Η διαρροή στη Λετονία τροφοδοτεί απάτες

Decades of ordinary transactions become a permanent catalogue for fraud.
Σύνθεση εικόνας · tobriefΌποιος καταχώρισε αυτοκίνητο στη Λετονία από το 2008 και μετά έχει πλέον λόγο να ανησυχεί. Εισβολείς παραβίασαν την κρατική υπηρεσία οδικής κυκλοφορίας της χώρας, τη CSDD, και απέκτησαν αρχεία αποδείξεων πληρωμών που συνδέονται με περίπου 1,2 εκατ. ανθρώπους και με 150.000 έως 200.000 εταιρείες (LSM, BNN). Σε μια χώρα με πληθυσμό κάτω των δύο εκατομμυρίων, το εύρος αυτό αγγίζει το μεγαλύτερο μέρος των ενηλίκων. Δεν άδειασαν τραπεζικοί λογαριασμοί. Αυτό που πήραν οι δράστες είναι κάτι διαφορετικό: το υλικό που χρειάζεται για να στηθεί πειστική απάτη, με δεδομένα που δεν παλιώνουν γρήγορα, αφού τα αρχεία καλύπτουν σχεδόν δύο δεκαετίες.
Τι γνωρίζει πλέον ένας απατεώνας
Τα κλεμμένα δεδομένα θυμίζουν εξατομικευμένο φάκελο. Περιλαμβάνουν ονόματα, εθνικούς αριθμούς ταυτότητας, πινακίδες οχημάτων, ποσά πληρωμών, ημερομηνίες πληρωμών και τη διεύθυνση κατοικίας που ήταν καταχωρισμένη όταν χρησιμοποιήθηκε η υπηρεσία (tezinas.lv, inbox.lv). Δεν αφαιρέθηκαν αριθμοί τηλεφώνου, διευθύνσεις ηλεκτρονικού ταχυδρομείου, τραπεζικά στοιχεία ή κωδικοί πρόσβασης (NRA). Αυτό ακούγεται καθησυχαστικό μόνο μέχρι να σκεφθεί κανείς την επόμενη τηλεφωνική κλήση: μια φωνή αναφέρει σωστά τον αριθμό ταυτότητάς σας, την πινακίδα του αυτοκινήτου σας, το ακριβές τέλος που πληρώσατε πέρυσι και τη διεύθυνση όπου μένατε τότε. Πολλοί δεν θα έκλειναν το τηλέφωνο.
Ο εθνικός αριθμός ταυτότητας, μόνος του, δεν αρκεί για να ξεκλειδώσει τα ψηφιακά εργαλεία ταυτοποίησης της Λετονίας, όπως το Smart-ID ή το Mobile-ID. Μπορεί όμως να χρησιμοποιηθεί για να ξεκινήσει μια απόπειρα σύνδεσης, η οποία εμφανίζει αίτημα έγκρισης στο κινητό του θύματος. Την ίδια στιγμή, ο απατεώνας μπορεί να τηλεφωνήσει προσποιούμενος τη CSDD ή την τράπεζα, πιέζοντας τον χρήστη να πατήσει «έγκριση» όσο βλέπει το αίτημα στην οθόνη του (NRA). Μέσα σε λίγες ημέρες από τη δημοσιοποίηση της υπόθεσης, είχαν ήδη σταλεί πλαστά μηνύματα ηλεκτρονικού ταχυδρομείου και SMS με το όνομα της CSDD (Delfi, tezinas.lv). Το παράθυρο της απάτης δεν θα κλείσει γρήγορα, καθώς στα αρχεία περιλαμβάνονται και άνθρωποι που καταχώρισαν αυτοκίνητο το 2008 και έκτοτε έχουν φύγει από τη χώρα (LSM).
Έλειπαν βασικές δικλίδες ασφαλείας
Η εισβολή ξεκίνησε το Σαββατοκύριακο 7-8 Αυγούστου. Ο εθνικός φορέας κυβερνοαντιμετώπισης της Λετονίας, η CERT.LV, ενημερώθηκε μόλις το βράδυ της Δευτέρας 10 Αυγούστου (NRA). Η CSDD ανακοίνωσε στις 13 Αυγούστου ότι ο ιστότοπός της είχε δεχθεί επίθεση. Η πλήρης έκταση της παραβίασης έγινε δημόσια γνωστή μόνο στις 18 Αυγούστου (eng.lsm.lv, LSM).
Το πρόβλημα, σύμφωνα με τα λετονικά δημοσιεύματα, δεν ήταν κάποια εξωτική τεχνική επίθεσης. Η CSDD δεν είχε καλύψει σειρά απαιτήσεων για συστήματα που κατατάσσονται στο υψηλότερο επίπεδο ευαισθησίας, δηλαδή συστήματα που συγκεντρώνουν αρκετά προσωπικά δεδομένα ώστε να επηρεάζουν το μεγαλύτερο μέρος του πληθυσμού. Έλειπαν μέτρα όπως η πολυπαραγοντική ταυτοποίηση, όπου για τη σύνδεση δεν αρκεί ο κωδικός αλλά απαιτείται και δεύτερη επιβεβαίωση. Έλειπαν επίσης δοκιμές διείσδυσης, δηλαδή ελεγχόμενες απόπειρες παραβίασης που πληρώνονται για να εντοπίζουν τα κενά πριν τα βρουν οι πραγματικοί εισβολείς (BauskasDzīve/LETA, Delfi).
