Фальшивые штрафы и звонки от полиции: как мошенники могут использовать утечку данных CSDD

В результате кибератаки на Дирекцию безопасности дорожного движения (CSDD) неизвестные хакеры завладели персональными данными 1,2 миллиона физических лиц и регистрационными номерами примерно 150 000 юридических лиц. Это означает, что были похищены личные данные всех автомобилистов. Люди опасаются открывать электронные письма или реагировать на текстовые сообщения, якобы отправленные CSDD, Государственной полицией или муниципальной полицией, сообщает портал Press.lv со ссылкой на nra.lv.

Существуют опасения, что если эти ведомства пришлют уведомление о нарушении правил дорожного движения, то на самом деле нарушения могло и не быть, а штраф может уйти в руки мошенников, а не в бюджет.

Как защитить себя от этой киберугрозы? Что следует делать в такой ситуации? Издание nra.lv адресовало эти вопросы ИТ-экспертам, а также представителям национального центра кибербезопасности Cert.lv и банка Swedbank.

IT-специалист Элвисс Страздиньш объясняет, что существует несколько типов подобных атак.

«Мошенники часто прибегают к методам социальной инженерии, чтобы побудить человека действовать вопреки собственным интересам. Это достигается путем вхождения в доверие к жертве и принуждения ее выполнять указания злоумышленника. Доверие проще всего завоевать, продемонстрировав человеку его собственные данные: он полагает, что такой информацией может располагать только та организация, от имени которой выступает мошенник», - рассказал Элвисс Страздиньш, описывая наиболее распространенные уловки аферистов.

Методы, используемые мошенниками

«Самый распространенный вид мошенничества связан с текстовыми сообщениями: человек получает сообщение, которое якобы пришло, например, от CSDD (Дирекции безопасности дорожного движения). В качестве отправителя можно указать кого угодно: CSDD, Госполицию, Службу государственных доходов или коммерческий банк. В результате сообщение попадает в ту же цепочку переписки, где находятся и настоящие сообщения от этой организации. Получатель не замечает, что данное сообщение имеет незначительные отличия от остальных. В нем содержится ссылка, ведущая не на официальный сайт CSDD, а на мошеннический ресурс. Само сообщение может выглядеть вполне убедительно - например, в нем утверждается, что автомобиль с определенным номерным знаком превысил скорость и необходимо оплатить штраф».

Если человек сомневается в подлинности SMS-сообщения и хочет проверить, действительно ли существует штраф, в дело вступает следующий этап мошеннической схемы: использование фальшивых рекламных объявлений в Google. Пользователь может искать в Google информацию о CSDD, но вместо официального сайта ведомства попасть на ресурс, созданный мошенниками. Этот сайт может выглядеть точно так же, как настоящий, - с тем же логотипом и заголовком. Человек открывает страницу, видит уведомление о необходимости уплаты штрафа, вводит свои данные и становится жертвой мошенничества.

Второй тип атаки предполагает использование телефонных звонков. Мошенник может выдавать себя за представителя любой организации - например, полиции, коммерческого банка, Google или Facebook.

В этом случае, как и при рассылке SMS, мошенник называет личные данные жертвы, чтобы вызвать доверие, и в итоге убеждает её подтвердить запросы в приложении Smart-ID или сообщить конфиденциальные данные банковской карты.

Пытаться установить личность звонящего во время самого разговора бессмысленно, так как надежного способа сделать это не существует. Вместо этого следует положить трубку и уточнить информацию, связавшись напрямую с соответствующей организацией. В подобных ситуациях мошенники обычно настаивают на том, чтобы вы не прерывали разговор, и пытаются заставить жертву действовать поспешно.

«Я сам столкнулся с ситуацией, когда мошенники использовали мой личный идентификационный номер и пытались атаковать меня, отправляя запросы от имени различных организаций. Я не подтверждал эти транзакции, но вполне может возникнуть ситуация, когда человек автоматически берет телефон в руки, увидев на экране запрос от Smart-ID. Полагая, что просто разблокирует устройство, он вводит PIN-код для Smart-ID. Это может привести к потере не просто небольшой суммы, а всех средств на счете. Обязательно используйте разные PIN-коды для Smart-ID и для разблокировки телефона!» - советует Элвисс Страздиньш.

Требуется предельная осторожность

«Утечка персональных данных 1,2 миллиона человек означает, что мошенники теперь могут получить доступ к информации практически о каждом жителе Латвии и осуществить любую из упомянутых мною атак.

Способов избежать этого немного: можно один раз в жизни сменить личный идентификационный код или изменить задекларированное место жительства.

Будем надеяться, что этого никогда не произойдет, но в случае нападения на Латвию противник мог бы использовать эту базу данных, чтобы установить места проживания ключевых фигур и нанести по ним удары с помощью беспилотников. Утечка данных CSDD представляет собой очень серьезную угрозу для Латвии.

Данные любого министра или депутата, управляющего автомобилем, теперь находятся в руках хакеров. И эта информация может оказаться - или уже оказалась - в распоряжении иностранных спецслужб», - отмечает Элвисс Страздиньш.

Кибератаки случаются, когда все теряют бдительность

ИТ-эксперт Илмар Пойканс (известный под псевдонимом «Нео») отметил: любопытно, что CSDD (Дирекция безопасности дорожного движения) отказалась от ряда дополнительных мер безопасности, которые могло бы обеспечить национальное агентство по кибербезопасности Cert.lv.

Сообщается, что в свое время CSDD решила не использовать систему раннего оповещения Cert.lv. Если это действительно так, ситуация вызывает тревогу.

