Piratas informáticos copian registros de propiedad de 31,000 entidades de Liechtenstein
La brecha afectó a un registro gubernamental utilizado para combatir el lavado de dinero, exponiendo registros vinculados a empresas, fundaciones y fideicomisos.
By Ryan Merket · Published
Primary source: Reuters
Why it matters
Beneficial ownership registers give authorities a direct view through companies, trusts and foundations. The same concentration makes a single breach valuable to criminals and intelligence operators.

Hackers copiaron datos asociados con aproximadamente 31,000 entidades legales del registro de titularidad real de Liechtenstein, obligando al gobierno a desconectar el sistema y comenzar a notificar a las personas y organizaciones afectadas.
El ataque ocurrió durante la noche del 30 de julio, según la cuenta del gobierno de Liechtenstein informada por Reuters. Funcionarios dijeron que la Oficina de Justicia detectó actividad irregular más tarde ese día y llamó a la Oficina de Tecnología de la Información para investigar.
Las autoridades desconectaron el sistema afectado de la red, aseguraron los datos restantes y abrieron una investigación. El gobierno fue informado de una posible intrusión exitosa el 31 de julio. Los investigadores confirmaron el 1 de agosto que un atacante no identificado había accedido al registro y extraído copias de los registros que cubren cerca de 31,000 entidades.
La primera ministra de Liechtenstein, Brigitte Haas, y el ministro de Justicia, Emanuel Schaedler, encabezan un equipo de crisis gubernamental establecido en la noche del 1 de agosto y confirmado formalmente al día siguiente. El equipo está a cargo de la investigación, las contramedidas y las notificaciones a las partes afectadas.
Los funcionarios dijeron que no habían encontrado evidencia de que la información dentro del sistema fuera cambiada o eliminada. El gobierno no ha identificado al atacante ni ha descrito el método utilizado para entrar en el registro.
Un almacén concentrado de datos de titularidad
La base de datos comprometida es más sensible que un directorio empresarial convencional. El Register of Beneficial Owners de Liechtenstein registra a las personas que, en última instancia, poseen o controlan entidades legales, incluidas empresas, fundaciones y fideicomisos.
Liechtenstein creó el registro electrónico para apoyar investigaciones y labores de cumplimiento relacionadas con el lavado de dinero, delitos conexos y la financiación del terrorismo. La ley que lo establece entró en vigor el 1 de abril de 2021, implementando los requisitos de la quinta directiva de la Unión Europea contra el lavado de dinero.
Las entidades legales envían su información de titularidad a través de un portal gubernamental administrado por la Oficina de Justicia. Los bancos, las instituciones financieras y otras partes autorizadas pueden solicitar divulgaciones del registro al realizar controles contra el lavado de dinero.
Esa concentración hace que la base de datos sea útil para reguladores y un objetivo inusualmente valioso. Una intrusión exitosa puede conectar a personas nombradas con estructuras corporativas y fiduciarias que pueden abarcar varias jurisdicciones. El riesgo se extiende más allá de Liechtenstein porque las entidades registradas en el principado pueden tener propietarios, controladores y relaciones comerciales en el extranjero.
El gobierno clasificó el incidente como una violación de datos personales según el Artículo 33 del Reglamento General de Protección de Datos de la Unión Europea. Está preparando notificaciones directas según el Artículo 34, que cubre las violaciones que probablemente creen un alto riesgo para los derechos y libertades de las personas. Las autoridades también establecieron un punto de contacto central para preguntas de las partes afectadas.
El acceso externo al registro a través del sitio web del gobierno de Liechtenstein permanece suspendido mientras los funcionarios investigan. La respuesta de la administración preserva la base de datos subyacente, según los hallazgos preliminares del gobierno, mientras desconecta el servicio usado para recuperar su información.
La transparencia crea una carga de seguridad
Los registros de titularidad real están diseñados para eliminar las capas de entidades legales que pueden ocultar quién controla un activo o negocio. La violación en Liechtenstein muestra la carga de seguridad que se crea cuando los gobiernos reúnen esa información en un único sistema consultable.
Los registros sirven a bancos, reguladores y agencias de aplicación de la ley que necesitan rastrear la titularidad. Las mismas relaciones pueden facilitar ataques de phishing dirigidos, fraudes, vigilancia o coerción si son obtenidas por un atacante. El riesgo depende de los campos específicos copiados y de las personas vinculadas a las entidades afectadas.
La tarea inmediata de Liechtenstein es determinar cómo se obtuvo el acceso y qué registros fueron copiados. Su problema a más largo plazo es restaurar un registro que sigue siendo central para los controles contra el lavado de dinero del principado sin recrear el mismo punto de exposición.
El incidente se dio a conocer públicamente por primera vez el 2 de agosto, cuando el gobierno convocó a una breve rueda de prensa sin previo aviso. El periódico local Liechtensteiner Vaterland informó que Haas, Schaedler, el jefe de la Oficina de Tecnología de la Información, Fabian Schmid, y el jefe de la Oficina de Justicia, Martin Alge, presentaron los hallazgos iniciales.