Неизвестные взломали государственный реестр Лихтенштейна, в котором хранятся сведения о реальных владельцах компаний, фондов и трастов. Атакующие получили копии данных, связанных примерно с 31 тысячей зарегистрированных структур.
Власти не утверждают, что похищен весь реестр. Точный набор скопированных полей, объём выгрузки и количество затронутых физических лиц пока не раскрыты. Цифра 31 тысяча относится к правовым образованиям (Rechtsträger).
К этой категории относятся компании, фонды и трасты. Одна структура может быть связана с несколькими бенефициарами, а один человек — одновременно с несколькими организациями. Поэтому число затронутых физических лиц может быть как меньше, так и больше 31 тысячи. Точная цифра пока не названа.
Несанкционированный доступ произошёл в ночь на 30 июля 2026 года. Сотрудники Управления юстиции заметили нарушения в работе системы в течение того же дня. Управление информационных технологий начало проверку, приняло меры для защиты данных и отключило пострадавшую систему от сети.
Целью атаки стал Verzeichnis wirtschaftlich berechtigter Personen, или VwbP. Это электронный реестр бенефициарных владельцев правовых образований Лихтенштейна.
Предварительное расследование подтвердило, что неизвестные получили незаконный доступ и скопировали данные примерно 31 тысячи компаний, фондов и трастов. Следов изменения или удаления записей специалисты не обнаружили. Инцидент поэтому корректнее называть утечкой данных, а не уничтожением реестра. Сведения остались в государственной системе, но их копии оказались у посторонних.
Механизм проникновения пока не установлен. Власти не сообщили, использовали ли атакующие уязвимость веб-приложения, украденную учётную запись, ошибку настройки или доступ к внутренней инфраструктуре. Продолжительность присутствия злоумышленников тоже неизвестна.
Правительство квалифицировало произошедшее как нарушение защиты персональных данных по статье 33 Общего регламента ЕС по защите данных. Кризисный штаб готовит уведомления людям, сведения которых могли попасть к атакующим.
VwbP создан для борьбы с отмыванием денег, преступлениями, связанными с легализацией доходов, и финансированием терроризма. Закон о реестре вступил в силу 1 апреля 2021 года и реализовал положения пятой директивы Евросоюза по противодействию отмыванию денег.
Юридические и другие правовые образования обязаны передавать Управлению юстиции сведения о своих бенефициарных владельцах. Для физических лиц закон предусматривает имя и фамилию, дату рождения, страну проживания и гражданство. В отдельных случаях также фиксируется информация об экономическом интересе человека в организации.
Записи о самих структурах могут включать наименование, регистрационный номер, организационно-правовую форму, юридический адрес, место нахождения и дату создания. Для иностранных образований предусмотрены сведения о регистрации в зарубежном реестре.
Этот перечень описывает содержание VwbP в целом. Власти пока не подтвердили, что атакующие получили каждое из перечисленных полей по всей 31 тысяче структур.
На пресс-конференции глава Управления юстиции Мартин Альге сообщил, что затронутые записи содержали персональные сведения, гражданство и страну проживания. Полный состав похищенной выгрузки не опубликован.
Управление юстиции заметило аномалии 30 июля и передало информацию техническим специалистам. На следующий день правительство предупредили о потенциально успешной атаке. Первые подтверждённые результаты предварительного расследования поступили властям днём 1 августа.
Кризисный штаб созвали вечером того же дня и формально утвердили 2 августа. Его возглавили глава правительства Бригитта Хаас и министр юстиции Эмануэль Шедлер.
Штаб должен установить обстоятельства взлома, определить круг пострадавших, организовать уведомления и подготовить защитные меры. Для обращений власти открыли отдельный адрес электронной почты.
На момент официального сообщения доступ к VwbP для внешних пользователей был отключён. Бригитта Хаас сообщила 2 августа, что власти пока не получили требований о выкупе. Следов продажи выгрузки в даркнете на тот момент тоже не нашли.
Власти не назвали атаку вымогательской. Система, судя по опубликованной информации, не была зашифрована, а записи не удалялись. Подтверждённое действие злоумышленников — копирование данных. Личность и мотивы атакующих остаются неизвестными. Доказательств участия конкретной преступной группировки или государственного оператора нет.
Директор Ассоциации банков Лихтенштейна Симон Трибельхорн сообщил Reuters, что банки и данные их клиентов не пострадали. Атака была направлена на государственный реестр, который ведёт Управление юстиции.
Информация реестра всё равно чувствительна. Она связывает организации с конкретными людьми и может раскрывать структуру собственности, участие в фондах или контроль над трастами. Такие сведения способны помочь при подготовке точечного фишинга.
VwbP нельзя приравнивать к свободному каталогу, доступному любому посетителю без ограничений. Государственные органы получают доступ к данным в пределах своих полномочий. Банки, финансовые организации и другие обязанные проводить проверку участники могут запрашивать сведения для выполнения требований по противодействию отмыванию денег.
Третьи лица в определённых случаях могут подать платный запрос, но для раскрытия части сведений требуется подтвердить законный интерес. Закон также позволяет ограничить выдачу данных, если она создаёт для бенефициара повышенный риск мошенничества, похищения, шантажа, насилия или запугивания.
Кибератака обошла предусмотренные законом процедуры. Получившие копию люди не обязаны подтверждать цель запроса и соблюдать ограничения на дальнейшее распространение.
Закон требует регистрировать обработку данных внутри VwbP. В журналах должны сохраняться время операции, личность работавшего с данными человека, цель и способ обработки. Такие записи хранятся десять лет.
Журналы могут помочь установить путь атакующих, использованные учётные записи и объём просмотренной информации. Их практическая ценность зависит от того, сохранились ли записи, охватывают ли они скомпрометированный канал и не получили ли злоумышленники возможность изменить следы.
Власти пока не раскрыли результаты анализа журналов. Нет информации и о том, затронуты ли резервные копии, административные панели или другие внутренние сервисы.
Вопросы и ответы
Хакеры украли данные 31 тысячи жителей?
Нет. Число относится примерно к 31 тысяче компаний, фондов, трастов и других зарегистрированных структур.
Сколько людей пострадало?
Власти пока не назвали точное число. Одна организация может иметь нескольких бенефициаров, а один человек — быть связанным с несколькими структурами.
Был ли похищен весь реестр?
Это не подтверждено. Правительство сообщило о копировании данных примерно 31 тысячи структур, но не раскрыло полный состав выгрузки.
Какие данные могли попасть к атакующим?
Реестр содержит имена, даты рождения, страны проживания, гражданство и сведения об экономическом интересе. Неизвестно, какие поля скопированы в каждом конкретном случае.
Записи удалили или изменили?
Таких признаков пока нет. Подтверждено копирование информации.
Были ли похищены банковские данные?
Ассоциация банков заявила, что банки и информация их клиентов не затронуты.
Требовали ли хакеры выкуп?
К 2 августа требований о выкупе не поступало.
Опубликовали ли базу в даркнете?
На момент заявления правительства признаков продажи или публикации не нашли.
Кто провёл атаку?
Атакующие пока не установлены. Данных о принадлежности к конкретной группировке нет.
Работает ли реестр?
На момент официального сообщения доступ для внешних пользователей был временно отключён.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.