Kādi dati ir nonākuši uzbrucēju rīcībā?
Ietekmētās datu kategorijas:
- personas kods vai uzņēmuma reģistrācijas numurs;
- vārds un uzvārds vai uzņēmuma nosaukums;
- maksājuma summa;
- maksājuma veikšanas datums;
- transportlīdzekļa valsts reģistrācijas numura zīme;
- adrese, kas bija reģistrēta pakalpojuma saņemšanas dienā, piemēram, transportlīdzekļa reģistrācijas apliecībā norādītā adrese.
CSDD un CERT.LV vērš sabiedrības uzmanību uz iespējamiem krāpniecības riskiem un aicina būt īpaši piesardzīgiem, saņemot ziņojumus, e-pastus vai telefona zvanus, kas šķietami nosūtīti CSDD vai citu iestāžu vārdā. Iedzīvotāji tiek aicināti pievērst uzmanību ne tikai ziņojuma saturam, bet arī valodas un pareizrakstības kvalitātei, īpaši personvārdu, adrešu un citu datu atveidojumam. Tāpat iedzīvotāji tiek aicināti neatvērt saņemtajos ziņojumos vai e-pastos norādītās saites, bet aktuālo informāciju par CSDD saziņu pārbaudīt vietnē e.csdd.lv vai CSDD mobilajā lietotnē.
“Papildus CSDD informē, ka kiberuzbrukuma rezultātā CSDD klientu kontaktinformācija (tālruņa numurs un e-pasta adrese) nav ietekmēta, kā arī izgūtā informācija par adresi ne visos gadījumos ir pilnīga. CSDD turpina kiberuzbrukuma izmeklēšanu, esam ierobežojuši iespēju neautorizētiem lietotājiem apstrādāt informāciju par transportlīdzekli pēc to valsts reģistrācijas numura, iegūstot informāciju par tā marku un modeli, kā arī turpinām sadarboties ar kompetentajām iestādēm, sniedzot visu CSDD rīcībā esošo informāciju kiberuzbrukuma veicēja identificēšanai.
Arī šajās brīvdienās CSDD saskārās ar mērķētu kiberuzbrukumu, tomēr, pateicoties veiktajiem drošības uzlabojumiem, tas tika bloķēts,” informē CSDD IT departamenta vadītājs Māris Puriņš.
CSDD ir informējusi Datu valsts inspekciju par kiberuzbrukumu un ir saglabājusi visu tās rīcībā esošo informāciju, lai to iesniegtu Datu valsts inspekcijai ar kiberuzbrukumu saistīto apstākļu vispusīgai un pilnvērtīgai izvērtēšanai.
CSDD ikdienas pakalpojumu sniegšana nav ietekmēta, un CSDD turpina sniegt visus pakalpojumus gan klātienē, gan attālināti e-CSDD.
Norādām, ka ikvienai personai ir tiesības saņemt informāciju par to, vai tās personas dati ir ietekmēti kiberuzbrukumā, kā arī saņemt informāciju par skartajām datu kategorijām. Personām ir tiesības vērsties CSDD ar attiecīgu pieprasījumu, par kārtību, kādā iesniedzams pieprasījums, lūdzam iepazīties ar CSDD interneta vietnē publicētajā Privātuma politikā pieejamo informāciju.
CSDD informē, ka gadījumā, ja Jūsu personas dati būs ietekmēti, ievērojot Vispārīgajā datu aizsardzības regulā noteikto, Jums ir tiesības vērsties uzraudzības iestādē (Datu valsts inspekcijā, adrese Elijas iela 17 - 2, Rīga, LV-1050) ar sūdzību.
Papildu jautājumu gadījumā aicinām Jūs sazināties ar CSDD fizisko personu datu aizsardzības speciālistu Uldi Sīpolu, zvanot darba laikā uz tālruņa numuru +371 67025736 vai rakstot uz e-pasta adresi – datu.specialists@csdd.gov.lv.
Galvenie riski un ko darīt iedzīvotājiem?
“CERT.LV vērtējumā noplūdušo datu būtiskākais apdraudējums ir iespēja tos izmantot turpmākās sociālās inženierijas un krāpniecības kampaņās. Krāpnieku rīcībā esošs personas vārds, personas kods, automašīnas numurs, adrese vai informācija par iepriekš veiktu maksājumu ļauj izveidot ievērojami ticamākas un konkrētai personai pielāgotas krāpšanas īsziņas, e-pastus vai telefona zvanus,” skaidro Varis Teivāns, CERT.LV vadītājas vietnieks.
