2026 m. sausio–balandžio mėnesiais nusikaltėliai, pasinaudoję nulaužtomis Migracijos departamento darbuotojų paskyromis, per teisėtą duomenų gavėjo prieigą neteisėtai atsisiuntė daugiau nei 600 tūkst. NTR ir Juridinių asmenų registro išrašų. Įsilaužimo į patį Registrų centrą nebuvo — visi prisijungimai techniškai atrodė kaip įprastas autorizuoto partnerio darbas.
Chrestomatinis „teisėtos paskyros, neteisėto naudojimo“ (trusted account abuse) ir tiekimo grandinės atakos atvejis: puolamas ne pats duomenų valdytojas, o silpniausia jo partnerių grandis.
Pagrindiniai skaičiai
>600 000
neteisėtai paveiktų išrašų
NTR + Juridinių asmenų
~0,5 mln.
galimai paveiktų asmenų
žiniasklaidos duomenimis
~4 mėn.
vagystės laikotarpis
2026 sausis–balandis
~1 000
grupės ieškinio dalyvių
~3 000 € neturtinės žalos vienam
- Panaudotos: 2 Migracijos departamento darbuotojų paskyros; iš viso VRM sistemose galėjo būti nulaužta ~50 paskyrų (15min tyrimas).
- Tiesioginė žala prokuratūros vertinimu: ≥111 tūkst. €.
- Maksimali VDAI bauda viešajam subjektui: iki 60 tūkst. €.
- Viešas paskelbimas: 2026-05-22 — praėjus ~4 mėn. nuo vagystės pradžios.
Kontekstas: registro duomenų „tiekimo grandinė“
Registrų centras tvarko svarbiausius Lietuvos valstybės registrus, tarp jų NTR — vardas, pavardė, asmens kodas, gimimo data, turto adresas, kadastro duomenys, daiktinės teisės. Duomenimis dalijamasi ir su autorizuotais duomenų gavėjais — valstybės institucijomis ir įmonėmis, kurioms pagal sutartis suteikiama nuolatinė, dažnai automatizuota prieiga prie išrašų. Migracijos departamentas — vienas tokių gavėjų.
Struktūrinė silpnybė
Modelio efektyvumas turi kainą: registro saugumas tampa priklausomas nuo kiekvieno gavėjo paskyrų saugumo. Laikinasis RC vadovas G. Cininas: „bendrame kontekste tai nėra neįprastas duomenų kiekis“ — dalis vartotojų duomenis atsinaujina naktimis. Būtent šis „normalumas“ ir tapo priedanga atakai.
Incidento eiga
1 etapas. Paskyrų kompromitavimas (iki 2026-01)
Nusikaltėliai perėmė Migracijos departamento darbuotojų prisijungimus. 15min tyrimo duomenimis, iš viso galėjo būti nulaužta ~50 VRM valdomų sistemų paskyrų, prieigai prie RC panaudotos 2. Kaip tiksliai — viešai nepaskelbta (saugoma tyrimo interesais).
2 etapas. Tylus siurbimas (2026 sausis–balandis)
Turėdami veikiančius teisėto gavėjo prisijungimus, nusikaltėliai kelis mėnesius formavo ir siuntėsi NTR išrašus — daugiausia naktimis ir savaitgaliais, iš užsienio, per kitų institucijų administruojamas sistemas. Kai kurių gyventojų duomenys paimti po kelis kartus. Jokia RC stebėsenos priemonė šio srauto nesustabdė.
3 etapas. Aptikimas ir tylusis mėnuo (04–05)
15min rekonstruota chronologija: balandžio 3 d. RC informavo ministerijas; balandžio 13 d. — oficialus pranešimas VDAI; balandžio 15 d. Kriminalinės policijos biuras pradėjo tyrimą; gegužės 7 d. — formalus duomenų saugos pažeidimo pranešimas. RC užblokavo įtariamas paskyras, apribojo gavėjo prieigą, pareikalavo atnaujinti prisijungimo duomenis. Visuomenė sužinojo tik gegužės 22 d.
4 etapas. Reakcija ir pasekmės (05–07)
- 05-22: VDAI savo iniciatyva pradeda tyrimus dėl RC ir MD.
- 05-26: RC savitarnoje įjungta patikra — gyventojas mato, ar ir kada suformuoti jo išrašai.
- 05-pab.: KAM ministras R. Kaunas viešai kritikuoja RC; MD darbuotojų dėl prarastų slaptažodžių nenušalino; incidentas priskirtas rimčiausių kategorijai.
- 06-20: paskelbta apie rengiamą grupės ieškinį — ~1 000 dalyvių, po ~3 000 € neturtinės žalos, atsakovais įvardijami Teisingumo ministerija ir RC.
- 07-22: prokuratūra — tyrimas tęsiasi, „duomenų apimtis išskirtinai didelė“; įtariamieji viešai neįvardyti.
Kodėl „teisinga“ autentifikacija nesustabdė vagystės
Įsilaužimo į RC nebuvo. Sistema veikė tiksliai kaip suprojektuota: patikrino prisijungimo duomenis — jie buvo teisingi — ir išdavė duomenis. Autentifikacija atsako tik į klausimą „ar pateikti teisingi prisijungimo duomenys?“, bet ne „ar prisijungia tikrasis paskyros savininkas?“ ir „ar veiksmas atitinka paskyros paskirtį?“.
1. Tapatybės spraga gavėjo pusėje
MD paskyros kompromituotos, ir nuo to momento visa registro apsauga rėmėsi prielaida, kuri nebegaliojo — kad prisijungimo duomenis naudoja jų teisėtas turėtojas.
