Únik v Lotyšsku živí podvody

Decades of ordinary transactions become a permanent catalogue for fraud.
Kompozícia obrazu · tobriefKaždý, kto si v Lotyšsku od roku 2008 prihlásil auto, má teraz problém. Útočníci prenikli do systému lotyšského úradu pre bezpečnosť cestnej premávky CSDD a odniesli si záznamy z platobných dokladov približne 1,2 milióna ľudí a asi 150 000 až 200 000 firiem (LSM, BNN). V krajine, ktorá má menej než dva milióny obyvateľov, to znamená väčšinu dospelej populácie. Z účtov nikomu nezmizli peniaze. Útočníci však získali materiál, z ktorého sa dajú skladať veľmi presvedčivé podvody. A keďže údaje siahajú takmer dve desaťročia dozadu, ich hodnota sa rýchlo nestratí.
Čo dnes vie podvodník
Ukradnuté údaje vyzerajú ako osobný spis. Mená, osobné identifikačné čísla, evidenčné čísla vozidiel, sumy platieb, dátumy platieb a adresa, ktorú mal človek v systéme v čase využitia služby (tezinas.lv, inbox.lv). Telefónne čísla, e-mailové adresy, bankové údaje ani prihlasovacie údaje podľa dostupných informácií neunikli (NRA). To znie upokojujúco len dovtedy, kým si človek nepredstaví telefonát, v ktorom volajúci pozná jeho správne identifikačné číslo, značku auta, presnú sumu poplatku zaplateného minulý rok aj adresu, na ktorej vtedy býval. Mnohí by takýto hovor nepoložili.
Samotné identifikačné číslo nestačí na ovládnutie lotyšských nástrojov digitálnej identity, ako sú Smart-ID alebo Mobile-ID. Podvodník, ktorý ho pozná, však môže spustiť pokus o prihlásenie, čím sa človeku v telefóne zobrazí žiadosť o potvrdenie. V tej chvíli mu môže zavolať ako údajný pracovník CSDD alebo banky a tlačiť ho, aby klikol na „schváliť“ (NRA). Falošné e-maily a SMS v mene CSDD sa podľa lotyšských médií objavili už niekoľko dní po zverejnení prípadu (Delfi, tezinas.lv). Priestor pre podvody sa pritom nezavrie rýchlo: v záznamoch sú aj ľudia, ktorí si auto registrovali v roku 2008 a odvtedy z krajiny odišli (LSM).
Chýbali základné zámky
Útok sa začal počas víkendu 7. až 8. augusta. Lotyšský národný tím pre kybernetické incidenty CERT.LV dostal oznámenie až v pondelok večer 10. augusta (NRA). Verejnosti CSDD 13. augusta povedal, že jeho web napadli útočníci. Celý rozsah prípadu sa dostal von až 18. augusta (eng.lsm.lv, LSM).
Problém nebol technicky exotický. Lotyšské médiá zistili, že CSDD nesplnil viacero požiadaviek pre systémy zaradené do najcitlivejšej kategórie, teda pre systémy, ktoré obsahujú dosť osobných údajov na to, aby sa incident dotkol väčšiny populácie. Chýbala napríklad viacfaktorová autentifikácia, pri ktorej na prihlásenie nestačí heslo, ale treba aj druhé potvrdenie. Chýbali aj penetračné testy, teda platené pokusy nájsť slabiny skôr, než ich nájdu skutoční útočníci (BauskasDzīve/LETA, Delfi).
CERT.LV od januára do apríla ponúkal CSDD inštaláciu sieťových monitorovacích senzorov, čo sú v praxi poplašné zariadenia pre podozrivú prevádzku. Systém sa začal zavádzať až po úniku údajov (LA.lv).
Politická reakcia prišla rýchlo. Prezident Edgars Rinkēvičs povedal, že vedenie CSDD by nemalo zostať vo funkciách, a požiadal prokuratúru, aby prípad preverila. Predstavenstvo aj rada CSDD následne odstúpili (Delfi, Kauno diena). Odolnosť lotyšských štátnych IT systémov bola politickou témou už predtým: iné zlyhanie IT tento mesiac viedlo k uzavretiu hraničného priechodu Pāternieki s Bieloruskom.
Nie výnimka, ale vzorec
Lotyšsko nie je samo. Litva tento rok oznámila, že podľa prokuratúry bolo z jej národného registra nehnuteľností a právnických osôb nezákonne skopírovaných viac než 600 000 záznamov. Neoprávnené prihlásenia sa podľa vyšetrovania diali cez prepojené systémy iných inštitúcií (LRT). Cesta útoku bola iná, výsledok podobný: ukradnuté administratívne údaje, oneskorené vysvetlenie verejnosti a varovania, že zločinci sa budú vydávať za štátne úrady (LRT).
Pravidlá EÚ už dnes považujú dopravné systémy aj verejné registre za kritickú infraštruktúru podľa smernice NIS2, teda aktualizovaných európskych pravidiel kybernetickej bezpečnosti. Smernica vyžaduje rýchle nahlasovanie incidentov a dáva regulátorom nástroje na vymáhanie pravidiel (ENISA, The Record). Keď však zlyhá štátna agentúra, nie súkromná firma, zodpovednosť sa zvyčajne presadzuje skôr auditmi a politickým tlakom než pokutami.
Únik z CSDD podľa dostupných informácií nevyžadoval operáciu na úrovni špičkovej štátnej kybernetickej jednotky. Stačil systém pripojený na internet, v ktorom chýbali základné opatrenia. Digitálny štát v Európe stojí na prepojených registroch s údajmi za celé desaťročia a vlády od ľudí žiadajú, aby im do týchto systémov zverovali čoraz viac. Táto dôvera dnes závisí menej od nových digitálnych služieb a viac od nudných vecí: fungujúcich hesiel, prístupových logov, viacfaktorového prihlasovania a monitorovacích senzorov skôr, než ich preverí niekto cudzí.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 8/24/2026, 1:53:45 AM
- Pipeline run:
- eu_pipeline_20260824_005006
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication