Vertinga informacija
Incidentų analizė 12 min. skaitymo· 2026 m. liepa

Registrų centro incidentas 2026: masinis duomenų nuskaitymas, kai visos užklausos atrodė „teisėtos“

600 000+ NT registro išrašų per 4 mėnesius per 2 autorizuoto gavėjo paskyras. Sistemos niekas „nenulaužė“ — teisingas slaptažodis dar nereiškia teisėto veiksmo.

2026 m. pavasarį Lietuvą sukrėtė vienas didžiausių asmens duomenų saugumo incidentų šalies istorijoje: tretieji asmenys, pasinaudoję Migracijos departamento darbuotojų prisijungimais, suformavo daugiau nei 600 tūkst. NT registro išrašų su gyventojų vardais, asmens kodais ir turto duomenimis.

Incidento santrauka

600 000+

neteisėtai suformuotų NTR išrašų

~4 mėn.

neteisėtos prieigos

2026 m. sausis–balandis

2

panaudotos paskyros

Migracijos departamento darbuotojų

~34 d.

iki oficialaus BDAR pranešimo

vietoj 72 val.

  • Prokuratūros preliminariai įvertinta žala: ≥111 000 €.
  • Maksimali VDAI bauda viešajam subjektui pagal Lietuvos teisę: 60 000 €.
  • ~1 000 gyventojų užsiregistravo į rengiamą grupės ieškinį valstybei.
  • Atakos tipas: piktnaudžiavimas autorizuoto duomenų gavėjo kredencialais (ne įsilaužimas).
  • Paveikti registrai: NTR; prokuratūros duomenimis — ir Juridinių asmenų registro įrašai.

Kontekstas: NT registro išrašai ir autorizuotų gavėjų modelis

Nekilnojamojo turto registras (NTR) — centrinis valstybės registras. Registrų centras duomenis teikia ne tik per savitarną, bet ir autorizuotiems duomenų gavėjams pagal duomenų teikimo sutartis. Migracijos departamentas — vienas tokių gavėjų.

Modelis remiasi prielaida, kad autorizuotas gavėjas pats užtikrina savo paskyrų saugumą ir naudoja duomenis pagal paskirtį. 2026 m. incidentas parodė, kas nutinka, kai ši prielaida nepasitvirtina, o duomenų teikėjas savo pusėje neturi mechanizmų anomalijoms pastebėti.

Incidento eiga

1 etapas. Sausis–balandis — keturis mėnesius trukęs „tylus“ nuskaitymas

Neteisėti prisijungimai per Migracijos departamento darbuotojų paskyras prasidėjo sausį. Teisėsaugos duomenimis, jungtasi iš užsienio; vidinis MD tyrimas nenustatė, kad patys darbuotojai būtų piktavališkai perdavę prisijungimus. Užklausos techniškai atrodė kaip įprasta veikla — automatika jų nestabdė.

2 etapas. Vasaris–kovas — pirmi signalai iš... piliečio

VRM ministro V. Kondratovičiaus teigimu, vasario 18–20 d. gautas raštas: pilietis pasidomėjo, kodėl MD domisi jo turtu, nors bylos jis neturi. Kovo pabaigoje Registrų centras patvirtino, kad paskyra naudojosi ne pats darbuotojas.

3 etapas. Balandis — mastas paaiškėja

Balandžio pradžioje Registrų centras užfiksavo įtartinus prisijungimus. Balandžio 3 d. informacija pasiekė VDAI (ne iš paties RC). Balandžio 15 d. pradėtas ikiteisminis tyrimas. Balandžio 21 d. paaiškėjo mastas — per 600 tūkst. įrašų.

4 etapas. Gegužė — pavėluotas pranešimas ir viešas skandalas

Oficialų BDAR pranešimą VDAI RC pateikė tik gegužės 7 d. — ~34 dienos po pirmojo signalo (vietoj 72 val.). Gegužės 22 d. Generalinė prokuratūra viešai paskelbė apie tyrimą. Premjerė I. Ruginienė ir ekonomikos ministras E. Grikšas pareikalavo RC vadovo A. Juso atsakomybės; vadovas atsistatydino.

5 etapas. Birželis — tyrimai ir grupės ieškinys

NKSC incidentą priskyrė didelių incidentų kategorijai ir paskelbė atliksiantis RC atitikties vertinimą. Advokatas P. Galubickas rengia grupės ieškinį: ~1 000 nukentėjusiųjų, po ~3 000 € neturtinės žalos — teoriškai iki ~3 mln. € bendros sumos.

Kaip techniškai veikė nuskaitymas

Klasikinė perimetro apsauga skirta atpažinti neteisėtą srautą. Šiuo atveju viso to nereikėjo apeiti:

  • Kredencialai buvo tikri — autentifikacija patikrino slaptažodį, ne ketinimą.
  • Prieigos kanalas buvo teisėtas — MD turi sutartinę teisę formuoti NTR išrašus.
  • Skyrėsi tik apimtis ir pobūdis — šimtai tūkstančių išrašų per kelis mėnesius.
  • Sutartyje numatytas IP ribojimas praktiškai nebuvo užtikrintas — jungtasi iš užsienio.
  • Institucijų atsiskaitymo modelis (kompensuojama iš biudžeto) maskavo anomaliją — signalas „suskambėjo“ tik po kelių mėnesių.

