黑客复制了31,000个列支敦士登实体的所有权记录
该泄露事件影响了用于打击洗钱的政府登记册,暴露了与公司、基金会和信托相关的记录。
By Ryan Merket · Published
Primary source: Reuters
Why it matters
Beneficial ownership registers give authorities a direct view through companies, trusts and foundations. The same concentration makes a single breach valuable to criminals and intelligence operators.

黑客从列支敦士登的受益所有人登记册复制了与大约31,000个法人实体相关的数据,迫使政府将该系统下线并开始通知受影响的个人和组织。
据列支敦士登政府账户并由 Reuters 报道,攻击发生在7月30日夜间。官员表示,当天晚些时候司法办公室发现了异常活动,并请来信息技术办公室进行调查。
当局将受影响的系统与网络断开,保护剩余数据并展开调查。政府在7月31日获悉可能已成功的入侵。调查人员在8月1日确认,一名身份不明的攻击者已访问该登记册并提取了涵盖约31,000个实体的记录副本。
列支敦士登首相 Brigitte Haas 和司法部长 Emanuel Schaedler 正在领导一个于8月1日晚成立并在次日正式确认的政府危机小组。该小组负责调查、对策以及向受影响方的通知工作。
官员称,他们未发现系统内信息被更改或删除的证据。政府尚未确定攻击者身份,也未说明用来进入登记册的方法。
一个集中存储的所有权数据
被泄露的数据库比常规的公司名录更敏感。列支敦士登的受益所有人登记册记录了最终拥有或控制法人实体(包括公司、基金会和信托)的人。
列支敦士登创建电子登记册以支持涉及洗钱、相关犯罪和恐怖主义融资的调查与合规工作。建立该登记册的法律于2021年4月1日生效,实施了欧盟第五反洗钱指令的要求。
法人实体通过司法办公室管理的政府门户提交其所有权信息。银行、金融机构和其他授权方在进行反洗钱审查时可以向登记册请求披露信息。
这种集中性使数据库对监管机构非常有用,同时也成为一个异常有价值的目标。一次成功的入侵可以将指定人员与可能跨多个司法辖区的公司及受托结构联系起来。风险超出了列支敦士登,因为在该公国登记的实体可能在国外拥有所有者、控制人和商业关系。
政府已将该事件定性为欧盟《通用数据保护条例》第33条所述的个人数据泄露,并正在根据第34条准备直接通知,该条涵盖可能对个人权利和自由造成高风险的泄露。有关部门还为受影响方设立了一个集中联络点以解答疑问。
在官员调查期间,通过列支敦士登政府网站对登记册的外部访问仍被暂停。根据政府的初步发现,管理层的应对保留了底层数据库的完整性,同时切断了用于检索其信息的服务。
透明性带来的安全负担
受益所有权登记册的设计目的是去除那些可能掩盖谁控制资产或企业的法律实体层级。列支敦士登的泄露事件显示,当政府将这些信息汇集到一个可搜索的系统中时,会产生怎样的安全负担。
这些记录为需要追踪所有权的银行、监管机构和执法机构提供服务。如果被攻击者获取,相同的关系也可能被用于定向网络钓鱼、欺诈、监视或胁迫。风险取决于被复制的具体字段以及与受影响实体相关联的人员。
列支敦士登目前的当务之急是确定访问是如何获得的以及哪些记录被复制。其长期问题是在不重建相同暴露点的情况下恢复一个仍然对该公国反洗钱控制至关重要的登记册。
该事件于8月2日首次公开披露,当时政府召开了临时媒体简报会。当地报纸 Liechtensteiner Vaterland报道 说,Haas、Schaedler、信息技术办公室负责人 Fabian Schmid 和司法办公室负责人 Martin Alge 提示了初步发现。