Διαφήμιση

Κυβερνοεπίθεση στη Λετονία: Παραβίαση δεδομένων 1,2 εκατ. πολιτών

Οι δράστες επιτέθηκαν στα πληροφοριακά συστήματα της Διεύθυνσης Οδικής Ασφάλειας και απέκτησαν πρόσβαση σε στοιχεία ιδιοκτητών, οχημάτων και πληρωμών

kubernoepithese-ste-letonia-parabiase-dedomenon-12-ekat-politon

Σοβαρή παραβίαση προσωπικών δεδομένων, η οποία επηρεάζει περίπου 1,2 εκατομμύρια φυσικά πρόσωπα, προκάλεσε κυβερνοεπίθεση στα πληροφοριακά συστήματα της λετονικής Διεύθυνσης Οδικής Ασφάλειας (Ceļu satiksmes drošības direkcija – CSDD), ενώ από το περιστατικό επηρεάστηκαν και περίπου 200.000 νομικά πρόσωπα.

Σύμφωνα με την CSDD, οι δράστες απέκτησαν μη εξουσιοδοτημένη πρόσβαση σε μέρος των δεδομένων που περιλαμβάνονταν σε παραστατικά πληρωμών για υπηρεσίες του οργανισμού και αφορούσαν την περίοδο από το 2008 έως το 2026. Τα κανάλια μέσω των οποίων πραγματοποιήθηκε η μη εξουσιοδοτημένη πρόσβαση έχουν πλέον εντοπιστεί και αποκλειστεί, ενώ στη διερεύνηση του περιστατικού συμμετέχουν το CERT.LV, ο εθνικός φορέας της Λετονίας για την αντιμετώπιση κυβερνοαπειλών, η αρμόδια αρχή προστασίας δεδομένων, καθώς και οι διωκτικές αρχές.

Ποια δεδομένα επηρεάστηκαν

Στα δεδομένα στα οποία απέκτησαν πρόσβαση οι δράστες περιλαμβάνονται το ονοματεπώνυμο και ο προσωπικός αριθμός ταυτοποίησης των πελατών της CSDD. Ανάλογα με την περίπτωση, περιλαμβάνονται επίσης η διεύθυνση που ήταν καταχωρισμένη κατά τον χρόνο παροχής της υπηρεσίας, ο αριθμός κυκλοφορίας του οχήματος, καθώς και η ημερομηνία, η ώρα και το ποσό της σχετικής πληρωμής.

Αντίθετα, σύμφωνα με τον οργανισμό, δεν επηρεάστηκαν αριθμοί τηλεφώνου, διευθύνσεις ηλεκτρονικού ταχυδρομείου, τραπεζικά δεδομένα ή στοιχεία πρόσβασης στην ηλεκτρονική πλατφόρμα e-CSDD, όπως κωδικοί πρόσβασης. Επίσης, τα δεδομένα που βρίσκονταν στα συστήματα δεν διαγράφηκαν ούτε αλλοιώθηκαν.

Πλαστά μηνύματα στο όνομα της CSDD

Στις 20 Αυγούστου, ενώ βρισκόταν ήδη σε εξέλιξη η διερεύνηση της κυβερνοεπίθεσης, η CSDD προειδοποίησε ότι επιτήδειοι αποστέλλουν πλαστά email και SMS στο όνομά της, με σκοπό την υποκλοπή προσωπικών και τραπεζικών δεδομένων ή χρημάτων. Ο οργανισμός επισήμανε ότι δεν αποστέλλει SMS στους πολίτες και συνέστησε να μην ανοίγονται σύνδεσμοι ή συνημμένα αρχεία από ύποπτα μηνύματα και να μη γνωστοποιούνται προσωπικά στοιχεία, δεδομένα καρτών ή ηλεκτρονικής τραπεζικής.

Η CSDD συνέστησε επίσης στους χρήστες να εισέρχονται στις ηλεκτρονικές υπηρεσίες της πληκτρολογώντας οι ίδιοι την επίσημη διεύθυνση και όχι ακολουθώντας συνδέσμους που περιλαμβάνονται σε μηνύματα, καθώς οι δράστες χρησιμοποιούν διευθύνσεις που προσομοιάζουν στις πραγματικές.

