2026 m. pavasarį Lietuvą sukrėtė vienas didžiausių asmens duomenų saugumo incidentų šalies istorijoje: tretieji asmenys, pasinaudoję Migracijos departamento darbuotojų prisijungimais, suformavo daugiau nei 600 tūkst. NT registro išrašų su gyventojų vardais, asmens kodais ir turto duomenimis.
Incidento santrauka
600 000+
neteisėtai suformuotų NTR išrašų
~4 mėn.
neteisėtos prieigos
2026 m. sausis–balandis
2
panaudotos paskyros
Migracijos departamento darbuotojų
~34 d.
iki oficialaus BDAR pranešimo
vietoj 72 val.
- Prokuratūros preliminariai įvertinta žala: ≥111 000 €.
- Maksimali VDAI bauda viešajam subjektui pagal Lietuvos teisę: 60 000 €.
- ~1 000 gyventojų užsiregistravo į rengiamą grupės ieškinį valstybei.
- Atakos tipas: piktnaudžiavimas autorizuoto duomenų gavėjo kredencialais (ne įsilaužimas).
- Paveikti registrai: NTR; prokuratūros duomenimis — ir Juridinių asmenų registro įrašai.
Kontekstas: NT registro išrašai ir autorizuotų gavėjų modelis
Nekilnojamojo turto registras (NTR) — centrinis valstybės registras. Registrų centras duomenis teikia ne tik per savitarną, bet ir autorizuotiems duomenų gavėjams pagal duomenų teikimo sutartis. Migracijos departamentas — vienas tokių gavėjų.
Modelis remiasi prielaida, kad autorizuotas gavėjas pats užtikrina savo paskyrų saugumą ir naudoja duomenis pagal paskirtį. 2026 m. incidentas parodė, kas nutinka, kai ši prielaida nepasitvirtina, o duomenų teikėjas savo pusėje neturi mechanizmų anomalijoms pastebėti.
Incidento eiga
1 etapas. Sausis–balandis — keturis mėnesius trukęs „tylus“ nuskaitymas
Neteisėti prisijungimai per Migracijos departamento darbuotojų paskyras prasidėjo sausį. Teisėsaugos duomenimis, jungtasi iš užsienio; vidinis MD tyrimas nenustatė, kad patys darbuotojai būtų piktavališkai perdavę prisijungimus. Užklausos techniškai atrodė kaip įprasta veikla — automatika jų nestabdė.
2 etapas. Vasaris–kovas — pirmi signalai iš... piliečio
VRM ministro V. Kondratovičiaus teigimu, vasario 18–20 d. gautas raštas: pilietis pasidomėjo, kodėl MD domisi jo turtu, nors bylos jis neturi. Kovo pabaigoje Registrų centras patvirtino, kad paskyra naudojosi ne pats darbuotojas.
3 etapas. Balandis — mastas paaiškėja
Balandžio pradžioje Registrų centras užfiksavo įtartinus prisijungimus. Balandžio 3 d. informacija pasiekė VDAI (ne iš paties RC). Balandžio 15 d. pradėtas ikiteisminis tyrimas. Balandžio 21 d. paaiškėjo mastas — per 600 tūkst. įrašų.
4 etapas. Gegužė — pavėluotas pranešimas ir viešas skandalas
Oficialų BDAR pranešimą VDAI RC pateikė tik gegužės 7 d. — ~34 dienos po pirmojo signalo (vietoj 72 val.). Gegužės 22 d. Generalinė prokuratūra viešai paskelbė apie tyrimą. Premjerė I. Ruginienė ir ekonomikos ministras E. Grikšas pareikalavo RC vadovo A. Juso atsakomybės; vadovas atsistatydino.
5 etapas. Birželis — tyrimai ir grupės ieškinys
NKSC incidentą priskyrė didelių incidentų kategorijai ir paskelbė atliksiantis RC atitikties vertinimą. Advokatas P. Galubickas rengia grupės ieškinį: ~1 000 nukentėjusiųjų, po ~3 000 € neturtinės žalos — teoriškai iki ~3 mln. € bendros sumos.
Kaip techniškai veikė nuskaitymas
Klasikinė perimetro apsauga skirta atpažinti neteisėtą srautą. Šiuo atveju viso to nereikėjo apeiti:
- Kredencialai buvo tikri — autentifikacija patikrino slaptažodį, ne ketinimą.
- Prieigos kanalas buvo teisėtas — MD turi sutartinę teisę formuoti NTR išrašus.
- Skyrėsi tik apimtis ir pobūdis — šimtai tūkstančių išrašų per kelis mėnesius.
- Sutartyje numatytas IP ribojimas praktiškai nebuvo užtikrintas — jungtasi iš užsienio.
- Institucijų atsiskaitymo modelis (kompensuojama iš biudžeto) maskavo anomaliją — signalas „suskambėjo“ tik po kelių mėnesių.
Ne technologijos, o architektūros nesėkmė
Nei duomenų gavėjas nepastebėjo, kad jo paskyros naudojamos svetimų, nei duomenų valdytojas nepastebėjo, kad autorizuotas gavėjas staiga „suvartoja“ šimtus tūkstančių išrašų.
