Dataintrång

Hela ledningen för lettiska CSDD avgår efter dataintrång som övervakningen missade

Hela ledningen för Lettlands vägtrafiksäkerhetsdirektorat avgick i onsdags, sex dagar efter att myndigheten bekräftat att angripare kommit över betalningsuppgifter om 1,2 miljoner personer. Lettland har drygt 1,8 miljoner invånare.

Myndigheten, känd under den lettiska förkortningen CSDD, registrerar fordon och utfärdar körkort. Angriparna fanns i systemen mellan 8 och 10 augusti 2026 och hämtade uppgifter ur betalningskvitton från 2008 och framåt: personnummer eller organisationsnummer, namn, belopp och betalningsdatum, registreringsnummer samt den adress som var registrerad när betalningen gjordes. Även uppgifter om 200 000 företag och andra juridiska personer togs. Telefonnummer, e-postadresser och lösenord berördes inte.

Ingenting av detta kom från bolaget som CSDD betalar för att övervaka sin infrastruktur. Myndighetens egen IT-personal hittade angriparna.

Tet hade övervakningsavtalet och såg ingenting

Avgående CSDD-chefen Aivars Aksenoks sa i lettisk tv att teknik- och telekomkoncernen Tet levererar direktoratets IT-infrastruktur tillsammans med firewall-drift, löpande övervakning och incidenteskalering. Under lördagen och söndagen då angreppet pågick kom ingen varning från Tet, och bolaget hade inte upptäckt något. Ingen kände till det, trots att ansvaret låg hos Tet, enligt Aksenoks (i översättning).

CSDD:s egna tekniker uppmärksammade den avvikande aktiviteten, spårade den till flera IP-adresser och blockerade dem inom några timmar. Att data hade förts ut stod inte klart då. När CSDD kontaktade Tet på måndagen hade bolaget fortfarande ingenting.

Enligt Lettlands elektroniska upphandlingssystem uppgick det ursprungliga kontraktsvärdet för Tets uppdrag, som omfattar drift och förvaltning av IT-infrastrukturen för det nationella fordons- och förarregistret, till knappt 9 miljoner euro exklusive moms.

Tets styrelseordförande Uldis Tatarčuks sa i lettisk radio att systemet inom ramen för avtalet sköts av Kyndryl, som är Tets underleverantör. Han förnekade inte att Tet bär ansvar. Hans förklaring till att angreppet inte upptäcktes är att det var professionellt och riktat, och därmed svårt att se. Tet har sedan dess justerat sina larmtrösklar och gjort en fördjupad analys av system och loggfiler, och uppger att justeringen redan har fått fram misstänkt aktivitet som bolaget hann agera på.

Aksenoks förde fram leverantörsargumentet samma morgon som hans egen styrelse pressades att gå, och det hör hemma i läsarens bedömning. Tatarčuks bestred inte sakinnehållet. Tvisten gäller hur ansvaret fördelas, inte om övervakningen fungerade.

CERT.LV hittade brister i grunderna, inte en exotisk motståndare

CERT.LV, Lettlands nationella institution för incidenthantering, uppger att angriparna utnyttjade en sårbarhet i ett CSDD-system som var nåbart från internet, att flera obligatoriska säkerhetskrav inte var uppfyllda och att beskedet om incidenten nådde myndigheten sent. Varis Teivāns, biträdande chef för CERT.LV, beskriver angreppet som riktat, förberett i förväg och utfört med teknisk kompetens.

Båda beskrivningarna kan stämma samtidigt, och den andra bär mindre tyngd än den ser ut att göra. Ett internetexponerat system med en utnyttjbar sårbarhet och ouppfyllda grundkrav kräver ingen elitmotståndare. Läs ”riktat och tekniskt kompetent” som en beskrivning av vem som gick in, inte som en förklaring till varför dörren stod öppen.

De två organisationerna är också oense om huruvida CSDD tackade nej till CERT.LV:s tjänster. Aksenoks avvisade den bilden och berättade att en medarbetare på CERT.LV skickat ett avtalsutkast till en säkerhetsspecialist på CSDD, som ställde följdfrågor och aldrig fick svar, och att styrelsen inte sett korrespondensen. Han uppgav att han undertecknade och skickade avtalet i tisdags.

