Skip to main content
TECH_SCIENCE04 / 05 · historia dnia3 min · 677 słów · 32 źródeł

Wyciek z CSDD napędza oszustwa

Napisane przez SIto brief AI · 24 sierpnia 2026, 02:50
Jak powstała

Decades of ordinary transactions become a permanent catalogue for fraud.

Kompozycja obrazu · tobrief
tekst · 3 min czytania

Kto od 2008 r. rejestrował samochód na Łotwie, musi dziś założyć, że część jego danych krąży poza kontrolą państwa. Atakujący włamali się do CSDD, łotewskiej dyrekcji bezpieczeństwa ruchu drogowego, i wynieśli rejestry potwierdzeń płatności powiązane z ok. 1,2 mln osób oraz 150 000–200 000 firm (LSM, BNN). W państwie liczącym mniej niż 2 mln mieszkańców oznacza to większość dorosłej populacji. Nie chodzi o opróżnione konta bankowe. Przestępcy dostali coś innego: materiał do wiarygodnych oszustw, który długo się nie zdezaktualizuje, bo baza sięga niemal dwóch dekad wstecz.

Co wie dziś oszust

Wyniesione dane przypominają spersonalizowaną teczkę. Obejmują imiona i nazwiska, łotewskie numery identyfikacyjne, numery rejestracyjne pojazdów, kwoty i daty płatności oraz adres zamieszkania zapisany w systemie w chwili korzystania z usługi (tezinas.lv, inbox.lv). Nie wyciekły numery telefonów, adresy e-mail, dane bankowe ani hasła do logowania (NRA). Brzmi uspokajająco tylko do momentu, gdy wyobrazimy sobie rozmowę telefoniczną: ktoś podaje poprawny numer identyfikacyjny, tablicę rejestracyjną auta, dokładną opłatę uiszczoną rok wcześniej i adres, pod którym mieszkał wtedy właściciel. Wielu ludzi nie przerwie takiej rozmowy.

Sam numer identyfikacyjny nie wystarcza, by przejąć łotewskie narzędzia tożsamości cyfrowej, takie jak Smart-ID czy Mobile-ID. Pozwala jednak rozpocząć próbę logowania i wywołać na telefonie ofiary prośbę o zatwierdzenie. W tym samym momencie oszust może zadzwonić, podając się za CSDD albo bank, i naciskać, by kliknąć „approve” (NRA). Fałszywe e-maile i SMS-y podszywające się pod CSDD zaczęły krążyć już kilka dni po ujawnieniu incydentu (Delfi, tezinas.lv). Okno ryzyka nie zamknie się szybko: w bazie są także osoby, które rejestrowały samochód w 2008 r. i od dawna nie mieszkają na Łotwie (LSM).

Zabrakło podstawowych zabezpieczeń

Włamanie zaczęło się w weekend 7–8 sierpnia. Łotewski zespół reagowania na incydenty cybernetyczne CERT.LV został powiadomiony dopiero w poniedziałek wieczorem, 10 sierpnia (NRA). CSDD poinformowała opinię publiczną 13 sierpnia, że jej strona padła ofiarą ataku. Pełna skala wycieku stała się jasna dopiero 18 sierpnia (eng.lsm.lv, LSM).

Problem nie polegał na wyjątkowo wyrafinowanej technice ataku. Według łotewskich mediów CSDD nie spełniała kilku wymogów dla systemów o najwyższym poziomie wrażliwości, czyli takich, które przechowują dane osobowe mogące dotyczyć większości populacji. Brakowało m.in. uwierzytelniania wieloskładnikowego, a więc logowania wymagającego nie tylko hasła, lecz także drugiego potwierdzenia. Nie przeprowadzano też testów penetracyjnych, czyli kontrolowanych prób włamania zlecanych po to, by znaleźć luki przed prawdziwymi napastnikami (BauskasDzīve/LETA, Delfi).

CERT.LV od stycznia do kwietnia proponował instalację czujników monitorujących ruch sieciowy, czyli cyfrowych alarmów wykrywających podejrzaną aktywność. System zaczęto wdrażać dopiero po wycieku (LA.lv).

Konsekwencje polityczne przyszły szybko. Prezydent Edgars Rinkēvičs uznał, że kierownictwo CSDD nie powinno pozostać na stanowiskach, i zwrócił się do prokuratury o zbadanie sprawy. Do dymisji podały się zarówno zarząd, jak i rada CSDD (Delfi, Kauno diena). W tym samym miesiącu osobna awaria informatyczna wymusiła już zamknięcie łotewskiego przejścia granicznego Pāternieki z Białorusią. Odporność państwowych systemów IT była więc tematem politycznym jeszcze zanim wyciek z CSDD nadał mu większą wagę.

To wzór, nie wyjątek

Łotwa nie jest odosobniona. Litwa ujawniła wcześniej w tym roku, że według prokuratury z krajowego rejestru nieruchomości i podmiotów prawnych nielegalnie skopiowano ponad 600 000 rekordów, a nieautoryzowane logowania miały przechodzić przez systemy połączone z innymi instytucjami (LRT). Droga ataku była inna, ale skutek znajomy: wyciek danych administracyjnych, opóźniona jasność dla obywateli i ostrzeżenia, że przestępcy będą podszywać się pod urzędy państwowe (LRT).

Unijne przepisy już dziś traktują transport i rejestry publiczne jako infrastrukturę krytyczną w ramach NIS2, zaktualizowanej dyrektywy cyberbezpieczeństwa. Nakłada ona obowiązek szybkiego zgłaszania incydentów i daje regulatorom narzędzia egzekwowania przepisów (ENISA, The Record). Gdy zawodzi jednak instytucja państwowa, odpowiedzialność częściej przybiera postać audytów i presji politycznej niż kar finansowych.

Włamanie do CSDD nie wymagało operacji na poziomie państwowych służb. Wystarczył wystawiony do internetu system, w którym zabrakło podstaw. Europejska administracja cyfrowa opiera się na połączonych rejestrach przechowujących dane z wielu lat, a rządy proszą obywateli, by powierzali im coraz więcej spraw. Zaufanie do tego modelu zależy dziś mniej od nowych usług online, a bardziej od tego, czy zadziałają nudne zabezpieczenia: hasła, dodatkowe potwierdzenia, rejestry dostępu i czujniki alarmowe, zanim sprawdzi je ktoś niepowołany.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
8/24/2026, 1:53:45 AM
Pipeline run:
eu_pipeline_20260824_005006
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology