Das Parlament ist weit geöffnet

Albanien entsandte den weltweit ersten KI-Antikorruptionsminister. Die Behörde, die es gebaut hat, wurde wegen Korruption verhaftet. Das Parlament, das es überwacht? Nicht authentifiziert API, 236 MPs vollständig PII, 54.545 Dokumente. Kein Login erforderlich.

Ansichten: ...

ALBANIEN PARLAMENT API 251 MB DATEN OSINT Untersuchung

Kampagnenstatistiken

Eine zweistufige OSINT Untersuchung – passive Aufklärung im Januar 2026, gefolgt von aktiver API Aufzählung und Datenerfassung am 25. Februar 2026 – die auf die digitale Infrastruktur der albanischen Regierung abzielte, ergab die folgenden Ergebnisse.

251 MB Gesamte erfasste Daten
1,309 Dateien wiederhergestellt
236 MP-Aufzeichnungen (vollständig PII)
54,545 Parlamentsdokumente
7 Öffnen Sie API Endpunkte
59 Open Data Portal-Endpunkte
110 AKSHI-Subdomains zugeordnet
832 Albanische .gov.al Domains

Kontext: Albaniens ehrgeiziger digitaler Staat

Albanien hat das letzte Jahrzehnt damit verbracht, eine der ehrgeizigsten digitalen Regierungsinfrastrukturen Osteuropas aufzubauen. Die Nationale Agentur für Informationsgesellschaft – AKSHI (Agjencia Kombëtare e Shoqërisë së informacionit) – verwaltet ein Netzwerk, das 220 Regierungsinstitutionen verbindet, hostet 380 Regierungswebsites, betreibt über 600 elektronische Dienste für Bürger und unterhält ein spezielles CSIRT für Cybersicherheitsoperationen. Albanien wurde gerankt 14. weltweit im GovTech Maturity Index 2025 und erhielt UN-Anerkennung als Vorbild für die digitale Transformation.

Das Land ist außerdem NATO-Mitglied und strebt aktiv eine EU-Mitgliedschaft an. Als Beitrittsdatum wird das Jahr 2030 angestrebt. Brüssel hat stets Korruption als Haupthindernis identifiziert. Die Reaktion Albaniens im September 2025 bestand darin, den ersten KI-Minister der Welt zu ernennen.

Diella – benannt nach dem albanischen Wort für „Sonne“ – ist ein KI-System, das von AKSHI unter Verwendung von Microsoft Azure und OpenAI entwickelt wurde. Premierminister Edi Rama ernannte sie zur Staatsministerin für künstliche Intelligenz mit einer erklärten Mission: „Öffentliche Ausschreibungen werden zu 100 Prozent frei von Korruption sein.“ Im Oktober 2025 gab Rama bekannt, dass Diella „mit 83 digitalen Assistenten schwanger“ sei, die jedem Parlamentsmitglied der Regierungspartei zugewiesen würden, um die Legislaturperioden zu überwachen.

„Die Agentur, die Albaniens KI zur Korruptionsbekämpfung aufgebaut hat, war selbst ein kriminelles Unternehmen. Ihr Generaldirektor und ihr Stellvertreter wurden drei Monate nach Diellas Ernennung verhaftet und beschuldigt, eine strukturierte kriminelle Gruppe betrieben zu haben, um staatliche Ausschreibungen zu manipulieren.“

Die Geschichte

Diese Untersuchung begann im Januar 2026 als passive Aufklärung: Kartierung der Infrastruktur von AKSHI und Diella, Identifizierung von Subdomains über Zertifikatstransparenz, Untersuchung öffentlich zugänglicher Systeme. Die erste Schlussfolgerung war klar: Die Infrastruktur der albanischen Regierung war im regionalen Vergleich gut gesichert. WAFs auf den Hauptdomänen, WordPress API erfordern eine Authentifizierung, keine offengelegten Anmeldeinformationen im Frontend-JavaScript-Bundle von Diella.

Im Februar 2026 änderte sich die Einschätzung völlig. Als sich die Auszählung an das albanische Parlament wandte – die Institution, die Diellas 83 KI-„Kinder“ überwachen sollten – ergab sich ein anderes Bild. Das Parlament (parlament.al) stellt eine einseitige React-Anwendung bereit, die oberflächlich betrachtet eine Sackgasse zu sein schien: Sie gibt HTTP 200 für alle Pfade zurück, ein klassisches SPA-Allheilmittel. Aber das Haupt-JavaScript-Bundle erzählte eine andere Geschichte.

Beim Abrufen des 355-KB-JS-Pakets und Ausführen der Zeichenfolgenextraktion wurde eine fest codierte API-Basis-URL angezeigt: https://kuvendiapi.azurewebsites.net/api. Eine weitere Extraktion aus minimierten Webpack-Variablen ergab sieben OData-Entitätsnamen. Jeder Endpunkt antwortete auf nicht authentifizierte GET-Anfragen. Keine Token, keine Ratenbegrenzung, keine Zugangskontrollen jeglicher Art.

Das gesamte Backend des albanischen Parlaments API war weit offen.

Die Ironie sitzt tief. AKSHI-Generaldirektorin Mirlinda Karçanaj und ihre Stellvertreterin wurden im Dezember 2025 – nur drei Monate nach Diellas Ernennung – verhaftet und beschuldigt, eine strukturierte kriminelle Gruppe innerhalb der Behörde geleitet zu haben, die den KI-Antikorruptionsminister aufgebaut hatte. SPAK (Albaniens spezielle Antikorruptionsstruktur) identifizierte zwölf Ausschreibungsverfahren, die systematisch manipuliert worden waren. Das Parlament API war mindestens seit Januar 2022 geöffnet. Und Diella – integriert in die e-Albania-Plattform mit Zugriff auf über 36.000 Regierungsdokumente – sah nichts davon.

Kritische Feststellung 1 – Albanisches Parlament: Nicht authentifiziert API

kuvendiapi.azurewebsites.net – OData des Parlaments API KRITISCH – HOCH
Authentifizierung: Keine erforderlich Gesamtdokumente: 54,545 MP PII Datensätze: 236 Status: Öffnen Sie den Azure-Endpunkt
Das Backend des albanischen Parlaments läuft auf einem ASP.NET OData API, das auf Azure gehostet wird. Das React-Frontend (parlament.al) stellt die API Basis-URL und Entitätsnamen in seinem minimierten JavaScript-Bundle bereit. Alle Endpunkte reagieren auf nicht authentifizierte GET-Anfragen. Der einzige geschützte Endpunkt ist /abonimet (Abonnements), der 401 zurückgibt. Alles andere – Abgeordnete, Ausschüsse, Gesetzgebung, Sitzungen, Dokumente – ist öffentlich zugänglich.

Öffnen Sie API Endpunkte

EndpunktAufzeichnungenGrößeInhalt
/anetaret236138 KBMP-Datensätze – voll PII
/strukturat274 KBParlamentarische Ausschüsse
/aktet3,1 MBGesetzgebungsakte, Interpellationen
/lajmet19,8 MBParlamentarische Nachrichtenartikel
/mbledhjet2,2 MBSitzungs- und Besprechungsaufzeichnungen
/dokumentet54.545 URLs30,2 MBDokumentkatalog mit direkten Azure Blob-URLs
/YouTube/search8 KBYouTube-Videosuch-Proxy
/abonimet401Nur geschützter Endpunkt

MP PII Exposed – 236 Datensätze

Jeder der 236 Abgeordnetendatensätze im /anetaret Die Antwort enthält die folgenden personenbezogenen Daten:

  • Vollständiger gesetzlicher Name (Vorname, Name des Vaters, Nachname)
  • Geburtsdatum und Geburtsort
  • Offizielle E-Mail-Adresse (@parlament.al)
  • Parteizugehörigkeit und Wahlkreis
  • Profilfoto-URL (gehostet auf Azure Blob Storage)
  • Social-Media-Links (Facebook, Twitter/X, LinkedIn)
  • Aktiver/inaktiver Parlamentsstatus

Hierbei handelt es sich um ein vollständiges, strukturiertes Dossier über jede Person, die in der albanischen Legislative tätig ist – einschließlich persönlicher Kennungen, Kontaktinformationen und politischer Zugehörigkeit. Die Daten wurden erfasst, ohne dass eine Authentifizierung oder Zugriffskontrolle umgangen wurde.

GET https://kuvendiapi.azurewebsites.net/api/anetaret HTTP/1.1 200 OK Inhaltstyp: application/json { „Emri“: „[NAME ZENSIERT]“, „Atesia“: „[NAME DES VATERS ZENSIERT]“, „Mbiemri“: „[NACHNAME ZENSIERT]“, „Datelindja“: „1970-XX-XX“, „Vendlindja“: „Tirana“, „E-Mail“: „[ZENSIERT]@parlament.al“, „Partia“: „Partia Socialiste“, „Zona“: „Tirana“, „Aktiv“: wahr }

Azure Blob Storage – 54.545 öffentliche Dokumente

Der /dokumentet Endpoint gibt einen 30,2 MB großen JSON-Katalog zurück, der alle Dokumente im Parlamentsarchiv auflistet. Containerliste auf kuvendiwebfiles.blob.core.windows.net/webfiles/ ist deaktiviert – aber jede URL kann direkt über die API-Antwort aufgezählt werden, und für alle einzelnen Blobs ist der öffentliche Lesezugriff aktiviert.

DateitypZählen
PDF32,627
JPEG / JPG18,289
JFIF1,768
DOCX885
DOC397
XLSX392
PNG208
XLS117

Unter den wiederhergestellten Dokumenten: Gehaltstabellen für Abgeordnete (PAGA DEPUTETE) und Aufzeichnungen über MP-Leistungen (PERFITIME DEPUTETE) deckt 2018–2020 auf monatlicher Basis ab; Die Lobbyistenregister (Regjistri elektronik i Lobisteve); FOIA-Anfrage- und Antwortprotokolle Zeitraum 2018–2021; Haushaltsausgabentabellen und Daten zu öffentlichen Reservefonds; die albanische Verfassung, das Wahlgesetz und das Abgeordnetenstatusgesetz; und parlamentarische Jahresberichte von 2013 bis 2019.

Das JavaScript-Bundle enthält außerdem eine hartcodierte interne API-Referenz unter http://134.0.63.165:5000/public – eine interne IP-Adresse, die über das öffentliche Internet nicht erreichbar ist, was bestätigt, dass über die öffentlich zugängliche hinaus zusätzliche Backend-Infrastruktur existiert.

Kritisches Ergebnis 2 – AKSHI-Korruptionsskandal

AKSHI-Generaldirektor und Stellvertreter – wegen Korruption verhaftet KRITISCH
Datum: Dezember 2025 Geladen von: SPAK (Spezielle Antikorruptionsstruktur) Untersuchte Ausschreibungen: 12
Mirlinda Karçanaj, Generaldirektorin von AKSHI, und ihre Stellvertreterin wurden im Dezember 2025, drei Monate nach Diellas Ernennung zur Staatsministerin für KI, unter Hausarrest gestellt. Vorwürfe: Beteiligung an einer strukturierten kriminellen Vereinigung, Manipulation von Ausschreibungen und Amtsmissbrauch. AKSHI – die Behörde, die für die gesamte digitale Regierungsinfrastruktur Albaniens verantwortlich ist und die KI zur Korruptionsbekämpfung entwickelt hat – war selbst ein kriminelles Unternehmen. BIRN berichtete, dass die Gefangennahme von AKSHI durch kriminelle Interessen „die nationale Sicherheit gefährdet“.

Die Ironie in Zahlen

Diellas erklärtes ZielWirklichkeit
„Öffentliche Ausschreibungen werden zu 100 % korruptionsfrei sein“AKSHI-Führung wegen Ausschreibungsmanipulation verhaftet
AI-Minister soll Korruption für den EU-Beitritt bekämpfenAgenturdirektor drei Monate nach seiner Ernennung verhaftet
KI-Kinder überwachen die Gesetzgebungstätigkeit jedes AbgeordnetenParlament API offen, keine Authentifizierung, Daten aller Abgeordneten offengelegt
Integriert in über 36.000 RegierungsdokumenteDokumente, auf die im Rahmen dieser Untersuchung ohne Anmeldeinformationen zugegriffen wurde

