Kibertámadás érte Liechtenstein titkos adatbázisát
Ismeretlen elkövetők illegálisan hozzáfértek az alpesi törpeállam igazságügyi hivatalának központi nyilvántartásához, ahonnan több mint harmincezer cég és alapítvány valódi tulajdonosi adatait lopták el.
A liechtensteini pénzügyi és alapítványi szektor történetének egyik legsúlyosabb biztonsági incidensével kénytelen szembenézni, miután egyelőre ismeretlen elkövetők célzott kiberbiztonsági betörést hajtottak végre az alpesi törpeállam Igazságügyi Hivatala ellen. A támadók illegálisan hozzáfértek a vállalkozások, alapítványok és vagyonkezelői társaságok tényleges gazdasági haszonélvezőit tartalmazó, szigorúan védett központi adatbázishoz. A kiszivárgott adatmásolatok közvetlenül mintegy 31 ezer jogalanyt érintenek. Liechtenstein miniszterelnöke, Brigitte Haas rendkívüli sajtótájékoztatón számolt be a történtekről, egyúttal azonnali hatállyal kiberbiztonsági válságstábot állított fel az ügy kezelésére. Az incidens kifejezetten érzékenyen érinti a nagyfokú diszkrécióra épülő helyi pénzügyi központot. A meglékelt nyilvántartásban olyan személyes adatokat őriznek, amelyek az államban bejegyzett alapítványok, trustok, vagyonkezelők és egyéb gazdasági társaságok mögött álló természetes személyek kilétét igazolják. Szakértői értékelések szerint a elkövetők figyelme elsősorban nem a helyi kis- és középvállalkozásokra irányult, sokkal inkább a külföldi tulajdonosi hátterű struktúrák alapítóinak és kedvezményezettjeinek bizalmas adataira vadásztak.
A miniszterelnök és Emanuel Schädler igazságügyi miniszter a helyzet feltárásakor megerősítette, hogy egyelőre nem rendelkeznek pontos információval a elkövetők kilétéről. Zsarolókövetelésekről vagy a Darkneten felbukkanó adattolvajlási adásvételi ajánlatokról sem érkezett még hivatalos jelzés. Az elsődleges vizsgálatok alapján az adatbázisban lévő információkat nem módosították és nem törölték a behatolók, kizárólag másolatokat készítettek azokról. A kormányzat által létrehozott válságstáb elsődleges feladata az érintett magánszemélyek és cégek tájékoztatása, a digitális behatolás körülményeinek teljes körű feltárása, valamint a szükséges védelmi elhárítás megszervezése. Brigitte Haas tájékoztatása szerint a kiberinzidens észlelését követően a hatóságok haladéktalanul megtették az adatok fizikai elszigeteléséhez szükséges lépéseket, és a teljes érintett rendszert lekapcsolták az infrastruktúráról. Elemzések azt mutatják, hogy a támadás kifejezetten ezt az egyetlen regisztert célozta meg. Bár a többi állami és igazságügyi informatikai rendszer sértetlen maradt, megelőzési megfontolásokból ideiglenesen azokat is lecsatlakozták a hálózatról. A bűnüldöző szervek és az Informatikai Hivatal külső szakértők bevonásával, emelt létszámban folytatják a nyomozást a cselekmény pontos felderítése érdekében.
A feltört adattár létrehozásáról 2021-ben döntött a liechtensteini törvényhozás, reagálva az Európai Unió 5. pénzmosás elleni irányelvének kötelező előírásaira. Az akkori pénzügyi stratégiában a vaduzi vezetés elkötelezte magát a nemzetközi pénzmosás elleni és a terrorizmus finanszírozását szűrő standardok teljes körű átvétele mellett. A jogszabályi keretek finomításaként a gondossági törvényben rögzítették a tényleges tulajdonosok központi regiszterének felállítását. A természetes személyek esetében a rendszer tartalmazza a családi és utónevet, a születési dátumot, a lakóhelyet, valamint az állampolgárságot. A helyi bejegyzésű társaságoknál a cégnevet, a jogi formát és a székhelycímet tartják nyilván, míg a külföldi bejegyzésű vállalkozásoknál a megalapítás dátumát és a külföldi cégjegyzékszámot is meg kell adni az igazságügyi tárcának. A vonatkozó törvény értelmében ezt a regisztert az Európai Gazdasági Térség tagállamainak hasonló nyilvántartásaival is összekapcsolják a központi európai platformon keresztül.

