CSDD da Letônia: dois terços da população expostos, diretoria cai
Na madrugada de 7 para 8 de agosto de 2026, atacantes exploraram uma vulnerabilidade em sistema internet-facing da CSDD — órgão letão equivalente ao Detran — e exfiltraram 18 anos de registros de pagamento contendo dados pessoais de 1,2 milhão de pessoas (dois terços da população do país) e de 200 mil empresas. O incidente é confirmado pela própria CSDD, pelo CERT.LV e pelo governo; o conselho de administração e o conselho fiscal já renunciaram. O atacante não foi identificado publicamente.
Juicios analíticos
Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.
O volume de 1,2 milhão de registros individuais confirmados pela CSDD e pelo CERT.LV é consistente com a cobertura quase total da base de motoristas e veículos do país — não há razão técnica para questionar o número, mas a investigação formal ainda não encerrou a contagem definitiva.
O vetor primário foi a exploração de uma vulnerabilidade em sistema CSDD acessível pela internet, sem correção prévia e sem detecção pelo fornecedor de monitoramento contratado (Tet); a cadeia de falhas inclui ausência de testes de penetração e de autenticação multifator em sistema Classe A, em violação de requisitos do Conselho de Ministros letão.
O ataque foi planejado e não oportunista: o CERT.LV declarou que houve preparação prévia e que o perfil técnico dos atacantes indica competência avançada — indicadores compatíveis com ator estatal ou grupo patrocinado por estado, mas sem atribuição confirmada até o momento.
A hipótese de operação híbrida de estado estrangeiro levantada pelo primeiro-ministro Kulbergs é politicamente coerente com o contexto geopolítico báltico, mas permanece especulação sem evidência técnica pública que a sustente.
O risco imediato mais concreto para os afetados é fraude por engenharia social: o número de identificação pessoal letão é usado como nome de usuário em serviços como eParaksts e Smart-ID, tornando a base roubada um insumo direto para tentativas de autenticação não autorizada.
O caso CSDD se soma ao ataque de ransomware contra a estatal Latvijas valsts meži (LVM) em junho de 2026 e a uma investigação do Ministério Público Europeu sobre fraude em contratos públicos de TI envolvendo instituições letãs — padrão que indica fragilidade sistêmica na governança de TI estatal letã, não episódio isolado.
Análisis
O incidente é tecnicamente um caso de exfiltração via exploração de vulnerabilidade em sistema web-exposto, sem ransomware e sem reivindicação pública de autoria. O CERT.LV confirmou que a falha estava em um sistema CSDD acessível pela internet, que não havia sido corrigida e que, segundo as informações disponíveis, também não havia sido detectada anteriormente. A investigação do CERT.LV apurou ainda que vários requisitos obrigatórios do Conselho de Ministros letão não foram cumpridos — entre eles a realização de testes de penetração e o uso de autenticação multifator em sistemas classificados como Classe A, categoria que inclui infraestrutura crítica nacional.
A cadeia de falhas de governança é múltipla e documentada. Primeiro, a CSDD havia optado explicitamente por não integrar sua infraestrutura ao serviço de monitoramento do CERT.LV, alegando capacidade própria — o que o próprio CERT.LV reconheceu como decisão que 'impossibilitou a detecção precoce do ponto de vista do Estado'. Segundo, a empresa Tet, contratada por €9 milhões para fornecer e monitorar a infraestrutura de TI do registro nacional de veículos e condutores (contrato assinado em fevereiro de 2022, renovado em 2025), não detectou o ataque nem alertou a CSDD. Foram os próprios especialistas de TI internos da CSDD que identificaram a atividade suspeita. Terceiro, após a contenção, a CSDD levou dois dias para notificar o CERT.LV e quatro dias para informar o público — prazo que o primeiro-ministro e o presidente consideraram inaceitável para um sistema Classe A.
O dado mais sensível do ponto de vista de impacto futuro é o número de identificação pessoal (equivalente ao CPF letão). O CERT.LV alertou explicitamente que esse campo é usado como nome de usuário em serviços de identidade digital como eParaksts e Smart-ID, o que converte a base exfiltrada em insumo direto para fraudes de autenticação. Os dados de contato (telefone e e-mail) não foram comprometidos, segundo o chefe de TI da CSDD — detalhe relevante para calibrar o risco de phishing direcionado.
O contexto político acelerou a resposta institucional de forma incomum. O presidente Rinkēvičs se pronunciou publicamente via rede social exigindo responsabilização, o que produziu efeito direto: Aksenoks, que havia sinalizado que não renunciaria, reverteu a posição no mesmo dia. A investigação interna tem prazo para apresentar resultados ao ministro em setembro de 2026 e inclui avaliação do contrato com a Tet. Não está claro se haverá apuração penal paralela ou notificação formal à autoridade de proteção de dados (Inspeção Estatal de Dados), embora a LSM registre que a CSDD informou 'outras autoridades competentes do Estado', sem detalhar.
O caso não ocorre no vácuo: em junho de 2026, a estatal florestal Latvijas valsts meži (LVM) foi alvo de ransomware por grupo estrangeiro não nomeado, com exfiltração de senhas e dados pessoais de funcionários. Em março de 2026, o Ministério Público Europeu reportou 20 suspeitos — incluindo funcionários públicos — em investigação de fraude em contratos de TI de instituições estatais letãs. A hipótese de ataque de estado estrangeiro levantada pelo primeiro-ministro é coerente com o histórico de ameaças à região báltica (documentado pelo próprio CERT.LV, que identificou presença de APTs vinculados a outros países em cerca de um terço das organizações auditadas), mas permanece sem evidência técnica pública que a vincule especificamente ao caso CSDD.
