7,000 de parole LVM, publicate online

The data remains exposed long after the digital locks are changed.
Compoziție de imagine · tobriefPe 22 iunie, compania forestieră de stat a Letoniei, LVM, și-a oprit întreaga infrastructură IT pentru a împiedica atacatorul să copieze și alte fișiere. Livrările de lemn către majoritatea cumpărătorilor au fost reluate în patru zile, iar cele mai multe sisteme interne funcționau din nou până la 29 iunie. Până atunci însă, aproximativ 44 GB de date interne fuseseră deja publicate online, iar volumul total al datelor furate ar putea fi mai mare.
Pentru un operator forestier de stat, patru zile înseamnă o revenire rapidă. Cumpărătorii au în continuare nevoie de lemn, contractorii au nevoie de instrucțiuni, iar o companie publică trebuie să funcționeze în timp ce anchetatorii își fac treaba. LVM susține că avea copii de siguranță funcționale și că nu a primit nicio cerere de răscumpărare. Autoritatea națională de securitate cibernetică a Letoniei, CERT.LV, a confirmat că backupurile puteau fi recuperate, contrazicând primele relatări potrivit cărora ar fi fost distruse. Compania a continuat să opereze. Problema reală este ce a ieșit din sistem înainte ca accesul să fie blocat.
Un server vechi, două săptămâni de acces
Ransomware-ul modern seamănă mai puțin cu un computer blocat și mai mult cu o spargere. Intrusul găsește o intrare slabă, se deplasează prin rețea, strânge parole, copiază documente și apoi amenință că le publică dacă nu este plătit. Ghidul CISA privind ransomware-ul descrie această succesiune standard: acces inițial, extindere în rețea, furt de credențiale, copiere de date, criptare.
Expertul în securitate cibernetică Elvis Strazdiņš a declarat presei letone că atacatorul ar fi stat aproape două săptămâni în sistemele LVM, după ce ar fi intrat printr-un server care rula software neactualizat. Potrivit acestor relatări, intrusul ar fi avut acces la circa 7.000 de parole ale angajaților și ar fi instalat malware. Sunt informații venite din zona experților și a presei, nu concluzii oficiale de investigație tehnică. Dar descriu o vulnerabilitate bine cunoscută: un singur server neactualizat poate compromite o rețea care, în rest, pare ținută la zi.
Strazdiņš a mai spus că a luat legătura cu hackerul și că i s-ar fi comunicat un preț de decriptare de circa 618.600 €, calculat ca 0,1 % din veniturile LVM. LVM afirmă că o asemenea cerere nu a ajuns niciodată la companie. Șefa CERT.LV, Baiba Kaškina, a descris atacatorul drept cineva care căuta mai degrabă notorietate decât bani, menționând că gruparea vizase organizații din mai multe țări. Nu există dovezi credibile privind o sponsorizare statală. Tiparul indică mai degrabă ransomware cu motivație comercială, dublat de dorința de vizibilitate.
Încuietori schimbate, documente fotografiate
Backupurile au salvat operațiunile LVM. Problema mai grea este că ele rezolvă partea de criptare, nu și scurgerea de date. Parole, certificate de securitate, adică acreditările digitale prin care un server dovedește că este ceea ce pretinde, documente interne: odată copiate, rămân expuse indiferent cât de bine sunt restaurate originalele.
După o spargere, schimbarea încuietorilor este obligatorie, dar nu recuperează documentele fotografiate de intrus înainte să plece. CERT.LV a avertizat că parolele, certificatele și cheile digitale compromise trebuie înlocuite, iar datele scurse creează riscuri persistente pentru orice terț conectat la sistemele LVM.
Când pregătirea devine problemă juridică
Distanța dintre „sistemele au fost restaurate” și „datele au fost protejate” este exact zona vizată de Directiva NIS2 a Uniunii Europene, care acoperă 18 sectoare critice. Schimbarea centrală adusă de NIS2 este că managerii trebuie să poată demonstra că s-au pregătit înainte de atac, nu doar că au reușit să revină după incident. Directiva introduce răspundere directă pentru conducere în privința managementului riscurilor și a raportării incidentelor.
Dacă LVM intră fără echivoc în aria NIS2 depinde de modul în care Letonia clasifică operatorul. Termenele de conformare completă în statele membre se întind până în 2027 și dincolo de acest an, ceea ce înseamnă că mulți operatori încă își construiesc apărările pe care, în curând, vor trebui să le poată demonstra.
Cazul LVM arată ambele fețe ale acestei tranziții. Pregătirea care a funcționat, prin backupuri, restaurare etapizată și planificarea continuității, a permis reluarea livrărilor în câteva zile. Pregătirea care a lipsit sau a fost insuficientă, de la actualizarea fiecărui server până la detectarea mai rapidă a intrusului, a lăsat mii de credențiale și zeci de gigabytes de fișiere în spațiul public. Kaškina a rezumat asimetria simplu: apărătorii trebuie să securizeze totul, în timp ce atacatorului îi ajunge un singur punct slab. Aceasta rămâne provocarea de bază pentru orice operator european de serviciu public, fie că administrează păduri, spitale sau lanțuri de aprovizionare.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 7/4/2026, 3:40:33 AM
- Pipeline run:
- eu_pipeline_20260704_015011
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication