Перейти к основному разделу

Дело Скурулса: помилование после «дыры» в CSDD

Обновлено 25 сентября 2026 г.
Президент Латвии помиловал Раймондса Скурулса

Президент Латвии Эдгар Ринкевич помиловал инженера и изобретателя Раймондса Скурулса, осужденного за вымогательство после обнаружения уязвимости в системе CSDD. Скурулс запросил 1000 евро за сведения о проблеме, а при отказе пообещал информацию СМИ. Дело вызвало спор о границе между компьютерной безопасностью, исследованием информационных технологий и преступлением.

От сообщения об уязвимости до уголовного дела

В октябре 2018 года латвийский инженер и изобретатель Раймонд Скурулс позвонил в CSDD — Дирекцию безопасности дорожного движения Латвии, которая ведет в том числе государственный реестр транспортных средств и их водителей. Скурулс сообщил, что обнаружил возможную уязвимость авторизации в электронных сервисах, связанных с этим реестром. Сотрудники CSDD несколько раз перенаправляли его между специалистами, после чего он попросил связать его с человеком, который сможет оценить проблему.

Для дальнейшего общения CSDD привлекла IT-компанию WeAreDots. Параллельно организация начала проверку собственной системы: для этого выделили трех сотрудников-программистов, которым за сверхурочную работу впоследствии выплатили 3074,52 евро. Через неделю специалисты нашли другую похожую уязвимость: в едином модуле входа можно было пройти авторизацию под чужой учетной записью. Позднее выяснилось, что речь шла не о той проблеме, о которой сообщил Скурулс.

Сам Скурулс считал, что потратил на исследование много часов работы, и хотел получить 1000 евро за техническую информацию. WeAreDots заключила договор с его компанией Acoustic Power LAB. Исследователь должен был передать материалы, а компания — проверить их и при подтверждении проблемы согласовать оплату. После подписания договора Скурулс отправил описание недостатка механизма авторизации e-csdd.lv. Он изучил принцип действия уязвимости, но сам ее не использовал, поэтому обвинение в попытке нарушить работу информационной системы ему в итоге не предъявили.

Впоследствии правоохранительные органы и суды оценили переписку сторон иначе. По данным прокуратуры Латвии, Скурулс требовал 1000 евро и сообщал, что при отказе от выплаты передаст сведения о проблеме безопасности СМИ. Именно связь между выплатой и угрозой публикации стала основанием для обвинения в вымогательстве. В конце октября 2018 года руководство CSDD обратилось в полицию, а в ноябре появилось сообщение о расследовании несанкционированной попытки доступа к реестру и попытки вымогательства.

Суды, штраф и компенсация: что известно

Первое решение по делу появилось в сентябре 2021 года. Резекненский суд признал Скурулса виновным в вымогательстве и назначил штраф в размере 6000 евро. С учетом двух дней, проведенных под стражей, сумму снизили до 5750 евро.

Дальше решения несколько раз менялись. В 2022 году Латгальский окружной суд оправдал Скурулса, а требование CSDD о компенсации оставил без рассмотрения. В 2023 году Сенат Верховного суда отменил оправдательный приговор и отправил дело на новое рассмотрение. В 2024 году апелляционный суд оставил в силе первоначальный обвинительный приговор.

В июне 2025 года Верховный суд отменил и это решение, указав, что при повторном рассмотрении положение обвиняемого незаконно ухудшили. Дело снова направили в апелляционную инстанцию.

24 февраля 2026 года Видземский окружной суд вновь признал Скурулса виновным в вымогательстве. Сумма штрафа составила 4290 евро, при этом суд отказал CSDD в компенсации. Еще в 2022 году апелляционная инстанция установила, что расходы на проверку системы возникли не из-за действий Скурулса. Он не создал уязвимость, а обнаружил ее. Обеспечивать же безопасность системы должна сама CSDD. Этот вывод прокурор не оспорил, поэтому Верховный суд в 2025 году указал, что взыскать эти расходы при новом рассмотрении уже нельзя.

