CSDD утечка данных может открыть двери новым видам мошенничества: эксперт объясняет, на что обратить внимание 0
Утечка данных CSDD может создавать гораздо более серьёзные риски, чем людям могло показаться изначально. В украденной информации содержатся не только имя, фамилия и государственный регистрационный номер, но и персональный код, адрес места жительства, а также данные о совершённых сделках. Такая информация в будущем может стать основой для очень правдоподобных мошеннических SMS и других целевых атак.
В передаче TV24 “Uz līnijas” о произошедшем рассказал программист и блогер по кибербезопасности Элвис Страздиньш, указав, что публично доступные данные свидетельствуют о значительном объёме персональной информации, оказавшейся за пределами систем CSDD.
Страздиньш отмечает, что ранее прозвучавшие утверждения о том, что долгие гласные и знаки смягчения в именах или адресах могли бы затруднить использование украденных данных, не дают оснований считать, что информация защищена.
“Во-первых, мы наконец можем посмотреть на эти данные, которые были украдены, и CSDD довольно неверно утверждала, что если в имени есть долгие гласные или знаки смягчения, или в адресе, то это создаст проблемы хакерам. Нет, не создаст. Я показал в своём видео, как эти данные можно исправить обратно”, — отмечает Страздиньш.
Блогер по кибербезопасности пояснил, что в утёкшей информации видны различные персональные данные. Он сравнил свои данные с предыдущими записями и пришёл к выводу, что в них могут фигурировать и автомобильные номера, которые человеку уже не принадлежат.
Кроме того, утекли также данные об адресах проживания, а также информация о том, когда была совершена конкретная сделка и какова была её сумма. Такая информация в отдельных случаях может дать мошенникам ещё больше зацепок для создания правдоподобной истории.
Страздиньш подчёркивает, что наибольший риск заключается не только в самом факте попадания персональных данных в интернет. Гораздо опаснее может быть возможность использовать эти данные вместе с социальной инженерией. Украденная информация может быть перепродана брокерам данных или попасть в распоряжение киберпреступников. После этого её можно использовать для создания гораздо более точных и правдоподобных сценариев мошенничества.
В качестве примера он приводит целевой фишинг, или spear phishing. В отличие от обычного мошеннического SMS, которое рассылается большому числу людей с общим текстом, целевая атака может содержать реальные данные конкретного человека.
Например, человек может получить SMS, в котором указан номер его автомобиля, персональные данные и информация о якобы совершённом нарушении правил дорожного движения. В такой ситуации мошенникам уже не нужно надеяться, что жертва поверит случайному сообщению. У них уже есть информация, создающая впечатление, что отправителем сообщения действительно является CSDD или какое-либо другое учреждение.
Страздиньш поясняет, что в основе такого рода мошенничества лежит социальная инженерия. Её цель — добиться того, чтобы человек доверился мошеннику и сам выполнил необходимое действие, например открыл ссылку и ввёл данные своего интернет-банка или банковской карты.
“Самый лучший способ добиться того, чтобы человек тебе поверил, — это дать ему реальные данные, которые якобы мог знать только настоящий человек, за которого этот мошенник себя выдаёт”, — отмечает Страздиньш.
В данном случае мошенник может использовать персональный код, адрес места жительства или номер автомобиля, чтобы создать впечатление, что сообщение действительно отправлено от CSDD. Человек, увидев свои настоящие данные, может подумать, что информация официальная, и не обратить достаточного внимания на остальные признаки.
Даже если человек понимает, что не следует переходить по ссылке из подозрительного SMS, мошенники могут попытаться привести его на поддельный сайт другим способом. Например, человек может сам открыть Google и искать сайт CSDD. Однако в результатах поиска над обычными результатами может появиться платная реклама.
Мошенники могут использовать рекламу, которая визуально очень напоминает настоящий сайт CSDD. Если человек не обратит внимания на то, что это спонсируемый результат, он может попасть на поддельную страницу. Страздиньш подчёркивает, что в таком случае человек уже может забыть первоначальное SMS и то, какие данные в нём были указаны. Он просто видит знакомое ему название CSDD и предполагает, что находится на настоящем сайте.
По словам блогера по кибербезопасности, уже были случаи, когда люди в Латвии после подобных мошеннических действий теряли деньги. Точное общее число он назвать не может, поскольку у него нет всей статистики по Латвии, однако люди с такими случаями к нему обращались.
Страздиньш подчёркивает, что одного лишь призыва быть внимательным недостаточно. Человек должен понимать, что именно проверять, прежде чем нажимать на ссылку. Один из важнейших принципов — внимательно смотреть на интернет-адрес. Если человек хочет посетить сайт CSDD, нужно проверить, действительно ли домен — csdd.lv или адрес соответствующего официального поддомена, а не похожее название с дополнительными словами или другим доменным окончанием.
Важно также обращать внимание на рекламные результаты в поисковиках. Если возможно, безопаснее не нажимать на первую увиденную рекламу, а найти официальный сайт CSDD и убедиться в его адресе.
Эксперт считает, что такие простые привычки могут значительно снизить риск стать жертвой мошенников. В случае утечки данных CSDD особенно важно учитывать, что в дальнейшем мошеннические сообщения могут выглядеть гораздо более правдоподобно, чем до сих пор.



