// 1 ZERO-DAY · 1 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
La polizia lettone ha arrestato il 15 settembre un uomo di 23 anni che ha compromesso siti web di riparazione elettronica con tool automatizzati. I dati estratti

La State Police lettone ha arrestato il 15 settembre 2026 un uomo nato nel 2003, residente a Riga, sospettato di aver condotto almeno due attacchi informatici contro aziende locali tra cui TSC, società del gruppo LMT specializzata in riparazione dispositivi elettronici. L'arresto è avvenuto sei giorni dopo che TSC aveva pubblicamente divulgato la violazione, il 9 settembre, aprendo una finestra insolitamente stretta tra disclosure e azione giudiziaria che riflette una coordinazione efficace tra forze dell'ordine, CERT nazionale e security team aziendale.

Secondo le fonti convergenti — The Record (Recorded Future News), il servizio in inglese di LSM (media pubblico lettone) e BNN-News — il sospettato non ha selezionato obiettivi specifici ma ha impiegato tool di scansione automatizzati per individuare vulnerabilità su siti web e risorse online, poi sfruttate per accedere ai database backend ed estrarre dati personali. Il metodo conferma un pattern opportunistico, non una campagna mirata contro infrastrutture critiche.

Punti chiave
  • Arresto il 15 settembre 2026 di un uomo nato nel 2003; la pena massima potenziale è di cinque anni di reclusione
  • Due attacchi confermati: il primo a febbraio 2026 contro azienda non identificata, il secondo all'inizio di settembre contro TSC
  • Dati estratti includono nomi, contatti, IBAN, indirizzi, codici di accesso a dispositivi e a edifici
  • Il sospettato ha tentato estorsione via email anonima; i dati non sembrano divulgati a terzi

Il metodo: scansione opportunistica e vulnerabilità web

Il sospettato ha agito con un approccio che la polizia lettone ha definito non mirato. Secondo The Record, riferendo dichiarazioni ufficiali, il giovane ha "used automated hacking tools to scan websites and other online resources for security weaknesses rather than targeting specific companies". LSM English conferma la stessa ricostruzione: "no specific companies were targeted in the cyber-attacks; rather, automated attack tools were used to scan and search for vulnerabilities on various websites and resources".

La natura non selettiva dell'attacco è rilevante per la valutazione del rischio: il bersaglio è diventato tale non per attrattività strategica ma per esposizione tecnica. Il dossier non specifica il tipo esatto di vulnerabilità sfruttata — sia essa SQL injection, path traversal, o altro meccanismo — né il software o il framework coinvolto. Questa mancanza di dettaglio tecnico specifico costituisce un limite significativo per chi cerca di replicare un profilo di threat preciso.

Dopo l'accesso non autorizzato, l'attaccante ha estratto dati dai database e ha poi contattato le vittime tramite account email anonimi creati appositamente, chiedendo un pagamento per non divulgare le informazioni. LSM English riporta che l'email era "created specifically for this purpose", indicando un livello minimo di pianificazione operativa ma non di sofisticazione infrastrutturale.

TSC e i dati della riparazione: una catena di fiducia invisibile

TSC, la seconda vittima confermata, opera nel settore della riparazione di dispositivi elettronici all'interno del gruppo LMT, il principale operatore di telecomunicazioni lettone. La disclosure del 9 settembre 2026, pubblicata sul sito ltsc.lt in lituano, elenca le categorie di dati potenzialmente compromessi: nomi, numeri di telefono, indirizzi email, codici di accesso ai dispositivi consegnati per riparazione, coordinate bancarie (IBAN), indirizzi residenziali e — elemento meno comune nelle breach standard — codici di accesso agli edifici.

Quest'ultima categoria merita attenzione. I codici di accesso a edifici, quando raccolti in un database di riparazione elettronica, creano un ponte tra superficie digitale e superficie fisica che espone non solo alla divulgazione di dati ma a scenari di accesso reale. TSC ha precisato che i sistemi IT della società sono separati dalla rete di telecomunicazioni del gruppo LMT e che non si è verificata compromissione di quest'ultima. La distinzione è tecnicamente rilevante e leggermente contro-intuitiva: TSC appartiene al gruppo ma non condivide l'infrastruttura di rete, suggendo una segmentazione architetturale che ha contenuto il blast radius.

Il comunicato TSC non quantifica il numero esatto di clienti coinvolti, un dato che rimane unknown nel dossier.

"Il sospettato ha utilizzato tool di mascheramento per nascondere la propria posizione reale, ma è stato identificato in sei giorni dalla disclosure pubblica."