3 сентября 2026 года Сенат Верховного суда отказался открывать кассационное производство. Приговор вступил в силу, и многолетнее разбирательство завершилось: Скурулс остался признан виновным в вымогательстве, окончательный размер штрафа составил 4290 евро, а компенсацию CSDD платить не требовалось. Верховный суд указал, что действия Скурулса нельзя считать обычной гражданско-правовой сделкой: требуя оплату за информацию об уязвимости системы авторизации, он связал отказ от выплаты с возможной публикацией сведений в СМИ.

Но уже 15 сентября президент Латвии Эдгар Ринкевич помиловал Скурулса. Он освободил его от исполнения основного наказания и снял судимость. Советник президента подчеркнул, что Ринкевич не ставит под сомнение законность решений судов. При этом президент учел значение безопасности государственных информационных систем и общественный интерес к добросовестному раскрытию уязвимостей. Глава государства счел, что общественная польза от действий Скурулса была значительно выше причиненного им вреда.

Автоматически проверяйте устройство на уязвимости

Ошибки в приложениях и операционной системе могут использовать злоумышленники. Kaspersky Premium выявляет уязвимости в установленных программах, сообщает о доступных обновлениях и защищает устройство от вредоносного ПО и других цифровых угроз.

Попробовать Kaspersky Premium бесплатно

Ответственное раскрытие уязвимостей: как это должно работать

Сейчас в Латвии действует процедура координированного раскрытия уязвимостей. Исследователь должен сообщить о найденной проблеме в службу реагирования на киберинциденты не позднее пяти рабочих дней и описать, где ошибка обнаружена и как проверялась.

После подтверждения служба реагирования передает сведения владельцу системы, которому обычно дают до 90 дней на исправление. По правилам платформы CERT.LV исследователь также не должен требовать оплату за сообщение об ошибке, если владелец ресурса заранее не предусмотрел Bug Bounty — программу вознаграждений за найденные уязвимости.

Где грань между этичным хакингом и правонарушением

Намерение повысить безопасность не дает исследователю права делать с чужой системой все, что технически возможно. По правилам CERT.LV нужно тестировать только разрешенные ресурсы и выполнять действия, которые необходимы для подтверждения уязвимости. Без разрешения нельзя перегружать сервис, проводить DoS- или DDoS-атаки или использовать найденную проблему во вред владельцу ресурса и пользователям.

При этом закон регулирует раскрытие найденных уязвимостей, но не дает исследователям общего права самостоятельно искать их в чужой системе. Поэтому летом 2026 года Министерство обороны Латвии предложило поправки, которые должны определить права «белых шляп» при таком тестировании. На 21 сентября 2026 года поправки еще не приняты.

В предложенной редакции этичным хакерам хотят разрешить доступ к данным чужой системы только в объеме, объективно необходимом для поиска ошибок. Действия при этом не должны нарушать безопасность, конфиденциальность, целостность и доступность данных.

Чему кейс CSDD учит государственные системы

Владельцам государственных систем нужен понятный канал для сообщений об уязвимостях и правила такой работы. Исследователь должен понимать, кому передавать сведения, какие действия допустимы при проверке и можно ли рассчитывать на вознаграждение. Организации, в свою очередь, важно быстро подтвердить получение сообщения и проверить проблему.

Также важно разделять обнаружение уязвимости и ее злонамеренное использование. В деле Раймонда Скурулса суды рассматривали его действия при передаче информации и требование выплаты, а не только факт обнаружения ошибки. Для владельцев государственных систем это еще один аргумент заранее установить регламент взаимодействия с исследователями. Правила повышают безопасность и снижают риск того, что технический спор перерастет в многолетнее разбирательство.

Полезные статьи:

Рекомендуемые продукты:

Дело Скурулса: помилование после «дыры» в CSDD

Президент Латвии помиловал Раймондса Скурулса, осужденного за вымогательство после находки уязвимости в CSDD. Разбираем детали дела и уроки кибербезопасности.
Kaspersky logo

Статьи на эту тему