Η CERT.LV είχε προτείνει από τον Ιανουάριο έως τον Απρίλιο την εγκατάσταση αισθητήρων παρακολούθησης δικτύου, δηλαδή ενός είδους συναγερμού για ύποπτη κίνηση. Το σύστημα άρχισε να εγκαθίσταται μόνο μετά τη διαρροή (LA.lv).
Η πολιτική αντίδραση ήταν άμεση. Ο πρόεδρος Έντγκαρς Ρίνκεβιτς δήλωσε ότι η διοίκηση της CSDD δεν μπορεί να παραμείνει στη θέση της και ζήτησε από τις εισαγγελικές αρχές να εξετάσουν την υπόθεση. Παραιτήθηκαν τόσο το διοικητικό συμβούλιο όσο και το εποπτικό συμβούλιο της υπηρεσίας (Delfi, Kauno diena). Ένα ξεχωριστό τεχνικό πρόβλημα είχε ήδη οδηγήσει νωρίτερα μέσα στον μήνα στο κλείσιμο του συνοριακού περάσματος Πατέρνιεκι με τη Λευκορωσία, οπότε η ανθεκτικότητα των κρατικών πληροφοριακών συστημάτων της Λετονίας είχε γίνει πολιτικό ζήτημα πριν ακόμη η υπόθεση της CSDD το οξύνει.
Μοτίβο, όχι εξαίρεση
Η Λετονία δεν είναι μεμονωμένη περίπτωση. Η Λιθουανία αποκάλυψε νωρίτερα φέτος ότι, σύμφωνα με τους εισαγγελείς, περισσότερες από 600.000 εγγραφές αντιγράφηκαν παράνομα από το εθνικό μητρώο ακινήτων και νομικών προσώπων, με τις μη εξουσιοδοτημένες συνδέσεις να περνούν μέσα από διασυνδεδεμένα συστήματα άλλων φορέων (LRT). Η διαδρομή της επίθεσης ήταν διαφορετική, αλλά το αποτέλεσμα γνώριμο: κλεμμένα διοικητικά δεδομένα, καθυστερημένη δημόσια εικόνα για την έκταση του προβλήματος και προειδοποιήσεις ότι οι δράστες θα προσποιηθούν κρατικές υπηρεσίες (LRT).
Οι κανόνες της ΕΕ αντιμετωπίζουν ήδη τόσο τα συστήματα μεταφορών όσο και τα δημόσια μητρώα ως κρίσιμες υποδομές στο πλαίσιο της NIS2, της αναθεωρημένης ευρωπαϊκής οδηγίας για την κυβερνοασφάλεια. Η οδηγία προβλέπει ταχεία αναφορά περιστατικών και δίνει στις ρυθμιστικές αρχές εργαλεία επιβολής (ENISA, The Record). Όταν όμως ο φορέας που απέτυχε είναι κρατική υπηρεσία και όχι ιδιωτική εταιρεία, η λογοδοσία περνά συνήθως περισσότερο μέσα από ελέγχους και πολιτική πίεση παρά μέσα από πρόστιμα.
Η παραβίαση της CSDD δεν φαίνεται να απαιτούσε επιχείρηση κρατικού επιπέδου υψηλής τεχνικής πολυπλοκότητας. Απαιτούσε ένα σύστημα εκτεθειμένο στο διαδίκτυο, στο οποίο έλειπαν τα βασικά. Η ψηφιακή διακυβέρνηση στην Ευρώπη στηρίζεται σε διασυνδεδεμένα μητρώα που κρατούν διοικητικά δεδομένα δεκαετιών, ενώ οι κυβερνήσεις ζητούν από τους πολίτες να εμπιστεύονται όλο και περισσότερες υπηρεσίες σε αυτά τα συστήματα. Αυτή η εμπιστοσύνη εξαρτάται πλέον λιγότερο από τις νέες εντυπωσιακές ψηφιακές εφαρμογές και περισσότερο από τα πεζά μέτρα που πρέπει να λειτουργούν κάθε μέρα: ισχυρούς κωδικούς, ελέγχους πρόσβασης, αρχεία καταγραφής και αισθητήρες προειδοποίησης πριν τα δοκιμάσει κάποιος άλλος.
Πώς σου φάνηκε το άρθρο;
Βοήθησέ μας να γίνουμε καλύτεροι
Βοήθησέ μας να γίνουμε καλύτεροι
Πώς γράφτηκε
- Μοντέλο:
- claude-opus-4-6
- Δημιουργήθηκε:
- 8/24/2026, 1:53:45 AM
- Εκτέλεση pipeline:
- eu_pipeline_20260824_005006
- Υδατόσημο:
- SynthID (αόρατο υδατόσημο της Google)
- Ανθρώπινη επιμέλεια:
- Καμία πριν τη δημοσίευση