La caccia: collaborazione tra polizia, CERT e security aziendale

L'arresto in sei giorni dalla disclosure TSC è il risultato di una collaborazione documentata tra State Police, CERT.LV e LMT Security Service. Secondo LSM English e BNN-News, entrambi i supporti investigativi — il CERT nazionale e il team di sicurezza del gruppo proprietario — hanno contribuito alla ricostruzione forense. La velocità operativa è notevole se confrontata con i tempi medi di identificazione di attori non-APT in attacchi opportunistici, dove l'anonimato tecnico spesso regge per mesi.

Il sospettato ha tentato di occultare la propria identità tramite "virtual masking" — il termine usato da The Record — ma non ha impedito l'identificazione. La polizia indica che i dati rubati "non sembrano essere stati divulgati a terzi" (The Record: "does not appear to have been shared with third parties"; LSM: "it has not been passed on to third parties"; BNN: "suspect did not distribute the data obtained"), una convergenza tripla che rende questa claim particolarmente solida nonostante l'assenza di fonte primaria governativa accessibile in inglese.

Resta aperto lo scenario di attacchi aggiuntivi. The Record e LSM riportano entrambi che le indagini hanno portato alla luce "evidence of possible attacks against other businesses in Latvia and abroad" e che si stanno raccogliendo "information regarding other cyber-attacks carried out by the individual against various companies in Latvia and abroad". Il numero, l'entità e la localizzazione di questi attacchi potenziali non sono quantificati.

Perché è importante

Il caso solleva tre questioni che il dossier non risolve e che le fonti non affrontano direttamente. Primo: la persistenza di vulnerabilità web in infrastrutture di apparente basso profilo — siti di riparazione elettronica — che transitano dati ad alta sensibilità operativa (codici di sblocco, accesso edifici) ma probabilmente ricevono budget di security ridotti rispetto ai servizi finanziari. Il brief non documenta se TSC avesse condotto penetration test regolari o se la vulnerabilità fosse nota e non mitigata.

Secondo: il rapporto tra trust fisico e trust digitale. Quando un cliente consegna uno smartphone con il codice di sblocco a un centro assistenza, quel dato entra in un database web il cui perimetro di sicurezza è spesso invisibile all'utente finale. La breach rende esplicita una catena di fiducia che i consumatori non possono valutare ex ante.

Terzo: il brief non specifica se il sospettato abbia agito indipendentemente o faccia parte di un network più ampio, né se la rapidità dell'arresto rifletta una cattura tecnica o una delazione. Questi limiti investigativi condizionano la valutazione del threat landscape lettone e delle sue connessioni transnazionali.

Cronologia e statuto giudiziario

Febbraio 2026 Primo attacco rilevato contro azienda non identificata
9 settembre 2026 TSC divulga pubblicamente la breach
Inizio settembre 2026 Secondo attacco rilevato contro TSC con stesso modus operandi
15 settembre 2026 Arresto del sospettato a Riga

Il dossier non chiarisce se il sospettato sia stato formalmente incriminato o se l'arresto rappresenti solo un fermo investigativo. La pena massima potenziale citata dalle fonti è di cinque anni di reclusione, ma il computo effettivo dipenderà dall'esito delle indagini sugli eventuali attacchi aggiuntivi e dalla qualificazione giuridica del tentativo di estorsione.

L'identità del sospettato non è stata resa pubblica, coerentemente con le norme lettoni sulla privacy delle persone sottoposte a indagine penale. Il nome della prima azienda colpita resta altrettanto non divulgato.

Domande frequenti

La rete LMT è stata compromessa?
No. TSC ha esplicitamente dichiarato che i propri sistemi IT sono separati dalla rete di telecomunicazioni del gruppo LMT e che non si è verificata compromissione di quest'ultima.
Che tipo di vulnerabilità è stata sfruttata?
Il dossier non specifica il meccanismo tecnico. Le fonti riferiscono genericamente "vulnerabilità nei siti web" senza identificare se si tratti di SQL injection, RCE, o altro vettore.
I dati sono stati pubblicati o venduti?
Secondo tre fonti convergenti, i dati non sembrano essere stati divulgati a terzi. Il tentativo di monetizzazione è avvenuto tramite estorsione diretta alle vittime, non mediante vendita su mercati secondari.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. therecord.media
  2. eng.lsm.lv
  3. bnn-news.com
  4. vp.gov.lv
  5. ltsc.lt
  6. recordedfuture.com