Kiberuzbrukumā CSDD datiem nav iegūti klientu telefona numuri, e-pasta adreses un bankas dati (papildināts)

ĪSUMĀ:

Kiberuzbrukuma rezultātā tika ietekmēti tikai šādi maksājuma kvītīs ietvertie personas dati:

CSDD vērš uzmanību, ka netika ietekmēti:

Šobrīd CSDD e-pakalpojumos ir iespēja autorizēties tikai ar kādu no drošiem autentifikācijas risinājumiem – eID, eParaksts mobile, eID Scan, Smart-ID vai internetbanku, informēja iestāde.

Ietekmēto datu apjomu aizvien analizē

Ja kopš 2008. gada ir veikts kāds maksājums par CSDD sniegtajiem pakalpojumiem, pastāv iespēja, ka kiberuzbrukuma rezultātā varēja tikt skarti arī attiecīgā klienta personas dati.

CSDD papildus informēja, ka, autorizējoties CSDD e-pakalpojumos e.csdd.lv un atverot sadaļu “Citi maksājumi” – “maksājumu vēsture”, ir iespēja apskatīt uz klienta attiecināmos maksājuma norakstus, proti, tajos atspoguļotos personas datus, piebilstot, ka šobrīd vēl tiek precizēts un analizēts kiberuzbrukuma rezultātā ietekmēto aktuālo personas datu kategoriju apjoms, jo ne visi kiberuzbrukuma rezultātā ietekmētie dati ir aktuāli.

“Aicinām būt modriem un ievērot publiskajā telpā paustos kiberdrošības speciālistu ieteikumus, saglabājot īpašu piesardzību attiecībā uz savu personas datu izmantošanu, piebilstot, ka ar mūsu personas datiem var tikt veiktas dažāda veida krāpnieciskas darbības, tostarp pastāv risks, ka, izmantojot personas kodu, var tikt iniciēti autentifikācijas pieprasījumi ar tādiem elektroniskās identifikācijas līdzekļiem kā Smart-ID,” brīdināja iestāde.

CSDD sadarbojas ar Valsts policiju, nodrošinot tās rīcībā visu pieejamo informāciju par notikušo kiberuzbrukumu, lai veicinātu kiberuzbrukuma veicēju identificēšanu un saukšanu pie atbildības. Vienlaikus CSDD ir saglabājusi visu tās rīcībā esošo informāciju par kiberuzbrukumu, lai iesniegtu to Datu valsts inspekcijai ar incidentu saistīto apstākļu vispusīgai un pilnvērtīgai izvērtēšanai.

Ievērojot Vispārīgās datu aizsardzības regulas 34. pantā noteikto, CSDD paziņojumu par personas datu aizsardzības pārkāpumu ir publicējusi CSDD tīmekļvietnē.

CSDD atgādina, ka visa aktuālā informācija ir atrodama oficiālajā mājaslapā www.csdd.lv.

Piemin jaunas problēmas

Kiberdrošības eksperts Elviss Strazdiņš ceturtdien paziņoja, ka ir atklāta vēl kāda ievainojamība CSDD mājaslapā. Pēc viņa vārdiem, caur to nevarētu nozagt personas datus, bet to varētu izmantot citām sliktām lietām. Atrastas ievainojamības būtību viņš pagaidām neatklāja, sakot, ka par to tiks ziņots Cert.lv.

CSDD ziņoja, ka kiberuzbrukuma rezultātā nav iegūti klientu telefona numuri, e-pasta adreses, bankas dati un pieejas informācija “e-CSDD” platformā. No vienas puses, tā ir laba ziņa klientiem, bet no otras, – tas nenozīmē, ka krāpniekiem nav citu nozagtu datu, ko viņi varēs papildināt un pilnveidot ar jaunu informāciju, intervijā Latvijas Radio raidījumam “Kā labāk dzīvot” skaidroja kiberdrošības eksperts Elviss Strazdiņš.

“No “Whatsapp” uzlauztajiem kontiem tiek nozagtas visas telefongrāmatas un saglabāti numuri un attiecīgi pretī vārdi. Protams, vienam cilvēkam var būt dažādi vārdi. Tur bija arī vārdi “necelt” un vēl visādi iespējamie vārdi, kādi var būt. Vienam bija “dīdžejs”, un viņš teica: “Wow, es pirms 20 gadiem strādāju par dīdžeju, kādam esmu telefongrāmatā kā dīdžejs”. Un tagad viņiem tam telefona numuram ir ne tikai pretī vārdi, kas bijuši Whatsapp telefona grāmatiņās, bet arī visi šie dati – mašīnas, kādas jums pieder, kur jūs dzīvojat, personas kodi, viss.

Es teikšu – diezgan traki. Es nevarētu aprakstīt to ar citu vārdu.”

pauda Strazdiņš.

