Существуют опасения, что если эти ведомства пришлют уведомление о нарушении правил дорожного движения, то на самом деле нарушения могло и не быть, а штраф может уйти в руки мошенников, а не в бюджет.
Как защитить себя от этой киберугрозы? Что следует делать в такой ситуации? Издание nra.lv адресовало эти вопросы ИТ-экспертам, а также представителям национального центра кибербезопасности Cert.lv и банка Swedbank.
IT-специалист Элвисс Страздиньш объясняет, что существует несколько типов подобных атак. «Мошенники часто прибегают к методам социальной инженерии, чтобы побудить человека действовать вопреки собственным интересам. Это достигается путем вхождения в доверие к жертве и принуждения ее выполнять указания злоумышленника. Доверие проще всего завоевать, продемонстрировав человеку его собственные данные: он полагает, что такой информацией может располагать только та организация, от имени которой выступает мошенник», — рассказал Элвисс Страздиньш, описывая наиболее распространенные уловки аферистов.
Методы, используемые мошенниками
«Самый распространенный вид мошенничества связан с текстовыми сообщениями: человек получает сообщение, которое якобы пришло, например, от CSDD (Дирекции безопасности дорожного движения). В качестве отправителя можно указать кого угодно: CSDD, Госполицию, Службу государственных доходов или коммерческий банк. В результате сообщение попадает в ту же цепочку переписки, где находятся и настоящие сообщения от этой организации. Получатель не замечает, что данное сообщение имеет незначительные отличия от остальных. В нем содержится ссылка, ведущая не на официальный сайт CSDD, а на мошеннический ресурс. Само сообщение может выглядеть вполне убедительно — например, в нем утверждается, что автомобиль с определенным номерным знаком превысил скорость и необходимо оплатить штраф».
Если человек сомневается в подлинности SMS-сообщения и хочет проверить, действительно ли существует штраф, в дело вступает следующий этап мошеннической схемы: использование фальшивых рекламных объявлений в Google. Пользователь может искать в Google информацию о CSDD, но вместо официального сайта ведомства попасть на ресурс, созданный мошенниками. Этот сайт может выглядеть точно так же, как настоящий, — с тем же логотипом и заголовком. Человек открывает страницу, видит уведомление о необходимости уплаты штрафа, вводит свои данные и становится жертвой мошенничества.
Второй тип атаки предполагает использование телефонных звонков. Мошенник может выдавать себя за представителя любой организации — например, полиции, коммерческого банка, Google или Facebook.
В этом случае, как и при рассылке SMS, мошенник называет личные данные жертвы, чтобы вызвать доверие, и в итоге убеждает её подтвердить запросы в приложении Smart-ID или сообщить конфиденциальные данные банковской карты.
Пытаться установить личность звонящего во время самого разговора бессмысленно, так как надежного способа сделать это не существует. Вместо этого следует положить трубку и уточнить информацию, связавшись напрямую с соответствующей организацией. В подобных ситуациях мошенники обычно настаивают на том, чтобы вы не прерывали разговор, и пытаются заставить жертву действовать поспешно.
«Я сам столкнулся с ситуацией, когда мошенники использовали мой личный идентификационный номер и пытались атаковать меня, отправляя запросы от имени различных организаций. Я не подтверждал эти транзакции, но вполне может возникнуть ситуация, когда человек автоматически берет телефон в руки, увидев на экране запрос от Smart-ID. Полагая, что просто разблокирует устройство, он вводит PIN-код для Smart-ID. Это может привести к потере не просто небольшой суммы, а всех средств на счете. Обязательно используйте разные PIN-коды для Smart-ID и для разблокировки телефона!» — советует Элвисс Страздиньш.
Требуется предельная осторожность
«Утечка персональных данных 1,2 миллиона человек означает, что мошенники теперь могут получить доступ к информации практически о каждом жителе Латвии и осуществить любую из упомянутых мною атак.
Способов избежать этого немного: можно один раз в жизни сменить личный идентификационный код или изменить задекларированное место жительства.
Будем надеяться, что этого никогда не произойдет, но в случае нападения на Латвию противник мог бы использовать эту базу данных, чтобы установить места проживания ключевых фигур и нанести по ним удары с помощью беспилотников. Утечка данных CSDD представляет собой очень серьезную угрозу для Латвии.
Данные любого министра или депутата, управляющего автомобилем, теперь находятся в руках хакеров. И эта информация может оказаться — или уже оказалась — в распоряжении иностранных спецслужб», — отмечает Элвисс Страздиньш.
Кибератаки случаются, когда все теряют бдительность
ИТ-эксперт Илмар Пойканс (известный под псевдонимом «Нео») отметил: любопытно, что CSDD (Дирекция безопасности дорожного движения) отказалась от ряда дополнительных мер безопасности, которые могло бы обеспечить национальное агентство по кибербезопасности Cert.lv.
Сообщается, что в свое время CSDD решила не использовать систему раннего оповещения Cert.lv. Если это действительно так, ситуация вызывает тревогу.
«Не существует метода, гарантирующего со стопроцентной уверенностью отсутствие уязвимостей в системе; однако отказ от внедрения базовых мер защиты — это халатность. А за каждым случаем халатности стоят конкретные имена и фамилии.
Показательно, что кибератака (или «киберинцидент») произошла именно тогда, когда сотрудники CSDD отдыхали в праздничные дни, а руководитель ведомства Айварс Аксенокс уходил в отпуск. Нечто подобное случилось и при утечке данных в компании *Latvijas valsts meži* («Латвийские государственные леса»): люди праздновали Лиго. Сложилась типичная картина: атаки происходят, когда все теряют бдительность», — заявил Илмар Пойканс.
