificar as informações por meio dos canais oficiais da CSDD, em vez de seguir links contidos em mensagens não solicitadas.
A agência afirma ter introduzido restrições adicionais destinadas a impedir que partes não autorizadas obtenham informações de veículos usando números nacionais de registro. Outro ataque cibernético direcionado ocorreu após a violação original, segundo o CSDD, mas as novas medidas de segurança implementadas o bloquearam com sucesso.
A Inspetoria Estadual de Dados foi notificada, enquanto a CSDD continua cooperando com as autoridades que investigam o ataque e tentam identificar os responsáveis.
Apesar da escala da exposição dos dados, o incidente não interrompeu as operações regulares da CSDD. Os serviços presenciais e os serviços online de e-CSDD da agência permanecem disponíveis enquanto a investigação continua.
