За няколко часа в една нощ е източена информацията, която се съдържа в разписките за платени глоби, такси и услуги за период от 18 години
Латвийската Държавна инспекция за данни (DSI) започна проверка във връзка с пробива в сигурността на CSDD – Дирекцията за безопасност на пътното движение, стана известно на 18 август.
На 13 август CSDD съобщава за инцидент със сигурността, в резултат на който неоторизирани лица са получили достъп до лични данни, съхранявани от институцията. CSDD е информирала DSI за това нарушение.
Инспекцията започва проверка и в момента оценява наличната информация за обстоятелствата около инцидента, обема на засегнатите лични данни и предприетите от CSDD мерки. По време на проверката ще се оценява дали CSDD е приложила подходящи технически и организационни мерки за защита на личните данни и дали е било възможно да се предприемат допълнителни действия за предотвратяване на инцидента или за намаляване на последствията от него.
В зависимост от констатациите, Инспекцията може да заключи, че мерките на CSDD са били адекватни и няма нарушение. Ако обаче се установи, че дирекцията не е осигурила подходяща защита, Инспекцията може да наложи коригиращи мерки и/или имуществена глоба.
Според публичната информация, инцидентът засяга лични данни като име, фамилия, персонален идентификационен код (ЕГН/ЕИК), регистрационен номер на автомобила, адрес на регистрация, както и информация за историята на плащанията (платените суми и датите на плащане за услугите на CSDD). Тази информация може да бъде използвана от измамници, за да направят своите фалшиви съобщения да изглеждат напълно достоверни.
С оглед на случилото се, Инспекцията призовава гражданите да бъдат изключително бдителни, особено при получаване на имейли, SMS-и или обаждания от името на CSDD.
Препоръки към гражданите:
- Проверявайте внимателно подателя на имейла или съобщението.
- Не кликвайте върху подозрителни линкове и не отваряйте непознати прикачени файлове.
- Бъдете особено внимателни, ако от вас се изисква да въвеждате пароли, данни от банкови карти или да извършвате спешни плащания.
- Проверявайте уеб адреса (домейна) преди отваряне. Например адрес от типа kautkasslikts.lv/csdd.lv НЕ е официалният сайт на CSDD (домейнът в случая е kautkasslikts.lv).
- При съмнения влизайте в услугите на CSDD самостоятелно през адреса e.csdd.lv или чрез официалното мобилно приложение, а не чрез линковете в получените съобщения.
DSI вече разполага с цялата информация и е започнала проверката по своя инициатива, така че не е необходимо гражданите да подават индивидуални жалби за самия инцидент.
Ако дадено лице смята, че в резултат на изтичането на данни му е нанесена материална или нематериална вреда, то има право да поиска обезщетение от CSDD по съдебен ред (чрез гражданско производство).
Накрая ведомството прави важно уточнение – Важно: DSI не оценява и не изплаща обезщетения. Въпросите за вреди се решават в съда чрез представяне на съответните доказателства.
Какво пише на сайта на CSDD? Засегнати са данни от платежните документи, издавани при плащане на глоби, държавни такси, технически прегледи, регистрационни услуги и други административни услуги на CSDD за периода 2008–2026 г.“, съобщи ведомството.
CSDD (Ceļu satiksmes drošības direkcija) е държавната дирекция за безопасност на пътното движение в Латвия. Тя съответства на българската „Пътна полиция“ (КАТ) и Автомобилна администрация (ДАИ), като отговаря за регистрацията на превозни средства, издаването на шофьорски книжки и провеждането на технически прегледи.
Хакерски удар компрометира вътрешната ИТ система на дирекцията. Киберпрестъпниците са получили достъп до база данни с разписки за плащания, обхващащи период от 18 години (от 2008 до 2026 г.). Източени са данните на около 1,2 милиона физически лица (което представлява близо две трети от населението на Латвия). Засегнати са и над 200 000 юридически лица. Мащабът на скандала е толкова сериозен, че води до официално разследване от Генералната прокуратура на Латвия и оставката на цялото ръководство, което се обвинява в забавяне на уведомяването на органите по киберсигурност. Освен това по-рано през годината институцията е отхвърлила предложени от местния CERT безплатни инструменти за засичане на необичайно изтичане на данни с аргумента, че „имат собствени системи“.