Ergebnis 3 – Diella AI Frontend-Analyse

proud-coast-026495803.4.azurestaticapps.net – Diella Frontend GERINGER SCHWERWERT
Rahmen: Vue.js 3.5 / Quasar Bündelgröße: 229 KB Anmeldedaten gefunden: Keiner
Das Diella-Frontend-JavaScript-Bundle wurde vollständig analysiert. Es wurden keine API-Schlüssel, keine Backend-Endpunkt-URLs und keine fest codierten Anmeldeinformationen gefunden. Alle sensiblen Konfigurationen werden zur Laufzeit über das Azure-Backend eingefügt. Die Azure Static Web App-Authentifizierungsendpunkte reagieren normal: /.auth/me gibt einen Null-ClientPrincipal zurück; /.auth/login/aad leitet zu Azure AD weiter. Die interne Backend-Infrastruktur von AKSHI (dc-hasura, dc-keycloak, dc-hapi, dc-rest) wird nur auf internem DNS aufgelöst – kein öffentlicher Zugriff.

Die technische Sicherheit der eigenen Frontend-Infrastruktur von Diella ist isoliert betrachtet kompetent. Azure Static Web Apps, laufzeitinjizierte Konfiguration, ordnungsgemäßes IAM über Keycloak, segmentierte interne Infrastruktur. Doch die von Diella aufgeworfenen Sicherheitsfragen sind nicht in erster Linie technischer Natur: Sie sind institutioneller Natur. Die Behörde, die die Trainingsdaten, den Systemzugriff und die Betriebsparameter von Diella kontrolliert, wurde 2022 von iranischen Staatshackern kompromittiert und agierte bis Dezember 2025 als kriminelles Unternehmen. Wie wurde Diella mit Daten aus kompromittierten Systemen aufgebaut? Wer hat die Anti-Korruptions-KI überwacht, während ihre Entwickler Ausschreibungen manipulierten?

Ergebnis 4 – Offenes Datenportal

opendata.gov.al – 59-Endpunkt ASP.NET API MEDIUM
API Endpunkte: 59 OpenAPI Spec: 200 KB, öffentlich zugänglich Zugangskontrolle: Keine (öffentlich durch Design)
Albaniens nationales Open-Data-Portal stellt eine vollständig dokumentierte ASP.NET API mit einer 200 KB großen OpenAPI-Spezifikation unter /api/specification.json. zur Verfügung. Zu den Datensätzen gehören: 400 Gesundheitszentren mit Standorten (AKSHI), 2.289 pharmazeutische Aufzeichnungen, vollständige Unternehmensregister für 2025–2026 (laut Gesetz). Form, Eigentum und Region), nationales Schuldenregister, 900 tägliche Ausschüttungen des Finanzministeriums, Daten zu öffentlichen Investitionen und Statistiken der e-Albania-Plattform von 2013 bis 2024. Alle Kontaktverzeichnisse staatlicher Institutionen sind enthalten, einschließlich Adressen, Telefonnummern und E-Mails für AKSHI, das Finanzministerium und das Bildungsministerium. Der API ist öffentlich gedacht, aber die umfassende OpenAPI-Spezifikation und die Tiefe der staatlichen Finanzdaten verdienen Aufmerksamkeit.

Datensätze verfügbar

DatensatzQuelleVolumen
GesundheitszentrenAKSHI400 Zentren mit GPS
Apotheken und MedikamenteAKSHI2.289 Datensätze
Handelsregister (Rechtsform)QKBDaten 2025 + 2026
Handelsregister (Eigentum)QKBDaten 2025 + 2026
Handelsregister (Region)QKBDaten 2025 + 2026
Nationales Schuldenregister 2024Finanzministerium4 vierteljährliche Dateien
Treasury-DatenFinanzministerium900 tägliche Ausschüttungen
Öffentliche InvestitionenFinanzministeriumMonatliche Daten
e-Albanien-Statistik 2023AKSHI12 Monatsberichte
e-Albania-Benutzer 2013–2024AKSHIJährliche Registrierungsstatistiken
Flughafenpostfluss 2025ZivilluftfahrtMonatliche Statistiken

Umfassenderer Scan der albanischen Regierung

Im Februar 2026 wurden siebzehn Domänen der albanischen Regierung untersucht. Die Mehrheit ist gehärtet: Incapsula WAF, 403/404 Antworten, keine zugänglichen Admin-Panels. Eine Zertifikatstransparenzaufzählung der .gov.al Der Domänenraum über crt.sh erzeugte 832 Domänen und erhöhte die bekannte Subdomänenzahl von AKSHI von 50 (Januar) auf 110 (Februar), wodurch Jira, Rancher, Wiki und interne Testumgebungen enthüllt wurden – alles hinter nur internen DNS, nicht zugänglich über das öffentliche Internet.