Trafikminister Rihards Kozlovskis har beordrat en påskyndad intern utredning av omständigheterna, de ansvariga och själva Tet-avtalet. Riksåklagarämbetet granskar CSDD-tjänstemännens ansvar. Statspolisen har inlett brottsutredning, Statskansliets krisledningscentrum har fått i uppdrag att bilda en arbetsgrupp tillsammans med CERT.LV, och CSDD har anmält händelsen till den lettiska dataskyddsmyndigheten enligt GDPR.

Personnumret är den farliga delen

CERT.LV bedömer att den praktiska risken är social engineering. Den som redan har ditt namn, ditt personnummer, ditt registreringsnummer, din adress samt belopp och datum för din senaste betalning till CSDD låter inte som en främling.

Personnumret är det skarpare problemet. Letter använder det som användarnummer i Smart-ID och eParaksts mobile vid inloggning till tjänster som Latvija.gov.lv, e.csdd.lv, hälsoportalen E-veselība och skatteportalen EDS. Numret i sig öppnar ingenting. Det gör det däremot möjligt för en bedragare att utlösa en inloggningsförfrågan i din telefon i hopp om att du godkänner den utan att tänka efter.

CERT.LV:s instruktion är en rad: godkänn aldrig en autentiseringsförfrågan i Smart-ID eller eParaksts mobile som du inte själv har startat.

Användare av eParaksts mobile har ytterligare ett steg. Konton som öppnats sedan april 2022 har personnumret som förvalt användarnummer. Ta reda på ditt i appen eParaksts mobile eller under Produkter i din profil på eParaksts.lv, och byt det till ett slumpgenererat sjusiffrigt nummer om det i dag är ditt personnummer.

Telia äger 49 % av leverantören som nu granskas

Tet ägs till 51 % av lettiska staten via kapitalförvaltaren Possessor och till 49 % av Tilts Communications, ett helägt dotterbolag till Telia Company. Den faktiska kontrollen ligger på statens sida. Den svenska koncernen är ändå delägare i den leverantör vars incidentövervakning en lettisk minister just har lagt under formell granskning.

Telia är på väg ut. I juli 2025 undertecknades en avsiktsförklaring om att sälja innehaven i Tet och mobiloperatören LMT till lettiska staten, Latvenergo och LVRTC, med en internationell investerare som ansluter därefter. Tidsplanen har flyttats flera gånger och affären var ännu inte avslutad i juli 2026.

Den överförbara detaljen för nordiska köpare är inte ägandet. Det är att ett övervakningsuppdrag av den storleken inte gav ett enda larm under tre dygns dataexfiltrering, och att kunden fick veta det av sin egen personal.

Tre frågor före nästa övervakningsfaktura

Fråga vad leverantörens eskalering på helger och utanför kontorstid faktiskt består av, uttryckt i namngivna roller och svarstider i stället för tjänstebeskrivningar. Tets övervakning täckte helgen på pappret.

Fråga var larmtrösklarna är satta och när de senast sågs över. Tet justerade sina trösklar efter incidenten och började omgående fånga aktivitet som bolaget inte hade fångat tidigare. Den ordningsföljden säger något om var trösklarna låg.

Fråga vem som utför arbetet. CSDD anlitade Tet. Tet anlitade Kyndryl. Var det operativa ansvaret faktiskt låg blev offentligt klart först sedan hela ledningen för direktoratet hade avgått.

Referenser

  1. Latvian officials resign after cyberattack exposes data on 1.2 million people (The Record)
  2. Noslēgusies CSDD kiberincidentā izgūto datu analīze (CSDD)
  3. CSDD saskāries ar kiberdrošības incidentu (CERT.LV)
  4. CSDD vadītājs Aksenoks pēc kiberincidenta izmeklēšanas gatavs atkāpties no amata (LSM)
  5. Izmeklēšanā vērtēs arī CSDD līgumu ar Tet, uzņēmums nenoliedz savu atbildību (LSM)
  6. Latvenergo and LVRTC Sign Memorandum of Understanding with Telia Company on Acquisition of Shares in Tet and LMT (LVRTC)
  7. 23 investors compete for LMT and Tet as Latvia nears landmark telecom deal (Baltic News Network)

This post is also available in: English

Erik Berg

Erik Berg is CTO and Principal Security Architect at eBuilder Security, with more than a decade in blue team security operations across the private and public sectors, and a focus on emerging threats including the security risks that come with AI.