«Не существует метода, гарантирующего со стопроцентной уверенностью отсутствие уязвимостей в системе; однако отказ от внедрения базовых мер защиты - это халатность. А за каждым случаем халатности стоят конкретные имена и фамилии.

Показательно, что кибератака (или «киберинцидент») произошла именно тогда, когда сотрудники CSDD отдыхали в праздничные дни, а руководитель ведомства Айварс Аксенокс уходил в отпуск. Нечто подобное случилось и при утечке данных в компании Latvijas valsts meži: люди праздновали Лиго. Сложилась типичная картина: атаки происходят, когда все теряют бдительность», - заявил Илмар Пойканс.

На своей странице в Facebook Илмар Пойканс вспоминает историю Раймондса Скурулса, который еще в 2018 году обнаружил уязвимость в системе CSDD, но в итоге столкнулся с уголовным преследованием и многолетними судебными тяжбами.

«CSDD плюнула в колодец, из которого могла бы пить. Возможно, сотрудничество с «белыми хакерами» и не исключило бы утечку, подобную той, что произошла недавно, но вероятность такого события определенно была бы ниже», - отметил Илмар Пойканс.

Ни при каких обстоятельствах не подтверждайте запрос на аутентификацию, который вы не инициировали самостоятельно.

«По данным Cert.lv, главная угроза, связанная с утечкой этих данных, заключается в возможности их использования для будущих атак с применением методов социальной инженерии и мошеннических схем. Если в распоряжении мошенников окажутся имя человека, его персональный идентификационный номер, номерной знак автомобиля, адрес или сведения о ранее совершенном платеже, они смогут составлять гораздо более убедительные и персонализированные мошеннические сообщения, электронные письма или совершать звонки», - поясняет Варис Тейванс, заместитель руководителя Cert.lv.

Особое внимание следует уделить личному идентификационному коду, который жители также используют в качестве идентификатора пользователя (номера пользователя) при входе в различные цифровые сервисы — такие как Latvija.gov.lv, e.csdd.lv, E-veselība (электронное здравоохранение) и EDS - с помощью инструментов Smart-ID или eParaksts mobile. Важно отметить, что сам по себе личный идентификационный код не открывает доступ к этим сервисам; однако мошенники могут инициировать запрос на аутентификацию, и пользователь может непреднамеренно подтвердить процесс, запущенный злоумышленником.

Поэтому, если на ваше смарт-устройство через Smart-ID или eParaksts mobile поступает запрос на подтверждение аутентификации, которую вы сами не инициировали, ни в коем случае не подтверждайте его.

Также следует проявлять особую осторожность в отношении звонков, текстовых сообщений и электронных писем, в которых упоминаются ваши личные данные или сведения о транспортном средстве. Тот факт, что мошенник располагает такой информацией, не означает, что сообщение является подлинным. Помните: банки и государственные учреждения никогда не просят клиентов раскрывать данные для доступа к интернет-банку, PIN-коды, пароли или иные сведения для аутентификации, а также не требуют вводить такую ​​информацию по ссылкам, содержащимся в сообщениях.

Если у вас возникли сомнения относительно полученной информации, проверьте ее самостоятельно: вручную перейдите на официальный сайт или в приложение соответствующей службы (например, e-CSDD, EDS или Latvija.gov.lv) и войдите в свой профиль. Не используйте для входа в систему ссылки, содержащиеся в подозрительных SMS-сообщениях или электронных письмах. Информацию также можно проверить, позвонив по номеру телефона, указанному на официальном сайте учреждения.

Swedbank призывает клиентов проявлять особую осмотрительность в отношении любых запросов, которые могут поступить в ближайшее время якобы от CSDD.

Swedbank обслуживает наибольшее число частных клиентов и ведет самое большое количество платежных счетов в Латвии. Банк предупреждает клиентов о необходимости сохранять бдительность, поскольку мошенники рассылают поддельные электронные письма с просьбой обновить данные.

В начале рабочей недели клиенты Swedbank получили от мошенников адресные электронные письма с призывом обновить банковские данные. Swedbank не рассылал эти сообщения; ввод запрашиваемой информации приведет к тому, что она попадет в руки мошенников. Клиентам, уже раскрывшим свои данные, настоятельно рекомендуется немедленно связаться с консультационным центром банка по телефону 67444444.

«Напоминаем, что для вопросов, касающихся обновления данных, Swedbank использует систему интернет-банка; мы просим клиентов не переходить по ссылкам из электронных писем, а самостоятельно заходить в интернет-банк, проходить аутентификацию и обновлять информацию. Также советуем обращать внимание на детали, выдающие мошеннический характер писем: в данном случае сообщения отправляются с адреса noreply@setshape.com (хотя могут использоваться и другие адреса), не имеющего никакого отношения к банку. Кроме того, в письмах содержится призыв нажать на ссылку «Join» (Присоединиться), ведущую на поддельный сайт, созданный для сбора данных. Мы призываем клиентов не переходить по таким ссылкам и использовать для взаимодействия с банком только интернет-банк», - заявили в Swedbank.

Представитель Swedbank Янис Кропс сообщил, что в последние недели мошенники поддерживают работу фальшивых сайтов CSDD (Дирекции безопасности дорожного движения). Учитывая, что организация недавно подверглась кибератаке, в ходе которой злоумышленники могли получить доступ к архивным данным о платежах, общественность призывают с особой осторожностью относиться к любым запросам, якобы поступающим от CSDD в ближайшее время.

«Поэтому мы призываем всех проявлять повышенную бдительность и пользоваться только официальным сайтом CSDD», - подчеркнул Янис Кропс.

Комментировать