Cronología
- 07 ago 2026Noite de 7 para 8 de agosto: ataque ocorre contra sistema internet-facing da CSDD. Especialistas internos da própria CSDD detectam atividade anômala oriunda de múltiplos endereços IP e interrompem o ataque em poucas horas. O fornecedor de monitoramento Tet não detecta nem notifica o incidente. (Fontes: BNN News, LSM/eng.lsm.lv)
- 10 ago 2026Segunda-feira: CSDD notifica o CERT.LV sobre o incidente — dois dias após a contenção. O CERT.LV aponta que não tinha visibilidade prévia sobre a infraestrutura porque a CSDD havia optado por não usar seus serviços de monitoramento. (Fonte: BNN News)
- 13 ago 2026CSDD divulga comunicado público inicial admitindo o ataque e a exfiltração de dados de pagamento históricos, sem revelar o volume total de afetados. CERT.LV confirma que o ataque foi direcionado e tecnicamente sofisticado. (Fonte: LSM eng.lsm.lv, 13 ago 2026)
- 14 ago 2026Reportagem da LSM aponta que o público ainda recebeu poucos detalhes; CERT.LV declina informar a quantidade de registros afetados, dizendo que a apuração está em curso. (Fonte: LSM eng.lsm.lv, 14 ago 2026)
- 18 ago 2026CERT.LV confirma publicamente: 1,2 milhão de pessoas afetadas e ~200 mil entidades jurídicas; dados de pagamentos dos últimos 18 anos. Presidente Rinkēvičs declara que a diretoria da CSDD 'não pode continuar trabalhando nestas circunstâncias'. Primeiro-ministro Kulbergs admite ter sido informado do incidente apenas na quarta-feira seguinte ao ataque, por via do chefe do Serviço de Proteção Constitucional (SAB). (Fontes: BNN News, LSM, lsm.lv em letão)
- 19 ago 2026Conselho Fiscal (Supervisory Board) da CSDD entrega carta de renúncia ao ministro dos Transportes Kozlovskis. Kozlovskis convoca reunião com ambos os órgãos de governança, declara que não vê condições para o Conselho de Administração continuar e solicita renúncias coletivas. Aksenoks (presidente do conselho e ex-prefeito de Riga) anuncia que também deixará o cargo após conclusão da investigação. Kozlovskis instaura investigação interna acelerada com prazo de entrega em setembro. (Fontes: BNN News, LSM eng.lsm.lv)
Datos involucrados
Impacto
1,2 milhão de pessoas físicas — equivalente a dois terços da população da Letônia — tiveram expostos: nome completo, número de identificação pessoal, placa do veículo, endereço registrado na data do serviço, data e valor de pagamento, referentes a transações com a CSDD nos últimos 18 anos (desde 2008). Aproximadamente 200 mil entidades jurídicas também tiveram dados comprometidos. Dados de telefone e e-mail não foram exfiltrados. O risco operacional imediato é a utilização dos números de identificação pessoal para fraudes de autenticação em sistemas de identidade digital letões (Smart-ID, eParaksts). A CSDD e seus serviços eletrônicos continuaram operando normalmente após a contenção do ataque. A crise de governança resultou na renúncia coletiva do Conselho Fiscal e do Conselho de Administração da CSDD em 19 de agosto de 2026.
Enlaces técnicos
Recomendaciones
- Organizações que usam número de identificação nacional como campo de autenticação devem implementar monitoramento de autenticação anômala (tentativas de login com credenciais válidas vindas de IPs/dispositivos não reconhecidos) como medida imediata — não aguardar ciclo normal de revisão de controles.
- Revisão de contratos com fornecedores de monitoramento de segurança deve incluir SLA explícito de tempo máximo de detecção e notificação, com penalidade contratual mensurável e teste periódico comprovado (red team ou simulação documentada) — o caso Tet demonstra que contrato de alto valor não garante detecção.
- Sistemas classificados como infraestrutura crítica (Classe A no arcabouço letão, ou equivalente em outras jurisdições) devem ter visibilidade de CERT nacional ativa, não opcional — a exclusão voluntária do monitoramento externo, como feito pela CSDD, elimina a camada de detecção independente.
- Organizações que mantêm históricos de transações de 18 anos em sistemas internet-facing devem segmentar esses dados em ambientes sem exposição direta à internet, com acesso por API controlada e auditada — dados históricos raramente precisam de acesso em tempo real pelo vetor público.
- Testes de penetração em sistemas Classe A devem ser realizados por terceiros independentes do fornecedor de infraestrutura contratado, com escopo que inclua explicitamente os componentes expostos à internet — conflito de interesse impede que o próprio fornecedor de monitoramento avalie suas lacunas.
Lagunas de inteligencia
Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.
A vulnerabilidade específica explorada (tipo, CVE, produto afetado) não foi divulgada publicamente pelo CERT.LV — a divulgação do relatório técnico completo da investigação resolveria esta lacuna.
O nível de acesso real obtido pelo atacante além do banco de pagamentos ainda não está confirmado — logs de acesso completos e resultado da forense digital da CERT.LV são necessários.
Não há confirmação se a Inspeção Estatal de Dados (autoridade GDPR letã) foi notificada formalmente e se abriu processo administrativo — monitorar publicações oficiais do órgão.
A identidade e atribuição do atacante permanecem desconhecidas — declaração formal do CERT.LV ou de agência de inteligência seria a fonte necessária.
Não está claro se os dados foram apenas exfiltrados ou se também foram disponibilizados/vendidos em fóruns — monitoramento de fontes de threat intelligence resolveria parcialmente esta lacuna.
A investigação interna do ministério tem prazo para setembro de 2026; seus resultados determinarão se há responsabilidade contratual da Tet — aguardar publicação do relatório.
Fuentes y evaluación
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.