ハッカーがリヒテンシュタインの31,000件の事業体の所有権記録をコピー

マネーロンダリング対策に用いられる政府の登録簿が侵害され、企業、財団、信託に紐づく記録が流出した。

By · Published

Primary source: Reuters

Why it matters

Beneficial ownership registers give authorities a direct view through companies, trusts and foundations. The same concentration makes a single breach valuable to criminals and intelligence operators.

Fragile financial ledgers and sensitive government records, exposed and scattered (Charcoal and white-chalk sketch on toned paper, with expressive smudged shading and urgent, broken gesture lines conveying a sense of breach and disarray.)

ハッカーがリヒテンシュタインの実質所有者登録簿から約31,000の法人等に関連するデータをコピーし、政府はシステムをオフラインにして影響を受けた個人や組織への通知を開始した。

攻撃は7月30日の夜に発生したと、Reutersが報じるリヒテンシュタイン政府の説明による。担当者は同日遅く、司法局が不審な活動を検出し、調査のために情報技術局を招致したと述べた。

当局は影響を受けたシステムをネットワークから切断し、残存するデータを保護して調査を開始した。政府は7月31日に潜在的に侵害が成功したとの通報を受けた。調査担当者は8月1日に、正体不明の攻撃者が登録簿にアクセスし、約31,000の法人等に関する記録のコピーを抽出したことを確認した。

リヒテンシュタイン首相Brigitte Haasと司法大臣Emanuel Schaedlerは、8月1日の夜に設置され翌日に正式に確認された政府の危機対策チームを率いている。チームは調査、対策および影響を受けた当事者への通知を扱っている。

当局は、システム内の情報が変更または削除された証拠は見つかっていないと述べた。政府は攻撃者を特定しておらず、登録簿に侵入するのに使用された方法についても説明していない。

所有情報が集中したデータベース

流出したデータベースは通常の企業名簿より機微性が高い。リヒテンシュタインのRegister of Beneficial Ownersは、会社、財団、信託などの法的主体を最終的に所有または支配する人物を記録している。

リヒテンシュタインは、マネーロンダリング、関連犯罪、テロ資金供与に関する捜査やコンプライアンス業務を支援するために電子登録簿を作成した。これを定める法律は2021年4月1日に発効し、欧州連合の第5次マネーロンダリング対策指令からの要件を実施した。

法人等は司法局が管理する政府ポータルを通じて所有情報を提出する。銀行、金融機関およびその他の認可された当事者は、マネーロンダリングチェックを実行する際に登録簿からの開示を請求できる。

情報が集中しているため、このデータベースは規制当局にとって有用であり、異常に価値の高い標的となる。侵入が成功すれば、特定の人物を複数の法域にまたがる企業や受託構造と結びつけることが可能になる。リスクはリヒテンシュタインにとどまらず、同公国に登録された団体が海外に所有者、支配者、商業関係を持つ場合にも及ぶ。

政府はこの事案を欧州連合の一般データ保護規則(GDPR)の第33条に基づく個人データ侵害として分類した。個人の権利および自由に高いリスクをもたらす可能性のある侵害を対象とする第34条に基づく直接通知を準備している。当局は影響を受けた当事者からの問い合わせに対応する中央窓口も設置した。

当局が調査を進める間、リヒテンシュタイン政府のウェブサイトを通じた登録簿への外部アクセスは停止された。政府の暫定的な所見によれば、管理下にあるデータベース自体は保存されている一方で、その情報を取り出すためのサービスは遮断されている。

透明性はセキュリティ上の負担を生む

実質所有者登録簿は、資産や事業を誰が支配しているかを隠すための法的主体の階層を取り除くことを目的としている。リヒテンシュタインでの流出は、政府がその情報を一つの検索可能なシステムに集約したときに生じるセキュリティ上の負担を示している。

これらの記録は、所有関係を追跡する必要のある銀行、規制当局、法執行機関にとって役立つ。同じ関係性は、攻撃者に取得された場合、標的型フィッシング、詐欺、監視、強要などを助長し得る。リスクはコピーされた具体的な項目と、影響を受けた団体に結びつく人物によって異なる。

リヒテンシュタインの当面の課題は、どのようにアクセスが得られたかとどの記録がコピーされたかを特定することだ。長期的には、同公国のマネーロンダリング対策の中核であり続ける登録簿を復旧させつつ、同じ露出点を再び作らないことが問題となる。

この事案は8月2日に政府が短時間の緊急記者会見を開いたことで公表された。地元紙Liechtensteiner Vaterlandが報じたところによれば、Haas、Schaedler、情報技術局長Fabian Schmid、司法局長Martin Algeが初期の所見を提示した。

Reader comments

Conversation for this story loads after sign-in.