Уровень киберугроз в Латвии остается высоким. По данным CERT.LV, во втором квартале 2026 года было зарегистрировано 673 киберинцидента, обработанных специалистами вручную. Хотя это на 20% меньше, чем в предыдущем квартале, показатели по-прежнему значительно превышают средний уровень 2022–2024 годов.
Летом особое внимание привлекли два крупных инцидента: атака на AS “Latvijas valsts meži” и августовская кибератака на Дирекцию безопасности дорожного движения CSDD. Эти случаи показывают, что утечка данных – это не только проблема IT-отдела. Похищенная информация впоследствии может использоваться для крайне персонализированных мошеннических схем.
Какие данные были получены при атаке на CSDD?
18 августа 2026 года CSDD сообщила, что в период с 8 по 10 августа злоумышленник несанкционированно получил исторические данные из платежных квитанций, начиная с 2008 года. Были затронуты данные примерно 1,2 млн физических лиц и 200 тысяч юридических лиц.
В число затронутых категорий входят:
- персональный код или регистрационный номер предприятия;
- имя и фамилия или название предприятия;
- сумма и дата платежа;
- государственный регистрационный номер транспортного средства;
- адрес, зарегистрированный на момент получения соответствующей услуги.
Номера телефонов и адреса электронной почты клиентов CSDD затронуты не были. Также не были скомпрометированы логины и пароли клиентов. Сам по себе персональный код не предоставляет доступ к Smart-ID, eParaksts mobile, интернет-банку или другим защищенным сервисам.
Что теоретически могут сделать мошенники с такой комбинацией данных?
Приведенные ниже примеры не являются подтвержденными последствиями инцидента CSDD. Это реалистичные сценарии социальной инженерии, показывающие, как похищенные данные могут быть объединены с общедоступной информацией и инструментами искусственного интеллекта.
1. Поддельный штраф за превышение скорости с изображением, созданным ИИ
Если мошенник знает имя человека, его адрес и регистрационный номер автомобиля, эти сведения можно дополнить информацией, полученной из других источников. Генеративный ИИ теоретически позволяет создать правдоподобное изображение автомобиля, имитацию снимка камеры контроля скорости или документ с номером автомобиля, датой и якобы зафиксированным нарушением.
Жертва может получить персонализированное уведомление о “штрафе”, содержащее настоящее имя и реальный номер автомобиля, но ссылка для оплаты будет вести на мошеннический сайт. Сочетание настоящих данных с поддельным визуальным доказательством может сделать такую схему особенно убедительной.
2. Поддельное уведомление о техосмотре, налоге или корректировке платежа CSDD
Знание суммы и даты предыдущего платежа позволяет составить сообщение, которое выглядит связанным с реальной операцией: например, сообщить о якобы возникшей недоплате, ошибке платежа или необходимости дополнительной оплаты.
3. “Вам положен возврат денег”
Мошенники не обязательно требуют заплатить. Не менее эффективным может оказаться сообщение о возврате переплаты. Для получения денег пользователю предлагают авторизоваться на поддельной странице банка или электронного сервиса.
4. Персонализированные поддельные счета для предприятий
Название компании, регистрационный номер, номер автомобиля и исторические платежные данные могут использоваться для создания убедительного платежного требования для бухгалтерии. Риск возрастает, если эта информация дополняется общедоступными сведениями о руководителях, сотрудниках или контактных лицах предприятия.
5. Социальная инженерия с использованием Smart-ID и eParaksts mobile
Персональный код сам по себе не дает доступа к цифровым сервисам, однако может использоваться как идентификатор при начале процедуры авторизации. Цель злоумышленника может заключаться в том, чтобы заставить самого пользователя подтвердить инициированный мошенником запрос.
Если на телефоне появился запрос Smart-ID или eParaksts mobile, который вы сами не инициировали, не подтверждайте его.
Почему искусственный интеллект делает мошенничество опаснее?
Раньше фишинговые сообщения часто выдавали плохой язык, примитивный дизайн или очевидно поддельные документы. Генеративный ИИ способен за считанные секунды создавать качественные тексты, документы, изображения, аудио и другие материалы.
Поэтому правило безопасности меняется: сообщению нельзя доверять только потому, что оно выглядит профессионально и содержит правильные персональные данные.
Что делать после утечки данных CSDD?
1. Узнайте, были ли затронуты ваши данные
CSDD указывает, что каждый человек имеет право запросить информацию о том, были ли его персональные данные затронуты и какие именно категории данных пострадали. Порядок подачи запроса указан в Политике конфиденциальности CSDD.
2. Проверяйте информацию CSDD только через официальный канал
Если вы получили неожиданное SMS, электронное письмо или требование оплаты, не переходите по содержащейся в нем ссылке. Самостоятельно откройте e.csdd.lv или официальное мобильное приложение CSDD.
3. Не подтверждайте неожиданные запросы авторизации
Если вы сами не начинали авторизацию через Smart-ID или eParaksts, не подтверждайте запрос независимо от того, что говорит звонящий или написано в сообщении.
4. Пользователям eParaksts mobile следует проверить свой номер пользователя
CSDD и CERT.LV рекомендуют пользователям eParaksts mobile проверить, используется ли в качестве номера пользователя персональный код. Если да, можно рассмотреть возможность его замены на случайную комбинацию из семи цифр.
5. Предприятиям следует независимо проверять платежные реквизиты
Если получен неожиданный счет или изменился банковский счет получателя, не следует проводить платеж только на основании электронного письма. Сравните реквизиты с ранее подтвержденными документами или проверьте изменение через независимый канал связи.
6. Используйте DNS-брандмауэр CERT.LV
DNS-брандмауэр CERT.LV – бесплатный сервис защиты для пользователей и организаций в Латвии. Он помогает блокировать доступ к выявленным CERT.LV фишинговым, вредоносным и другим опасным сайтам.
Latvijas valsts meži также подверглись серьезной кибератаке
22 июня 2026 года была обнаружена масштабная атака на IT-инфраструктуру AS “Latvijas valsts meži”. Ответственность за нее взяла на себя зарубежная финансово мотивированная группа, использующая программы-вымогатели. По данным CERT.LV, злоумышленники опубликовали около 44 ГБ информации, однако общий объем потенциально полученных данных мог быть больше.
Этот инцидент также показывает важный урок для предприятий: одна своевременно не устраненная уязвимость в доступной из интернета системе может стать точкой входа для значительно более масштабной атаки.
Часто задаваемые вопросы
Нужно ли менять пароль e-CSDD?
CSDD сообщает, что логины и пароли клиентов затронуты не были. Тем не менее для других учетных записей по-прежнему рекомендуется использовать уникальные пароли и многофакторную аутентификацию.
Можно ли получить доступ к Smart-ID, зная только персональный код?
Нет. Персонального кода недостаточно для доступа к Smart-ID или eParaksts mobile. Риск возникает в том случае, если пользователь сам подтверждает запрос авторизации, инициированный мошенником.
Если в сообщении указан настоящий номер моего автомобиля, значит ли это, что сообщение действительно от CSDD?
Нет. После утечки данных использование настоящих персональных или автомобильных данных не доказывает подлинность сообщения. Информацию необходимо самостоятельно проверить через официальный сайт или приложение соответствующего сервиса.
Главный вывод
После крупной утечки основная опасность заключается не только в самом факте кражи информации. Похищенные данные можно объединять с другими источниками и использовать для крайне персонализированной социальной инженерии, а искусственный интеллект делает этот процесс быстрее и убедительнее.
Если сообщение содержит ваше настоящее имя, персональный код или номер автомобиля, это еще не означает, что отправитель является тем, за кого себя выдает.
Комментарии
Комментариев пока нет. Ваш мог бы стать первым!
Добавить комментарий