แฮกเกอร์ขโมยข้อมูลตัวตนและข้อมูลทะเบียนรถจากหน่วยงานความปลอดภัยทางถนนของลัตเวีย

ยอดเข้าชม: 77 views

479/69 (IT) ประจำวันพุธที่ 2 กันยายน 2569

Road Traffic Safety Directorate หรือ CSDD ของลัตเวีย เปิดเผยเหตุข้อมูลรั่วไหล หลังผู้โจมตีสามารถเข้าถึงระบบของหน่วยงานและขโมยข้อมูลของประชาชนประมาณ 1.2 ล้านราย และนิติบุคคลประมาณ 200,000 ราย ซึ่งจำนวนผู้ได้รับผลกระทบคิดเป็นสัดส่วนราวสองในสามของประชากรลัตเวีย โดย CERT.LV ระบุว่าผู้โจมตีได้ข้อมูลไประหว่างวันที่ 8–10 สิงหาคม 2569 ขณะที่ CSDD รับทราบเหตุการณ์ครั้งแรกเมื่อวันที่ 13 สิงหาคม ก่อนเผยแพร่รายละเอียดประเภทข้อมูลที่ได้รับผลกระทบเมื่อวันที่ 18 สิงหาคม และเพิ่มฟีเจอร์ในระบบ e-services portal e.csdd.lv เมื่อวันที่ 27 สิงหาคม เพื่อให้ผู้ใช้งาน Login เข้าตรวจสอบได้ว่าข้อมูลของตนถูกขโมยหรือไม่ และมีข้อมูลประเภทใดได้รับผลกระทบ

ข้อมูลที่ถูกขโมยมาจากใบเสร็จรับเงินย้อนหลังตั้งแต่ปี 2551 โดยประกอบด้วยชื่อ หมายเลขประจำตัวประชาชนหรือเลขทะเบียนนิติบุคคล จำนวนเงินและวันที่ชำระเงิน หมายเลขทะเบียนรถ และที่อยู่ที่ถูกบันทึกไว้ขณะรับบริการ อย่างไรก็ตาม CSDD ระบุว่า Username, Password, หมายเลขโทรศัพท์ และ Email Address ของลูกค้าไม่ได้รับผลกระทบ จากการตรวจสอบของ CERT.LV พบว่าผู้โจมตีใช้ประโยชน์จากช่องโหว่ในระบบของ CSDD ที่เปิดให้เข้าถึงจากอินเทอร์เน็ต และพบว่ามีข้อกำหนดด้าน Cybersecurity ที่จำเป็นบางประการไม่ได้รับการปฏิบัติครบถ้วน ขณะที่รายงานของ De Facto ระบุว่าการเข้าถึงครั้งแรกอาจเกิดขึ้นในคืนวันที่ 7 ต่อเนื่องถึงวันที่ 8 สิงหาคม ผ่านแพลตฟอร์ม Medical ของ CSDD ซึ่งแพทย์ประมาณ 200 คนใช้ส่งใบรับรองแพทย์สำหรับผู้ขับขี่

เหตุการณ์ดังกล่าวนำไปสู่ผลกระทบด้านการกำกับดูแลและความมั่นคง โดยมีรายงานว่า CSDD ไม่ได้แจ้งเหตุไปยัง State Data Inspectorate ของลัตเวียภายในกรอบเวลา 72 ชั่วโมงตามที่กำหนด ส่งผลให้คณะกรรมการกำกับดูแลลาออก และต่อมาคณะกรรมการบริหารของหน่วยงานก็ลาออกตามคำเรียกร้องของรัฐมนตรีคมนาคมลัตเวีย แม้ Password จะไม่ถูกขโมย แต่ข้อมูลที่รั่วไหลอาจถูกนำไปใช้ทำให้การหลอกลวงผ่าน Email, SMS หรือโทรศัพท์ดูน่าเชื่อถือมากขึ้น โดยเฉพาะการแอบอ้างเป็น CSDD หรือหน่วยงานอื่น นอกจากนี้ ตำรวจรัฐลัตเวีย กองทัพ และหน่วยงานที่เกี่ยวข้องกับภารกิจเชิงปฏิบัติการกำลังประเมินว่าจำเป็นต้องเปลี่ยนหมายเลขทะเบียนรถบางคันหรือไม่ เนื่องจากข้อมูลที่รั่วไหลอาจระบุยานพาหนะที่ใช้ในงานอ่อนไหวได้ ทั้งนี้ CSDD แนะนำให้ประชาชนตรวจสอบข้อมูลผ่าน e.csdd.lv โดยตรง และ CERT.LV เตือนไม่ให้อนุมัติคำขอยืนยันตัวตนผ่าน Smart-ID หรือ eParaksts ที่ไม่ได้เป็นผู้เริ่มดำเนินการเอง

แหล่งข่าว : https://hackread.com/hackers-steal-identity-vehicle-data-latvia-csdd/