На своей странице в Facebook Илмар Пойканс вспоминает историю Раймондса Скурулса, который еще в 2018 году обнаружил уязвимость в системе CSDD, но в итоге столкнулся с уголовным преследованием и многолетними судебными тяжбами. «CSDD плюнула в колодец, из которого могла бы пить. Возможно, сотрудничество с «белыми хакерами» и не исключило бы утечку, подобную той, что произошла недавно, но вероятность такого события определенно была бы ниже», — отметил Илмар Пойканс.
Ни при каких обстоятельствах не подтверждайте запрос на аутентификацию, который вы не инициировали самостоятельно.
«По данным Cert.lv, главная угроза, связанная с утечкой этих данных, заключается в возможности их использования для будущих атак с применением методов социальной инженерии и мошеннических схем. Если в распоряжении мошенников окажутся имя человека, его персональный идентификационный номер, номерной знак автомобиля, адрес или сведения о ранее совершенном платеже, они смогут составлять гораздо более убедительные и персонализированные мошеннические сообщения, электронные письма или совершать звонки», — поясняет Варис Тейванс, заместитель руководителя Cert.lv.
Особое внимание следует уделить личному идентификационному коду, который жители также используют в качестве идентификатора пользователя (номера пользователя) при входе в различные цифровые сервисы — такие как Latvija.gov.lv, e.csdd.lv, E-veselība (электронное здравоохранение) и EDS — с помощью инструментов Smart-ID или eParaksts mobile. Важно отметить, что сам по себе личный идентификационный код не открывает доступ к этим сервисам; однако мошенники могут инициировать запрос на аутентификацию, и пользователь может непреднамеренно подтвердить процесс, запущенный злоумышленником.
Поэтому, если на ваше смарт-устройство через Smart-ID или eParaksts mobile поступает запрос на подтверждение аутентификации, которую вы сами не инициировали, ни в коем случае не подтверждайте его.
Также следует проявлять особую осторожность в отношении звонков, текстовых сообщений и электронных писем, в которых упоминаются ваши личные данные или сведения о транспортном средстве. Тот факт, что мошенник располагает такой информацией, не означает, что сообщение является подлинным. Помните: банки и государственные учреждения никогда не просят клиентов раскрывать данные для доступа к интернет-банку, PIN-коды, пароли или иные сведения для аутентификации, а также не требуют вводить такую информацию по ссылкам, содержащимся в сообщениях.
Если у вас возникли сомнения относительно полученной информации, проверьте ее самостоятельно: вручную перейдите на официальный сайт или в приложение соответствующей службы (например, e-CSDD, EDS или Latvija.gov.lv) и войдите в свой профиль. Не используйте для входа в систему ссылки, содержащиеся в подозрительных SMS-сообщениях или электронных письмах. Информацию также можно проверить, позвонив по номеру телефона, указанному на официальном сайте учреждения.
Swedbank призывает клиентов проявлять особую осмотрительность в отношении любых запросов, которые могут поступить в ближайшее время якобы от CSDD.
Swedbank обслуживает наибольшее число частных клиентов и ведет самое большое количество платежных счетов в Латвии. Банк предупреждает клиентов о необходимости сохранять бдительность, поскольку мошенники рассылают поддельные электронные письма с просьбой обновить данные.
В начале рабочей недели клиенты Swedbank получили от мошенников адресные электронные письма с призывом обновить банковские данные. Swedbank не рассылал эти сообщения; ввод запрашиваемой информации приведет к тому, что она попадет в руки мошенников. Клиентам, уже раскрывшим свои данные, настоятельно рекомендуется немедленно связаться с консультационным центром банка по телефону 67444444.
«Напоминаем, что для вопросов, касающихся обновления данных, Swedbank использует систему интернет-банка; мы просим клиентов не переходить по ссылкам из электронных писем, а самостоятельно заходить в интернет-банк, проходить аутентификацию и обновлять информацию. Также советуем обращать внимание на детали, выдающие мошеннический характер писем: в данном случае сообщения отправляются с адреса noreply@setshape.com (хотя могут использоваться и другие адреса), не имеющего никакого отношения к банку. Кроме того, в письмах содержится призыв нажать на ссылку «Join» (Присоединиться), ведущую на поддельный сайт, созданный для сбора данных. Мы призываем клиентов не переходить по таким ссылкам и использовать для взаимодействия с банком только интернет-банк», — заявили в Swedbank.
Представитель Swedbank Янис Кропс сообщил, что в последние недели мошенники поддерживают работу фальшивых сайтов CSDD (Дирекции безопасности дорожного движения). Учитывая, что организация недавно подверглась кибератаке, в ходе которой злоумышленники могли получить доступ к архивным данным о платежах, общественность призывают с особой осторожностью относиться к любым запросам, якобы поступающим от CSDD в ближайшее время. «Поэтому мы призываем всех проявлять повышенную бдительность и пользоваться только официальным сайтом CSDD», — подчеркнул Янис Кропс.
Подпишитесь на главное за день
Telegram-канал PRESS.LV — срочные новости и эксклюзивы.



























Будьте первым, кто прокомментирует
Для участия в обсуждении нужен аккаунт PRESS.LV.