Утечка данных из реестра Лихтенштейна: масштаб и риски для бизнеса
Правительство Лихтенштейна подтвердило масштабный инцидент: неизвестный получил несанкционированный доступ к Реестру бенефициарных владельцев юридических лиц (VwbP) в ночь на 30 июля, сообщает dw.com со ссылкой на данные ORF и dpa.

Из системы извлечены сведения примерно о 31 000 компаний, фондов и трастов — это около 75% населения страны, учитывая её общую численность в 41 000 человек.
Хронология и характер компрометации
По предварительным данным, проникновение зафиксировано 30 июля, 31 июля правительство получило сигнал о возможной успешной атаке, 1 августа — первые подтверждённые результаты расследования, 2 августа проведена публичная пресс-конференция. Создан антикризисный штаб под руководством премьер-министра Бригитте Хаас и министра юстиции Эмануэля Шедлера. Реестр на LLV.li на момент публикации недоступен — интерфейс отображает заглушку «техническое обслуживание».
Принципиальный момент: следов модификации или удаления данных внутри VwbP пока не обнаружено. Это означает копирование и эксфильтрацию, а не деструктивное воздействие. Мотивы атакующих устанавливаются. Учитывая назначение реестра — противодействие отмыванию средств и финансированию терроризма — круг потенциальных заказчиков узок, а ценность базы для продажи на закрытых форумах высока.
Что это означает для почтовой инфраструктуры
Утечка связки «физическое лицо — юридическое лицо — роль в трасте/фонде» — типовая заготовка для таргетированного фишинга и BEC-атак. Через 2–4 недели после появления базы в продаже ожидайте волны писем с корректными ФИО бенефициаров, реквизитами их структур и легитимными номерами корпоративных счетов. Письма будут приходить с компрометированных корпоративных MTA либо с подписанных доменов вторичных жертв.
Проверьте на почтовых шлюзах и в SIEM корреляции: резкий рост DMARC-failure с доменов из юрисдикции LI и CH, аномальные SPF-softfail от ранее валидных отправителей, регистрация новых DKIM-ключей с близкими копиями доменов клиентов. Усильте политику DMARC до p=quarantine или p=reject для доменов клиентов, ведущих переписку с европейскими контрагентами. Отключите auto-whitelist по точному совпадению ФИО в теле письма. Скорректируйте правила антиспама: масса таргетированных атак первые дни проходит мимо сигнатур и ловится только эвристикой по нехарактерным вложениям PDF/DOCX с макросами.
Отслеживайте обновления от NCSC Лихтенштейна и CERT-EU. Утечка такого масштаба в одной из ключевых офшорных юрисдикций повлияет на переоценку рисков KYC и транзакционного мониторинга по европейским клиентам в течение ближайших кварталов.