
Latvijā aizturēts hakeris — automatizēta skenēšana atrada vājas vietnes

2026. gada 15. septembrī Valsts policija aizturēja 2003. gadā dzimušu vīrieti aizdomās par kiberuzbrukumiem vismaz diviem Latvijas uzņēmumiem. Viens uzbrukums fiksēts februārī, otrs septembra sākumā skāra LMT grupas viedierīču un sadzīves tehnikas remonta uzņēmumu TSC. Izmeklēšanā aprakstīta automatizēta publisku vietņu ievainojamību meklēšana, piekļuve datubāzei, personas datu iegūšana un samaksas pieprasīšana par to neizpaušanu. Vīrietim abos kriminālprocesos ir aizdomās turētā statuss; viņa vaina nav pierādīta tiesā.
The Record ziņa par 15. septembrī aizdomās par uzbrukumiem aizturēto vīrieti norāda, ka nav pazīmju par LMT sakaru tīkla kompromitēšanu: TSC sistēmas darbojas atsevišķi no pārējās grupas. TSC klientiem tiešais risks saistīts ar remonta pieteikumu datubāzi. Iespējamā datu ietekme atkarīga no tā, kādu informāciju cilvēks bija sniedzis konkrētajā pasūtījumā, nevis no piederības visai LMT klientu bāzei.
Kā izmeklētāji sasaistīja abus uzbrukumus
Februārī notikušā uzbrukuma izmeklēšanā tika pētīts darbību raksturs un uzbrucēja paņēmieni. Kad septembra sākumā konstatēja līdzīgu incidentu TSC vietnē, līdzība deva pamatu pārbaudīt abu lietu saistību. TSC incidenta analīze ar LMT Drošības dienesta un CERT.LV atbalstu palīdzēja noskaidrot apstākļus, noteikt iespējamā uzbrucēja atrašanās vietu un sasaistīt kriminālprocesus.
Aprakstītā secība sākās ar automatizētu dažādu publisku vietņu un citu interneta resursu skenēšanu. Tika meklētas ievainojamības, neizvēloties konkrētu uzņēmumu iepriekš. Atrastā vājā vieta ļāva piekļūt vietnes datubāzei un eksportēt informāciju, arī ierobežotas pieejamības datus. Pēc tam uzņēmumam no īpaši izveidota anonīma e-pasta konta tika prasīta samaksa par iegūtās informācijas neizplatīšanu; uzbrukuma laikā izmantoti arī rīki faktiskās atrašanās vietas slēpšanai.
Aizturēšanas dienā policija veica kratīšanu kādā adresē Rīgā. Tur iegūtās ziņas tiek vērtētas arī saistībā ar iespējamiem citiem uzbrukumiem uzņēmumiem Latvijā un ārvalstīs. Pagaidām tie ir izmeklēšanas virzieni, nevis pierādītas papildu epizodes. Līdz šim savāktā informācija dod pamatu uzskatīt, ka iegūtie personas dati nav nodoti tālāk trešajām personām.
Kuri TSC klientu dati varēja būt skarti
TSC paziņojums klientiem apraksta neatļautu piekļuvi datubāzei caur tsc.lv ievainojamību un personas datu iegūšanu no remonta pasūtījumiem. Vairumā gadījumu iespējamie lauki ir vārds un uzvārds vai uzņēmuma nosaukums, kontakttālrunis, e-pasta adrese un remonta kvīts numurs. Ja klients tos bija norādījis, pasūtījumā varēja būt arī ierīces IMEI kods, tās piekļuves kods, norēķiniem izmantotā bankas konta numurs, piegādes vai remonta adrese un kods iekļūšanai telpās.
Šo sarakstu nevar attiecināt uz katru klientu vienādi. Datubāzei piekļuva un datus ieguva, bet konkrēto iegūto lauku kopums ir atkarīgs no katra remonta pasūtījuma. Piemēram, bankas konta numurs vai ierīces kods varēja nonākt riskā tikai tad, ja tas attiecīgajā pieteikumā vispār bija ierakstīts. Remontam nodoto ierīču atmiņā glabātais saturs incidentā netika skarts.