DomainErgebnisJuristische Person
e-albania.al200 (gehärtet)Wichtigste E-Government-Plattform
akshi.gov.alWordPress, WAFNationale IT-Agentur
parlament.alReagieren Sie SPA – API OFFENAlbanisches Parlament
kryeministria.alIncapsula WAFBüro des Premierministers
president.al403 VerbotenBüro des Präsidenten
bankofalbania.org403 VerbotenZentralbank
klsh.org.alWordPress, 401 gehärtetOberste Rechnungskontrollbehörde
pp.gov.alRUNTERGeneralstaatsanwaltschaft
policia.alRUNTERStaatspolizei
mbrojtja.gov.alRUNTERVerteidigungsministerium
financat.gov.alRUNTERFinanzministerium
drejtesia.gov.alIncapsula WAFJustizministerium
arsimi.gov.alIncapsula WAFMinisterium für Bildung
tatime.gov.alRUNTERSteuerbehörde
dogana.gov.alRUNTERZollbehörde
dpshtrr.gov.al415 (Fahrzeugregister)Führerschein
instat.gov.al404 (sauber)Statistikinstitut

Durch die Aufzählung crt.sh wurden vier GIS-Portale entdeckt: geoportal.asig.gov.al (nationales Geoportal), instatgis.gov.al (Statistik WebGIS), webgis.arrsh.gov.al (Straßenbehörde) und webgis.atp.gov.al (Gebietsplanung). Keiner stellt zugängliche GeoServer- oder WFS-Datenendpunkte zur Verfügung – alle sind reine Frontend-Anwendungen.

Organisationen mit Kompromissen

parlament.al – Albanisches Parlament (Kuvendi)
Legislative von Albanien – Azure OData API (kuvendiapi.azurewebsites.net)
Belichtung: Nicht authentifiziert API, keine Zugriffskontrollen PII: 236 Abgeordnete – vollständiger Name, Geburtsdatum, Geburtsort, E-Mail, Partei, Bezirk, Foto Unterlagen: 54.545 öffentliche Azure Blob-Dateien (über 32.000 PDFs, Gehaltsabrechnungen, FOIA-Protokolle, Budgets) Erfasste Daten: 103 MB API Daten + 137 MB Dokumente
AKSHI – Nationale Agentur für Informationsgesellschaft
IT-Agentur der albanischen Regierung – Erbauer von Diella AI, Betreiber von GOVnet und e-Albania
Kompromisstyp: Festnahme eines Führungsverbrechers (Dezember 2025) Umfang: Generaldirektor + Stellvertreter wegen Ausschreibungsmanipulation unter Hausarrest BIRN-Bewertung: „Die Gefangennahme von AKSHI durch kriminelle Interessen gefährdet die nationale Sicherheit“ Vorheriger Verstoß: Iranischer HomeLand Justice-Angriff (2022) – vollständige Kompromittierung des AKSHI-Systems
opendata.gov.al – Nationales offenes Datenportal
Albanische E-Government-Open-Data-Plattform
Belichtung: 59-Endpunkt ASP.NET API, veröffentlichte OpenAPI-Spezifikation Daten: Unternehmensregister, Gesundheitszentrum GPS, pharmazeutische Aufzeichnungen, Finanzausschüttungen Notiz: Öffentlich gedacht; Die Tiefe und der Umfang erfordern eine Überwachung

Historischer Kontext: Ein Jahrzehnt der Belichtung

Die Exposition des Parlaments API existiert nicht isoliert. Albanien wurde in den letzten fünf Jahren systematisch auf jeder Ebene seiner digitalen Infrastruktur kompromittiert.