Ne technologijos, o architektūros nesėkmė

Nei duomenų gavėjas nepastebėjo, kad jo paskyros naudojamos svetimų, nei duomenų valdytojas nepastebėjo, kad autorizuotas gavėjas staiga „suvartoja“ šimtus tūkstančių išrašų.

Kokie duomenys nutekėjo (ir kokie — ne)

  • Nutekėjo: vardas, pavardė, asmens kodas, gimimo data.
  • Nutekėjo: NT adresas, registro įrašo numeris, unikalūs objektų numeriai.
  • Nutekėjo: įregistruotos daiktinės teisės ir jų pagrindas.
  • Nenutekėjo: telefonai, el. paštas, banko sąskaitos, mokėjimų informacija.
  • Nenutekėjo: NT perleidimo sandorių dokumentai, teismų sprendimai.

Tikroji žala

  • Ilgalaikis tapatybės kompromitavimas — asmens kodas nekeičiamas.
  • Tikslinis sukčiavimas prieš NT savininkus (svarbu: parduoti turto vien su išrašo duomenimis negalima — būtinas notaras).
  • Pasitikėjimo valstybės registrais smūgis.
  • Institucinės pasekmės: RC vadovo atsistatydinimas, VDAI ir NKSC tyrimai, grupės ieškinys valstybei.
  • VDAI bauda viešajam subjektui negali viršyti 60 000 € — simbolinė 600 tūkst. išrašų kontekste.

Institucijų reakcija

  • Generalinė prokuratūra / policija: ikiteisminis tyrimas nuo balandžio 15 d.
  • VDAI: tiria ir RC, ir MD; individualūs skundai nenagrinėjami; rezultatai bus paskelbti viešai.
  • NKSC: didelių incidentų kategorija; RC atitikties vertinimas.
  • Registrų centras: užblokavo įtariamas paskyras, apribojo prieigas, įdiegė papildomas autentifikacijos ir stebėsenos priemones.
  • Vyriausybė: pareikalauta RC vadovo atsakomybės; vadovas atsistatydino.

Pamokos organizacijoms

1. Autentifikacija atsako „kas prisijungė“, bet ne „ar veiksmas normalus“

Visi prisijungimai buvo techniškai teisingi — jokia slaptažodžių politika ar net MFA vieni patys nebūtų sustabdę duomenų tekėjimo. Reikalinga elgsenos analizė ir aliarmas nukrypus nuo bazinės linijos.

2. Integracijoms — kiekiniai limitai ir rate limiting pagal paskirtį

Institucija, per dieną pagrįstai formuojanti dešimtis išrašų, neturi turėti techninės galimybės suformuoti tūkstančių. Automatinis stabdymas po limito būtų pavertęs 4 mėn. nuskaitymą kelių valandų incidentu.

3. Sutartinės saugumo sąlygos privalo būti techniškai priverstinės

IP ribojimas egzistavo popieriuje, bet ne sistemoje. Kiekviena sutarties nuostata turi turėti atitikmenį konfigūracijoje ir automatinį blokavimą.

4. Trečiųjų šalių prieigos — valdomos kaip vidinės privilegijuotos

BDAR požiūriu už tinkamas saugumo priemones atsako duomenų valdytojas, o reputacinę žalą patiria abu. Reikalingas periodinis autorizuotų gavėjų auditas.

5. Audito žurnalai turi būti ne tik rašomi, bet ir skaitomi

600 tūkst. išrašų pėdsakas egzistavo visą laiką — incidentą atskleidė ne jis, o piliečio užklausa. Žurnalai be automatizuotos analizės — tik „juodoji dėžė“ po katastrofos.

6. Atsiskaitymo duomenys — nemokamas anomalijų jutiklis

Staiga išaugusi teikimo apimtis matoma finansinėse ataskaitose anksčiau, nei kas perskaito žurnalus. Suvartojimo ataskaitos turi keliauti ir naudojančiai institucijai, ir jos saugos komandai.

7. Pranešimo apie pažeidimą procesas turi būti parengtas iš anksto

72 valandų terminas šiame incidente virto ~34 dienomis, ir vėlavimas tapo savarankiška reputacine bei teisine problema.

8. Komunikacija su nukentėjusiais — tik saugiu kanalu

RC sprendimas informaciją teikti tik per autentifikuotą savitarną (ne skambučiais ar el. laiškais) yra teisingas modelis, apsaugantis nuo antrinės sukčiavimo bangos.

Galutinis vertinimas

Tai ne pasakojimas apie technologiškai įspūdingą įsilaužimą, o apie tai, kaip tarpinstitucinė duomenų mainų architektūra be elgsenos stebėsenos, be techniškai priverstinių sutarties sąlygų ir be limitų leido keturis mėnesius masiškai nuskaitinėti jautriausius duomenis per visiškai „teisėtą“ kanalą.

Kiekviena trečiajai šaliai suteikta prieiga yra jūsų atakos paviršiaus dalis. Jei negalite pasakyti, kiek įrašų per ją buvo paimta vakar ir ar tai normalu — jūs jos nekontroliuojate.

Peržiūrėkite trečiųjų šalių prieigų kontrolę

PROKSI padeda inventorizuoti tiekėjų prieigas, nustatyti duomenų gavimo limitus ir dokumentuoti anomalijų aptikimo procesus.

Susisiekti su PROKSI
#Registrų centras#NTR#Migracijos departamentas#API saugumas#Tiekimo grandinė