Az adatbázishoz való rendes hozzáférést a liechtensteini jogalkotó korábban kifejezetten szigorú feltételekhez kötötte. Közvetlen lekérdezési joggal csupán néhány kiemelt állami szerv rendelkezik, mint például a pénzügyi hírszerzésként működő Financial Intelligence Unit, a Pénzügypiaci Hatóság vagy az Államügyészség. A bankok és a pénzügyi szolgáltatók kizárólag külön kérelem benyújtásával kaphatnak adatokat, amennyiben igazolják, hogy az információkra a törvényi ügyfél-átvilágítási kötelezettségek teljesítéséhez van szükségük. Minden egyéb kérelmező számára a tulajdonosi adatok megismerése úgynevezett jogos érdek bizonyításához kötött, amelyet azonban a törvényi szöveg pontosan nem határoz meg, így a külső hozzáférés a gyakorlatban erősen korlátozott volt.
A kiberbiztonsági incidens időzítése kifejezetten kellemetlen a liechtensteini vezetés számára, hiszen a kormányzat a közelmúltban fogadta el az új nemzeti biztonságpolitikai stratégiáját. Ebben a dokumentumban a kabinet a kibertérből érkező fenyegetések folyamatos elemzését és a kritikus infrastruktúrák védelmi képességeinek megerősítését tűzte ki célul. A stratégiai elemzés külön kiemelte, hogy az ipar és a pénzügyi szolgáltatások globális integrációja, valamint a közigazgatás haladó digitalizációja jelentős sebezhetőségi kockázatokat hordoz magában. Az igazságügyi nyilvántartás feltörése gyakorlati igazolását adta ezeknek a teoretikus figyelmeztetéseknek.
A svájci alapítványi jog kiemelkedő szakértője, Thomas Sprecher a Neue Zürcher Zeitungnak adott interjújában rámutatott arra, hogy a vaduzi adatszivárgás közvetett hatásai a svájci alapítványi szektort is elérhetik. A szakértő értékelése szerint az érzékeny tulajdonosi adatok tömeges ellopása tartósan károsítja Liechtenstein nemzetközi hírnevét és a megbízhatóságába vetett bizalmat. Az ügyből más offshore pénzügyi központok kovácsolhatnak előnyt, ahová a diszkréciót kereső tőke a jövőben átvándorolhat.

A kiszivárgott adatállomány mérete és jellege miatt a liechtensteini pénzügyi szektorban működő ügyvédi irodák, vagyonkezelők és privátbankok kénytelenek átvilágítani a teljes ügyfélkörüket. A vagyonkezelői szféra szereplői attól tartanak, hogy az adatok esetleges nyilvánosságra kerülése vagy zsarolási célú felhasználása perek hullámát indíthatja el a tulajdonosok és az adminisztrátorok között. A liechtensteini modell alapját képező alapítványi struktúrák védelme rendült meg, ami a privát vagyonok strukturálásában évtizedek óta betöltött vezető szerepet veszélyezteti.
A nyomozó hatóságok feladata most annak tisztázása, hogy a rendszerből történt-e belső adatszivárogtatás, vagy tisztán külső hálózati behatolásról van szó. Az informatikai védelmi rendszerek átvizsgálása során az igazságügyi tárca a legfejlettebb kiberforenszikai eszközöket alkalmazza. A törpeállam parlamentje és a gazdasági szereplők válságstáb bevonásával egyeztetnek a jogszabályi és technikai szigorításokról, megelőzendő az állami adatbázisok elleni újabb kiberakciókat.