DatumVorfallSkala
April 2021Wählerdatenbank durchgesickert910.000 Datensätze (∼33 % der Bevölkerung)
Dezember 2021Gehaltsdatenbank geleakt (WhatsApp)637.138 Datensätze (22 % der Bevölkerung)
Mai 2021Die iranische Heimatjustiz erhält ersten Zugang zu AKSHI14 Monate stilles Beharren
Juli 2022Zerstörerischer Angriff: ROADSWEEP-Ransomware + ZeroCleare-WipeAlbanien zwingt Regierungsdienste zum Abschalten
September 2022Albanien bricht die diplomatischen Beziehungen zum Iran abDie NATO verurteilt den Angriff
Oktober 2022Verdächtige Datenbank der Polizei per Telegram durchgesickert∼100.000 Datensätze, 1,7 GB
Dezember 2023Parlament + One Albania Telekom angegriffen2 Petabyte angeblich zerstört
Januar 2024Verstoß gegen das Statistikinstitut INSTATÜber 100 TB sollen exfiltriert worden sein
September 2025Diella zum KI-Minister ernannt
Dezember 2025AKSHI-Generaldirektor wegen Korruption verhaftet12 Angebote werden geprüft
Februar 2026Das Parlament API hat festgestellt, dass diese Untersuchung noch nicht abgeschlossen ist54.545 Dokumente, 236 Abgeordnete“ PII

Die vom iranischen Staat geförderte Gruppe HeimatLandgerechtigkeit (MITRE ATT&CK C0038, von FBI, CISA, NATO und UK NCSC dem iranischen Ministerium für Geheimdienste und Sicherheit zugeschrieben) hat AKSHI durch Ausnutzung verletzt CVE-2019-0604 (Microsoft SharePoint). Der erste Zugang wurde im Mai 2021 hergestellt – vierzehn Monate vor dem verheerenden Angriff im Juli 2022. In diesem Zeitfenster exfiltrierte der CHIMNEYSWEEP-Infostealer Daten von der Agentur, die später den albanischen KI-Minister aufbauen sollte.

Dateninventar

Gesamtsammlung: 251 MB verteilt auf 1.309 Dateien, wiederhergestellt von öffentlich zugänglichen, nicht authentifizierten Endpunkten und Azure Blob Storage-URLs.

Parlament API – MP Records (anetaret.json)236 Abgeordnete, vollständig PII, 138 KB
Sicht
Parlament API – Dokumentenkatalog (dokumentet.json)54.545 Dokument-URLs mit Metadaten, 30 MB
Sicht
Parlament API – Gesetzgebungsakte (aktet.json)Vollständiger Gesetzeskatalog, Interpellationen, 3,1 MB
Sicht
XLSX-Tabellen – MP-Gehälter und Zusatzleistungen372 Tabellenkalkulationen, 2018–2020 monatlich, 44 MB
Sicht
AKSHI-Subdomain-Liste110 aufgezählte Subdomains von crt.sh
Sicht
Offenes Datenportal API Spez200 KB OpenAPI-Spezifikation, 59 Endpunkte
Sicht

OSINT Methodik und rechtlicher Hinweis

Alle Daten in dieser Untersuchung wurden durch passive und aktive OSINT-Techniken wiederhergestellt, die auf öffentlich zugängliche, nicht authentifizierte API-Endpunkte und Azure Blob Storage-URLs angewendet wurden. Es wurde keine Authentifizierung umgangen. Es wurden keine Anmeldeinformationen getestet oder verwendet. Es wurden keine Zugangskontrollen umgangen. Das API des albanischen Parlaments antwortete auf Standard-GET-Anfragen von HTTP, ohne dass irgendeine Form von Identifizierung oder Token erforderlich war.

Dieser Bericht folgt der Standardmethodik von ODINT: Die öffentlich zugängliche Infrastruktur wird gezählt, dokumentiert und gemeldet. PII, gesammelt aus dem offenen APIs, wird in aggregierter oder redigierter Form präsentiert. Rohdatensätze PII unterliegen einem eingeschränkten Zugriff und werden nicht öffentlich veröffentlicht. Auf Anfrage kann autorisierten Journalisten, Forschern und betroffenen Regierungsstellen Zugriff auf eingeschränkte Datensätze gewährt werden.

Forschungszeitraum: 25. Januar 2026 (Phase 1: OSINT) – 25. Februar 2026 (Phase 2: Aktive Aufklärung und Datenerfassung). Veröffentlicht: 17. April 2026. ODINT ist eine unabhängige gemeinnützige Beobachtungsstelle für digitale Infrastruktur.

Spenden