Skarto lokā ietilpst klienti, kuru remonta pasūtījumu apstrādē izmantota TSC vietne: pieteikumi vai to izmaiņas varēja būt iesniegtas pa tālruni vai vietnēs tsc.lv, etsc.ee un ltsc.lt. Šajā lokā ir arī cilvēki, kuri ierīci nodeva klātienē, bet vēlāk kādā no vietnēm veica ar pasūtījumu saistītu darbību, piemēram, samaksāja par remontu vai precizēja pieteikumu. Tikai klātienē apkalpotie klienti bez šādām turpmākām darbībām uzņēmuma aprakstītajā skartajā lokā neietilpst.
Kāpēc TSC un LMT sistēmu robeža ir svarīga
TSC izmanto no pārējiem LMT grupas uzņēmumiem nodalītu IT infrastruktūru un informācijas sistēmas. Tāpēc remonta pasūtījumu datubāzes incidents pats par sevi nenozīmē piekļuvi mobilo sakaru tīklam vai citu grupas uzņēmumu klientu datiem. Šī robeža precizē, kuriem klientiem jāvērtē iespējamās sekas: saistība ar LMT zīmolu nav tas pats, kas remonta pieteikuma datu atrašanās TSC sistēmā.
Pēc incidenta atklāšanas TSC uz laiku apturēja vietnes darbību, lai novērstu turpmāku piekļuvi, bet remontu pieņemšana klātienē turpinājās. Uzņēmums sāka izmeklēšanu kopā ar kiberdrošības speciālistiem un informēja atbildīgās Latvijas iestādes, tostarp CERT.LV. Vietnes pieejamības ierobežošana bija reakcija uz konkrēto ieejas punktu; klientu datu ietekmes vērtējums balstās uz to, kas atradās sasniegtajā datubāzē.
Ko uzņēmumiem rāda šī uzbrukuma ķēde
Šajā lietā uzņēmuma risks veidojās vairākos saistītos posmos: publiski sasniedzama vietne, ievainojamība, datubāzes piekļuve, datu eksports un izspiešanas mēģinājums. Lai novērtētu līdzīga incidenta apmēru, nepietiek tikai aizvērt ievainojamību. Jāspēj noteikt arī piekļuves laiku, datubāzes tiesības un ierakstus, kurus no vietnes bija iespējams sasniegt.
- Publiskie resursi: apzināt vietnes un citus internetā pieejamus pakalpojumus, kas savienoti ar klientu datiem; pārskatīt atjauninājumus un piekļuves žurnālus.
- Datubāzes tiesības: noskaidrot, kuras datu kopas vietnes konts drīkstēja nolasīt un vai šīs tiesības bija nepieciešamas remonta pasūtījumu apstrādei.
- Eksportētā informācija: salīdzināt iespējami sasniegtos ierakstus ar pieteikumu laukiem, atsevišķi vērtējot ierīču, maksājumu un telpu piekļuves datus.
- Izspiešanas ziņojumi: saglabāt saziņu un salīdzināt tajā izteiktos apgalvojumus ar piekļuves pēdām, lai klientiem nesajauktu iegūtus datus ar datiem, kas tikai varēja būt skarti.
TSC gadījumā pasūtījuma saturs nosaka, cik personisks var būt datu izmantošanas risks. Ja pieteikumā bija ierīces piekļuves kods, ieteicams to nomainīt; klientiem arī jāuzmanās no ziņām un zvaniem, kuros kāds, atsaucoties uz remontu, prasa paroles, maksājumus vai negaidītu Smart-ID apstiprinājumu. Izmeklēšana turpinās, un tās tālākais konkrētais jautājums ir iegūto datu apjoms katrā no sasaistītajiem incidentiem un iespējamo citu epizožu saistība ar aizturēto.
Lasiet arī:
Saistītie raksti


WhatsApp divu soļu aizsardzība mainās — PIN vietā jāizvēlas parole

Pipedrive vai HubSpot: bezmaksas CRM var kļūt dārgāks augot komandai

Techritory sola digitālo suverenitāti — dalībnieku skaits avotos nesakrīt

Signal vai WhatsApp: ziņas šifrē abi, metadatus sargā atšķirīgi

WebGlazer mēra zīmolu redzamību MI atbildēs — rezultāts mainās ik dienu
Abonējiet mūsu jaunumu vēstuli
Saņemiet jaunākās Web3, MI un kriptovalūtu ziņas tieši savā e-pastā.