Īpaša uzmanība jāpievērš personas kodam, ko iedzīvotāji izmanto arī kā lietotāja identifikatoru (lietotāja numuru), pieslēdzoties ar Smart-ID, eParaksts mobile dažādiem digitālajiem pakalpojumiem, tostarp Latvija.gov.lv, e.csdd.lv, E-veselība un EDS u.c. Jāuzsver, ka personas kods viens pats nedod piekļuvi šiem pakalpojumiem, taču krāpnieki var izsaukt autentifikācijas mēģinājumu un lietotājs var pats apstiprināt krāpnieku uzsāktu autentifikāciju.
Tāpēc, ja savā viedierīcē saņemat Smart-ID vai eParaksts mobile pieprasījumu apstiprināt autentifikāciju, kuru pats neesat uzsācis, nekādā gadījumā to neapstipriniet.
Jābūt īpaši piesardzīgiem arī pret zvaniem, īsziņām un e-pastiem, kuros izmantoti jūsu personas vai transportlīdzekļa dati. Tas, ka krāpnieks zina šādu informāciju, nenozīmē, ka saziņa ir uzticama. Jāatceras, ka bankas un valsts iestādes saziņā ar klientiem nekad nelūgs izpaust internetbankas piekļuves informāciju, PIN kodus, paroles vai citus autentifikācijas datus, kā arī nelūgs tos ievadīt kādā atsūtītā saitē.
Ja rodas šaubas par saņemto informāciju, pārbaudiet to patstāvīgi, manuāli atverot attiecīgā pakalpojuma oficiālo vietni vai lietotni un pieslēdzoties savam profilam, piemēram, e-CSDD, EDS vai Latvija.gov.lv. Autentifikācijai neizmantojiet saites, kas saņemtas aizdomīgās īsziņās vai e-pastos. Informācijas patiesumu var pārbaudīt arī, pašam piezvanot uz attiecīgās iestādes oficiālajā mājaslapā norādīto tālruņa numuru.
Attēlos redzami piemēri no iepriekš konstatētām krāpnieciskām ziņām CSDD vārdā. Līdz šim šādas ziņas pārsvarā bijušas vispārīgas, taču, izmantojot noplūdušos datus, krāpnieki tās var padarīt ievērojami ticamākas un personalizētākas, piemēram, norādot saņēmēja vārdu, uzvārdu, personas kodu vai konkrēta transportlīdzekļa reģistrācijas numuru.
eParaksts mobile lietotājiem
Lietotāja numurs ir identifikācijas numurs, kas tiek izmantots eParaksts mobile un eID Scan lietotnēs. Tas var būt personas kods vai septiņu nejauši ģenerētu ciparu kombinācija. Kopš 2022. gada aprīļa jaunajiem eParaksta lietotājiem kā lietotāja numurs pēc noklusējuma tiek izmantots personas kods.
Ņemot vērā, ka CSDD incidentā skartā datu kopa ietver arī personas koda informāciju, eParaksts mobile lietotāji tiek aicināti pārbaudīt savu lietotāja numuru un, ja tas ir personas kods, apsvērt tā nomaiņu uz septiņu nejauši ģenerētu ciparu kombināciju. Savu lietotāja numuru var apskatīt eParaksts mobile lietotnē vai portāla eParaksts.lv profila sadaļā “Produkti”. To iespējams nomainīt, pieslēdzoties eParaksts.lv ar eParaksts mobile vai eID karti un izvēloties “Mainīt lietotāja numuru”.
Papildu aizsardzībai pret krāpniecības mēģinājumiem e-Identitātes apliecināšanas procesā tiek izmantots arī trīsciparu drošības kods. Tas palīdz novērst situācijas, kurās krāpnieki, zinot vai uzminot lietotāja numuru, mēģina panākt, lai lietotājs neapdomīgi apstiprina e-Identitāti savā telefonā. Autentifikāciju jaunā pārlūkprogrammā var turpināt tikai pats lietotājs, saņemot trīsciparu kodu eParaksts mobile lietotnē un ievadot to pārlūkprogrammā.
Ja saņemat e-Identitātes pieprasījumu, kuru pats neesat iniciējis, to neapstipriniet.
CERT.LV analīzes gaitā iegūto un noskaidroto tehnisko informāciju ir nodevusi CSDD un tiesībsargājošām iestādēm.