Έλεγχος από την Αρχή Προστασίας Δεδομένων

Για το περιστατικό έχει ήδη ξεκινήσει έλεγχος από τη λετονική Αρχή Προστασίας Δεδομένων DVI, στην οποία η CSDD γνωστοποίησε την παραβίαση.

Στο πλαίσιο του ελέγχου εξετάζονται οι συνθήκες υπό τις οποίες σημειώθηκε το περιστατικό, η έκταση των προσωπικών δεδομένων που επηρεάστηκαν και τα μέτρα που έλαβε η CSDD. Ιδιαίτερη έμφαση δίνεται στο κατά πόσον ο οργανισμός είχε εφαρμόσει κατάλληλα τεχνικά και οργανωτικά μέτρα για την προστασία των προσωπικών δεδομένων και εάν, υπό τις συγκεκριμένες περιστάσεις, μπορούσαν να είχαν ληφθεί πρόσθετα μέτρα που θα απέτρεπαν την παραβίαση ή θα περιόριζαν τις συνέπειές της.

Η DVI έσπευσε, μάλλον βεβιασμένα, να διευκρινίσει πως η εκδήλωση μιας παραβίασης δεδομένων δεν συνεπάγεται από μόνη της παράβαση του ΓΚΠΔ από τον υπεύθυνο επεξεργασίας. Εάν από τον έλεγχο προκύψει ότι τα μέτρα που είχε λάβει η CSDD ήταν κατάλληλα, είναι δυνατόν να μη διαπιστωθεί παράβαση, ενώ αντίθετα, εάν κριθεί ότι δεν είχαν εφαρμοστεί επαρκή μέτρα προστασίας ή δεν είχαν εκπληρωθεί άλλες υποχρεώσεις της CSDD, είναι δυνατή η επιβολή διορθωτικών μέτρων ή και διοικητικού προστίμου.

Με νεότερη ανακοίνωσή της στις 31 Αυγούστου 2026, η DVI γνωστοποίησε ότι έχει ήδη ζητήσει τις αναγκαίες πληροφορίες και επανέλαβε ότι οι πολίτες δεν χρειάζεται να υποβάλλουν ατομικές καταγγελίες προκειμένου να διερευνηθεί το περιστατικό. Η απόφαση που θα εκδοθεί μετά την ολοκλήρωση του ελέγχου θα αφορά την CSDD ως υπεύθυνο επεξεργασίας και όχι χωριστά καθένα από τα πρόσωπα των οποίων τα δεδομένα επηρεάστηκαν.

Η λετονική αρχή διευκρίνισε επίσης ότι δεν είναι αρμόδια να επιδικάσει αποζημίωση. Όποιος θεωρεί ότι υπέστη υλική ή μη υλική ζημία εξαιτίας της παραβίασης μπορεί να διεκδικήσει αποζημίωση από τον υπεύθυνο επεξεργασίας ενώπιον των πολιτικών δικαστηρίων.

Εξατομικευμένη ενημέρωση των πολιτών

Η CSDD δημιούργησε ειδική ενότητα στην ιστοσελίδα της, στην οποία συγκεντρώνει όλες τις πληροφορίες για την κυβερνοεπίθεση και την παραβίαση προσωπικών δεδομένων. Σε αυτήν παρέχονται πληροφορίες για τα δεδομένα που επηρεάστηκαν, οδηγίες προστασίας από απόπειρες εξαπάτησης και όλες οι νεότερες ανακοινώσεις σχετικά με το περιστατικό.

Παράλληλα, έχει προβλεφθεί διαδικασία μέσω της οποίας οι πελάτες της CSDD μπορούν να πληροφορηθούν εάν τα δικά τους προσωπικά δεδομένα επηρεάστηκαν από την κυβερνοεπίθεση και ποια συγκεκριμένα δεδομένα τους περιλαμβάνονται σε αυτά. Η ειδική ενότητα θα επικαιροποιείται με κάθε νεότερη πληροφορία για το περιστατικό.

Πηγή: DVI