Fuite de données du registre automobile letton (CSDD)
Un attaquant a exploité un système exposé sur Internet et non corrigé de la Direction de la sécurité routière de Lettonie (CSDD) pour dérober des historiques de paiements et de données véhicules concernant environ 1,2 million de personnes et 200 000 entreprises, provoquant la démission de l'ensemble du conseil d'administration et du conseil de surveillance de l'agence.
- Victime
- Ceļu satiksmes drošības direkcija (CSDD)
- données
- 1.2M
- utilisateurs
- 1.2M
Le 18 août 2026, la Direction de la sécurité routière de Lettonie — l'agence d'État connue sous ses initiales lettones CSDD, qui gère l'immatriculation des véhicules, les permis de conduire et le contrôle technique — a confirmé qu'une cyberattaque avait exposé les données personnelles d'environ 1,2 million de personnes et de 200 000 entreprises et autres entités juridiques, un chiffre équivalent à une part importante de la population du pays. Les enregistrements dérobés étaient des reçus de paiement historiques et des données véhicules associées remontant à 2008.
Selon la CSDD et la presse lettone, un attaquant s'est introduit dans un système de la CSDD exposé sur Internet durant la nuit du 7 au 8 août 2026 en exploitant une vulnérabilité qui, de l'aveu même de l'agence, n'avait jamais été corrigée et était passée inaperçue. Les enregistrements volés peuvent inclure le nom d'une personne, son numéro d'identification personnel letton, sa plaque d'immatriculation, ses informations de paiement et l'adresse enregistrée lors de la prestation d'un service CSDD.
Ce qui s'est passé
La fuite a été vivement critiquée non seulement pour son ampleur mais aussi pour la gestion de l'agence. L'intrusion initiale s'est produite dans la nuit du 7 au 8 août, mais la CSDD n'a averti l'autorité nationale de cybersécurité CERT.LV que le 10 août, et ce n'est que le 18 août que la direction a déclaré publiquement que les données de 1,2 million de personnes avaient été dérobées. Les enquêteurs ont ensuite décrit une chaîne de défaillances — un système exposé et non corrigé, une détection et une divulgation tardives — à l'origine de l'incident.
Les conséquences ont été rapides. Le 19 août 2026, le conseil d'administration et le conseil de surveillance de la CSDD ont tous deux démissionné, et le président Edgars Rinkēvičs a saisi le procureur général au sujet de la conduite des responsables de la CSDD. L'affaire a été largement citée comme l'un des premiers tests des obligations de responsabilité et de signalement d'incidents prévues par la directive européenne NIS2.
Impact
- Des données personnelles et véhicules concernant environ 1,2 million de personnes et 200 000 entreprises ont été exposées, couvrant des reçus et des données de service remontant à 2008.
- Les champs exposés comprennent noms, numéros d'identification nationaux, plaques d'immatriculation, coordonnées bancaires et adresses — une combinaison propice à la fraude à l'identité et aux escroqueries ciblées.
- La fuite a entraîné la démission de l'ensemble de la direction de la CSDD et une saisine du parquet concernant la réponse de l'agence.
Pourquoi c'est important
La fuite de la CSDD illustre à merveille comment un unique système exposé sur Internet et non corrigé au sein d'un registre public peut compromettre d'un coup une fraction substantielle des citoyens d'une nation. Parce que les autorités d'immatriculation concentrent des identifiants durables — numéros d'identification nationaux liés aux noms, adresses et plaques —, une seule défaillance produit un jeu de données qui reste exploitable par les fraudeurs pendant des années. Les démissions de la direction et la saisine du parquet soulignent aussi qu'avec NIS2, une détection et un signalement tardifs entraînent désormais des conséquences directes de gouvernance pour les opérateurs de services essentiels.
Chronologie
Un attaquant s'introduit dans un système CSDD exposé sur Internet durant la nuit, en exploitant une vulnérabilité que l'agence dit n'avoir jamais corrigée.
La CSDD signale l'intrusion au CERT.LV national, plusieurs jours après l'accès initial.
La CSDD annonce publiquement que les données personnelles d'environ 1,2 million de personnes ont été obtenues lors de la cyberattaque.
Le conseil d'administration et le conseil de surveillance de la CSDD démissionnent ; le président saisit le procureur général au sujet de la conduite des responsables.
Sources
- therecord.mediahttps://therecord.media/latvia-cyberattack-vehicle-data
- cybernews.comhttps://cybernews.com/security/latvia-csdd-cyberattack-personal-data-stolen/
- eng.lsm.lvhttps://eng.lsm.lv/article/society/crime/18.08.2026-data-of-12-million-people-breached-in-recent-csdd-cyberattack.a659333/
- eng.lsm.lvhttps://eng.lsm.lv/article/society/crime/19.08.2026-csdd-boss-ready-to-quit-over-massive-database-leak.a659407/