Uzbrukumā nozagtus personas datus krāpnieki potenciāli varētu izmantot, veicot ļoti ticamu un personalizētu krāpniecības uzbrukumu. Strazdiņš intervijā Latvijas Televīzijas raidījumā “Rīta Panorāma” sniedza praktiskus padomus iedzīvotājiem, kā var sevi pasargāt no krāpniekiem, kuri ir ieguvuši cilvēku personas kodus un mēģina tos ļaunprātīgi izmantot:

“Lietojiet dažādus pin kodus telefonam, Smart-ID un internetbankas lietotnēm, jo ir neskaitāmi gadījumi, bieži kur man cilvēki raksta, ka viņi ir netīšām domājuši, ka bloķē vaļā telefonu, ievada pinkodus, Smart-ID un apstiprina autentifikācijas pieprasījumu. Vispār izslēdziet paziņojumus Smart-ID lietotnē, lai jums nelec virsū katrreiz, kad kāds [mēģina tam piekļūt], jo šobrīd tā kā personas kodi nu jau ir super publiska informācija. Ir ļaundari, kuri ir dabūjuši, tad man piemēram caur uzņēmumu reģistru ieguva manu personas kodu un tad ir kaut kādi neģēļi, kuri man regulāri Smart-ID pieprasījumus spamo visu laiku, iet ātro kredītu lapās vēl kaut kur, man visu laiku tikai nāk pieprasījumi un man vienkārši ir atslēgts notifikācijas un es neredzu viņas,” teica Strazdiņš.

Svarīgi atcerēties, ka personas kodu var izmantot kā lietotāja numuru, pieslēdzoties dažādiem digitālo pakalpojumu sniedzējiem, ne tikai CSDD, bet arī “Latvija.gov.lv”, e-veselība, EDS un citiem. Lietotāja numuru, kas ir personas kods, ir ieteicams nomainīt uz septiņu nejauši ģenerētu ciparu kombināciju.

Savu lietotāja numuru var apskatīt “eParaksts mobile” lietotnē vai portāla “eParaksts.lv” profila sadaļā “Produkti”. To iespējams nomainīt, pieslēdzoties “eParaksts.lv” ar “eParaksts mobile” vai “eID karti” un izvēloties “Mainīt lietotāja numuru”.

Lai uzzinātu, vai jūsu dati tika skarti kiberuzbrukumā, ir jāvēršas CSDD – ar šo jautājumu var vērsties jebkurā CSDD klientu apkalpošanas centrā vai arī sazināties ar CSDD datu aizsardzības speciālistu.

Iedzīvotāji vēlas redzēt reālu atbildības uzņemšanos

Zogot datus no CSDD, ļaundariem izdevies iegūt ziņas arī par uz uzņēmumiem reģistrētiem auto. Aktualizēti riski drošības dienestu darbinieku drošībai noplūstot sensitīvai informācijai. Portāls “Delfi” noskaidrojis, ka Korupcijas novēršanas un apkarošanas birojs tagad apsver iespēju mainīt valsts reģistrācijas numura zīmes savām automašīnām.

Iedzīvotāju vērtējumi redzot notikušo ir dažādi. Vieni uzskata, ka valdei pašai vajadzēja atrisināt problēmu, noskaidrot vainīgo un sodīt viņu, citi saka, ka pēc šādas datu noplūdes jūtas nedroši un sagaida izmeklēšanu un reālu vainīgo sodīšanu. Lūk kolēģa Dāvida Freidenfelda apkopotie iedzīvotāju viedokļi.

“Man liekas, ka vispirms vajadzēja atrisināt un noskaidrot lietas būtību. Varbūt kādam vienam vajadzēja atkāpties, bet nevajadzēja visiem. Vajadzētu meklēt kur tā sakne, kurš tad tas vainīgais. Kāds taču atbild par to,” pauda pensionārs Aivars Boļčkovs.

“Tās ir šausmas, es tagad naktis neguļu. Jo ziniet, man ir velosipēda tiesības. Es no sākuma domāju, ka mani tas neuztrauc, ka tur ar mani nav darīšana. Atcerējos – tiesības! Un ko tagad darīt? Un kas atbild par to visu? Neviens,” uztraucās pensionārs, velosipēdists Aivars Bušenieks.

“Šajā gadījumā nezinu pat. Tos datus nevar dabūt atpakaļ. Kas būs tālāk – arī neviens nezina tagad,” teica liftu tehniķis Aleksejs Kozlovs.

Es nezinu, es esmu tāds “chill” (mierīgs) cilvēks. Pilnīgi mierīgi par to jūtos,” teica nekustamo īpašumu aģente Darija.

“Tur ir jāseko tiesiskai izmeklēšanai un materiālai kaut kādai rīcībai, kas būtu šīm amatpersonām jūtama arī materiāli. Par nodarījumu vienmēr ir jāmaksā. Un es domāju, ka sabiedrība gaida, lai vienreiz tas sāktu notikt. Par kļūdām, par neizdarību sāk atbildēt un maksāt,” uzsvēra farmaceite Džellija Vīksna.

“Tāpēc visādas negatīvas lietas notiek, ka gadu desmitiem sēž vieni un tie paši. Iesīksētujši un modrību zaudējuši,” pauda Vilnis.

KONTEKSTS:

Augusta pirmajā pusē kiberuzbrukumā CSDD informācijas tehnoloģiju (IT) sistēmai hakeriem izdevies nesankcionēti iegūt 1,2 miljonu cilvēku personas datus un apmēram 150 000 juridisko personu reģistrācijas numurus. Dati iegūti no direkcijai veiktajiem maksājumiem pēdējo 18 gadu laikā.

Kiberincidentu novēršanas institūcija “Cert.lv” norādīja, ka uzbrukumam izmantota ievainojamība internetam pieejamā CSDD sistēmā. Turklāt nebija ievērotas vairākas obligātās kiberdrošības prasības. Ziņas par kiberincidentu saņemtas novēloti.

Valsts policija sākusi kriminālprocesu par kiberuzbrukumu, savukārt Valsts kancelejas Krīzes vadības centram sadarbībā ar “Cert.lv” uzdots izveidot CSDD kiberincidenta seku novēršanas darba grupu.

Incidenta dēļ atkāpusies visa CSDD vadība.