Iš Lietuvos pavogta 600,000 turto įrašų

Europe’s foundational registries are leaking millions of records through unguarded digital back doors.
Vaizdo kompozicija · tobriefKiekvienas nekilnojamojo turto nuosavybės dokumentas, įmonės registracijos įrašas ar hipotekos duomuo Europoje saugomas valstybės duomenų bazėje. Šie registrai — teisinė nuosavybės infrastruktūra. 2026 m. bent penkios ES valstybės narės patyrė rimtus būtent tokių sistemų pažeidimus, atvėrusius milijonus įrašų. Viena pamatinių Europos skaitmeninės valstybės dalių apsaugota silpniau, nei dauguma piliečių linkę manyti.
Pavogtas valymo įmonės raktas
Gegužės 22 d. Lietuvos generalinė prokuratūra patvirtino, kad užpuolikai neteisėtai nukopijavo daugiau kaip 600 000 įrašų iš šalies nekilnojamojo turto ir juridinių asmenų registrų. Tarp pavogtų duomenų — informacija apie nekilnojamojo turto savininkus ir juridinių asmenų dokumentai. Tą pačią dieną atsistatydino Registrų centro vadovas.
Nerimą kelia ne vien nutekėjimo mastas, bet ir patekimo būdas. Lietuvos tyrėjai nustatė, kad neteisėti prisijungimai vyko iš užsienio, naudojantis kitų valstybės institucijų sistemomis. Užpuolikai ne laužė pagrindines registro duris, o perėmė pasitikimu laikytos kaimyninės sistemos prieigą ir ja pasinaudojo kaip teisėtu raktu. Tai panašu į įsilaužimą į pastatą ne atrakinant spyną, o pavogus valymo įmonės raktą.
Tokie duomenys turi tiesioginę kriminalinę vertę. Nekilnojamojo turto įrašai, susieti su savininkų vardais, gali būti naudojami tapatybės vagystėms, fiktyvioms hipotekos paraiškoms arba priedangos įmonėms, skirtoms pinigams plauti.
Penkios šalys, ta pati silpna vieta
Lietuva — naujausias atvejis, bet schema matoma visame žemyne.
Maltoje Berlyne dirbanti saugumo tyrėja per neteisingai sukonfigūruotą API, tai yra programinę sąsają, leidžiančią sistemoms užklausti duomenų bazę, atsisiuntė 1,3 mln. įmonių dokumentų iš Verslo registro. Įsilaužti nereikėjo. API tiesiog taikė 0,01 € mokestį už dokumentą, bet neturėjo prieigos limitų.
Bulgarijoje teisingumo ministras pareikalavo atleisti Registrų agentūros vadovą, kai patikrinimas parodė, kad 60 % pareigybių neužimta, o įstaigoje nėra informacijos saugumo pareigūno.
Italijoje Neapolio prokurorai išardė tinklą, kuriame du policijos pareigūnai per dvejus metus atliko apie 730 000 neteisėtų užklausų valstybės duomenų bazėse ir pardavinėjo asmens duomenis fiksuotais įkainiais: 25 € už Vidaus reikalų ministerijos paiešką, 6–11 € už mokesčių duomenis. Sistema fiksavo kiekvieną prisijungimą, bet nenustatė pasikartojančio modelio. Tyrimas apėmė 85 asmenis. Prancūzija taip pat patyrė viešojo administravimo sistemų pažeidimų bangą, įskaitant incidentus, palietusius daugiau kaip 1,2 mln. banko sąskaitų, kaip anksčiau rašė To Brief.
Visus penkis atvejus sieja ta pati prieigos stebėsenos spraga. Registrai žinojo, kas prisijungė, bet nepastebėjo, kada prisijungimų elgsena tapo nenormali.
Atotrūkis tarp teisės ir užraktų
ES NIS2 direktyva, galiojanti nuo 2024 m. spalio, viešąjį administravimą priskiria sektoriams, kuriems taikomi aukščiausi kibernetinio saugumo reikalavimai. Nacionaliniai registrai laikomi esminiais subjektais: jie privalo vertinti rizikas ir apie incidentus pranešti per 24 valandas.
Įgyvendinimas gerokai atsilieka nuo teisės akto teksto. Vokietijoje, kuri direktyvą į nacionalinę teisę perkėlė tik 2025 m. gruodį, iki 2026 m. kovo termino federalinėje kibernetinio saugumo institucijoje buvo užsiregistravusios maždaug 38 % paveiktų organizacijų, kaip anksčiau rašė To Brief. Ar visos Vokietijos žemės apskritai užregistravo savo nekilnojamojo turto registrus, lieka neaišku.
Lietuva NIS2 jau buvo perkėlusi, kai jos registrai buvo pažeisti. Direktyva reikalauja prieigos kontrolės, bet aiškiai nenumato automatinio anomalijų aptikimo. Praktikoje tai reiškia paprastą principą: jei naudotojas, įprastai atliekantis dešimt užklausų per dieną, staiga atlieka dešimt tūkstančių, sistema turėtų kelti aliarmą. Šie registrai tokio pajėgumo neturėjo.
Estijos X-Road architektūra siūlo dalinę priešpriešą. Kiekviena užklausa tarp valstybės sistemų gauna nuo pakeitimų apsaugotą skaitmeninį parašą, todėl sukuriamas detalus įrašas, kas, ką ir kada pasiekė. Masinį duomenų ištraukimą paslėpti tampa gerokai sunkiau. Vis dėlto net X-Road negali visiškai sustabdyti teisėtus prisijungimo duomenis turinčio vidaus naudotojo piktnaudžiavimo.
Šie registrai rodo, kam priklauso būstas, kas vadovauja įmonei, kas turi hipoteką. Jie neturi tokios dramos kaip išpirkos reikalaujanti ataka prieš ligoninę. Tačiau tai teisinė Europos ekonomikų santechnika, ir ji prakiurusi ne vienoje valstybėje. Europos reguliavimo architektūra dar nepasivijo grėsmės masto.
How was this article?
Help us get better
Help us get better
Details about this article
- Model:
- claude-opus-4-6
- Generated:
- 5/23/2026, 3:29:24 AM
- Pipeline run:
- eu_pipeline_20260523_015006
- Watermark:
- SynthID (Google's invisible watermark)
- Human review:
- None before publication