Kokie duomenys nutekėjo (ir kokie — ne)
- Nutekėjo: vardas, pavardė, asmens kodas, gimimo data.
- Nutekėjo: NT adresas, registro įrašo numeris, unikalūs objektų numeriai.
- Nutekėjo: įregistruotos daiktinės teisės ir jų pagrindas.
- Nenutekėjo: telefonai, el. paštas, banko sąskaitos, mokėjimų informacija.
- Nenutekėjo: NT perleidimo sandorių dokumentai, teismų sprendimai.
Tikroji žala
- Ilgalaikis tapatybės kompromitavimas — asmens kodas nekeičiamas.
- Tikslinis sukčiavimas prieš NT savininkus (svarbu: parduoti turto vien su išrašo duomenimis negalima — būtinas notaras).
- Pasitikėjimo valstybės registrais smūgis.
- Institucinės pasekmės: RC vadovo atsistatydinimas, VDAI ir NKSC tyrimai, grupės ieškinys valstybei.
- VDAI bauda viešajam subjektui negali viršyti 60 000 € — simbolinė 600 tūkst. išrašų kontekste.
Institucijų reakcija
- Generalinė prokuratūra / policija: ikiteisminis tyrimas nuo balandžio 15 d.
- VDAI: tiria ir RC, ir MD; individualūs skundai nenagrinėjami; rezultatai bus paskelbti viešai.
- NKSC: didelių incidentų kategorija; RC atitikties vertinimas.
- Registrų centras: užblokavo įtariamas paskyras, apribojo prieigas, įdiegė papildomas autentifikacijos ir stebėsenos priemones.
- Vyriausybė: pareikalauta RC vadovo atsakomybės; vadovas atsistatydino.
Pamokos organizacijoms
1. Autentifikacija atsako „kas prisijungė“, bet ne „ar veiksmas normalus“
Visi prisijungimai buvo techniškai teisingi — jokia slaptažodžių politika ar net MFA vieni patys nebūtų sustabdę duomenų tekėjimo. Reikalinga elgsenos analizė ir aliarmas nukrypus nuo bazinės linijos.
2. Integracijoms — kiekiniai limitai ir rate limiting pagal paskirtį
Institucija, per dieną pagrįstai formuojanti dešimtis išrašų, neturi turėti techninės galimybės suformuoti tūkstančių. Automatinis stabdymas po limito būtų pavertęs 4 mėn. nuskaitymą kelių valandų incidentu.
3. Sutartinės saugumo sąlygos privalo būti techniškai priverstinės
IP ribojimas egzistavo popieriuje, bet ne sistemoje. Kiekviena sutarties nuostata turi turėti atitikmenį konfigūracijoje ir automatinį blokavimą.
4. Trečiųjų šalių prieigos — valdomos kaip vidinės privilegijuotos
BDAR požiūriu už tinkamas saugumo priemones atsako duomenų valdytojas, o reputacinę žalą patiria abu. Reikalingas periodinis autorizuotų gavėjų auditas.
5. Audito žurnalai turi būti ne tik rašomi, bet ir skaitomi
600 tūkst. išrašų pėdsakas egzistavo visą laiką — incidentą atskleidė ne jis, o piliečio užklausa. Žurnalai be automatizuotos analizės — tik „juodoji dėžė“ po katastrofos.
6. Atsiskaitymo duomenys — nemokamas anomalijų jutiklis
Staiga išaugusi teikimo apimtis matoma finansinėse ataskaitose anksčiau, nei kas perskaito žurnalus. Suvartojimo ataskaitos turi keliauti ir naudojančiai institucijai, ir jos saugos komandai.
7. Pranešimo apie pažeidimą procesas turi būti parengtas iš anksto
72 valandų terminas šiame incidente virto ~34 dienomis, ir vėlavimas tapo savarankiška reputacine bei teisine problema.
8. Komunikacija su nukentėjusiais — tik saugiu kanalu
RC sprendimas informaciją teikti tik per autentifikuotą savitarną (ne skambučiais ar el. laiškais) yra teisingas modelis, apsaugantis nuo antrinės sukčiavimo bangos.
Galutinis vertinimas
Tai ne pasakojimas apie technologiškai įspūdingą įsilaužimą, o apie tai, kaip tarpinstitucinė duomenų mainų architektūra be elgsenos stebėsenos, be techniškai priverstinių sutarties sąlygų ir be limitų leido keturis mėnesius masiškai nuskaitinėti jautriausius duomenis per visiškai „teisėtą“ kanalą.
Kiekviena trečiajai šaliai suteikta prieiga yra jūsų atakos paviršiaus dalis. Jei negalite pasakyti, kiek įrašų per ją buvo paimta vakar ir ar tai normalu — jūs jos nekontroliuojate.
Peržiūrėkite trečiųjų šalių prieigų kontrolę
PROKSI padeda inventorizuoti tiekėjų prieigas, nustatyti duomenų gavimo limitus ir dokumentuoti anomalijų aptikimo procesus.
Susisiekti su PROKSI