2. Elgsenos stebėsenos spraga tiekėjo pusėje
Masiniai išrašų siuntimaisi naktimis ir savaitgaliais, kelis mėnesius iš eilės, iš užsienio — klasikinės anomalijos, kurias turėtų gaudyti UEBA, rate limiting ir automatinis masinių eksportų stabdymas. „Normalumo“ etalonas nebuvo apibrėžtas kiekvienai paskyrai atskirai.
3. Perteklinė prieigos apimtis
Paskyros, per kurias pavogta per 600 tūkst. išrašų, akivaizdžiai neturėjo kiekio limito. Mažiausios privilegijos principas reikalauja, kad prieigos apimtis atitiktų realų darbo poreikį.
MFA saugo tik prisijungimo momentą. Jei užpuolikas perima jau autentifikuotą sesiją ar techninius integracijų prisijungimus, MFA nebepadeda — gelbėti gali tik veiklos stebėsena ir limitai duomenų išdavimo pusėje.
Žala
- Atskleista: vardas, pavardė, asmens kodas, gimimo data, susieta NT informacija — rinkinys, kurio pakeisti neįmanoma.
- Neatskleista: kontaktiniai duomenys, banko sąskaitos, mokėjimai, sandorių dokumentai, MIGRIS/ADIS biometrija.
- Rizika: tikslinis sukčiavimas („iš banko“, „iš RC“) tampa įtikinamesnis, kai sukčius žino asmens kodą ir turto adresą.
- Teisinė rizika valstybei: jei ~1 000 asmenų reikalavimai po ~3 000 € būtų patenkinti — ~3 mln. €.
- Pasitikėjimo žala: valstybės registrai veikia tik tol, kol jais pasitikima.
Kas padaryta gerai
- Aptikus — greitas blokavimas ir gavėjo prieigos apribojimas.
- Įdiegtos papildomos autentifikacijos priemonės ir sustiprinta perdavimo stebėsena.
- Individuali patikra savitarnoje — skaidrumo standartas, kurio Lietuvoje trūko.
- Institucinė reakcija plačiu frontu: ikiteisminis tyrimas, VDAI, NKSC, viešos rekomendacijos.
Kas padaryta blogai
- Keturi mėnesiai aklumo — masinis, netipiniu laiku, iš užsienio vykdomas siurbimas.
- Vėlavimas informuoti: oficialus pranešimas VDAI — praėjus daugiau nei savaitei nuo aptikimo (BDAR — 72 val.).
- Mėnuo tylos visuomenei — nuo aptikimo iki paviešinimo paveikti gyventojai negalėjo apsisaugoti.
- Neapibrėžta atsakomybė grandinėje: „RC ar MD?“ — reiškia, kad ribos nebuvo apibrėžtos iš anksto.
Pamokos organizacijoms
1. Autentifikacija nėra autorizacijos pabaiga
Teisingas slaptažodis patvirtina prisijungimo duomenis, ne ketinimus. Kompromituota teisėta paskyra sistemos požiūriu — neatskiriama nuo tikros. Demaskuoja tik tai, ką ji daro.
2. Kiekvienai paskyrai — savo „normalumo“ etalonas
Bazinė linija turi būti apibrėžta paskyros, ne visos sistemos lygiu: darbuotojo paskyra, staiga pradėjusi elgtis kaip integracinis robotas, — incidentas pagal apibrėžimą.
3. Duomenų išdavimo limitai ir masinių eksportų stabdymas
Net nepavykus atpažinti įsilaužėlio, kiekio limitas 600 tūkst. išrašų vagystę būtų pavertęs kelių tūkstančių vagyste.
4. Tiekimo grandinė — jūsų atakos paviršius
Sutartyse su gavėjais privaloma apibrėžti paskyrų apsaugą (individualios, MFA, higiena), audito teisę ir atsakomybę — iki incidento, ne po jo.
5. Mažiausios privilegijos — ir kiekiui, ne tik apimčiai
Prieigos teisės paprastai ribojamos pagal duomenų rūšis, bet ne pagal kiekį per laiko vienetą. Neribotas išrašų formavimas — raktas nuo viso archyvo.
6. Komunikacijos planas — iš anksto
Sprendimai „kada pranešti VDAI“, „kada informuoti visuomenę“, „kaip leisti pasitikrinti“, priimami krizės įkarštyje, vėluoja.
7. Žurnalai — abiejose grandinės pusėse
Incidentas išaiškėjo tik iš žurnalų. Be pakankamų valdytojo ir gavėjo žurnalų neįmanoma nei nustatyti masto, nei informuoti konkrečių asmenų.
Galutinis vertinimas
Rimčiausių kibernetinių incidentų kategorijos įvykis ir ryškiausias Lietuvoje tiekimo grandinės atakos prieš valstybės duomenų infrastruktūrą pavyzdys. Techniškai — jokio nulaužto serverio, jokio išnaudoto pažeidžiamumo pačiame registre. Tik svetimi prisijungimai ir keturi mėnesiai nestebimo darbo.
Šiuolaikinėje duomenų mainų architektūroje perimetras yra ne tinklo riba, o kiekviena paskyra su prieiga prie duomenų.
Peržiūrėkite duomenų gavėjų prieigų valdymą
PROKSI padeda inventorizuoti trečiųjų šalių prieigas, apibrėžti anomalijų aptikimą ir eksporto limitus.
Susisiekti su PROKSI