Parlamentum Omnino Apertum

Albania desplegó al primer ministro anticorrupción de IA del mundo. La agencia que lo construyó fue arrestada por corrupción. ¿El parlamento que supervisa? API no autenticado, 236 MP completos PII, 54,545 documentos. No es necesario iniciar sesión.

Vistas: ...

ALBANÍA PARLAMENTO API 251 MB DE DATOS OSINT Investigación

Estadísticas de campaña

Una investigación OSINT de dos fases (reconocimiento pasivo en enero de 2026, seguida de enumeración activa API y recopilación de datos el 25 de febrero de 2026) dirigida a la infraestructura digital del gobierno albanés produjo los siguientes hallazgos.

251 megas Datos totales recopilados
1,309 Archivos recuperados
236 Registros MP (completo PII)
54,545 Documentos del Parlamento
7 Abrir puntos finales API
59 Puntos finales del portal de datos abiertos
110 Subdominios de AKSHI mapeados
832 Dominios albaneses .gov.al

Contexto: el ambicioso Estado digital de Albania

Albania ha pasado la última década construyendo una de las infraestructuras de gobierno digital más ambiciosas de Europa del Este. La Agencia Nacional para la Sociedad de la Información — AKSHI (Agjencia Kombëtare e Shoqërisë së Informacionit): gestiona una red que conecta 220 instituciones gubernamentales, aloja 380 sitios web gubernamentales, impulsa más de 600 servicios electrónicos para ciudadanos y mantiene un CSIRT dedicado a operaciones de ciberseguridad. Albania quedó clasificada 14 a nivel mundial en el GovTech Maturity Index 2025 y recibió el reconocimiento de la ONU como modelo para la transformación digital.

El país también es miembro de la OTAN y busca activamente ser miembro de la UE, con una fecha de adhesión prevista para 2030. Bruselas ha identificado sistemáticamente la corrupción como el principal obstáculo. La respuesta de Albania, en septiembre de 2025, fue nombrar al primer ministro de IA del mundo.

Diella (llamado así por la palabra albanesa que significa "sol") es un sistema de inteligencia artificial desarrollado por AKSHI utilizando Microsoft Azure y OpenAI. El Primer Ministro Edi Rama la nombró Ministra de Estado para Inteligencia Artificial con una misión declarada: "Las licitaciones públicas estarán 100 por ciento libres de corrupción". En octubre de 2025, Rama anunció que Diella estaba “embarazada de 83 asistentes digitales” que serían asignados a cada miembro del Parlamento del partido gobernante para monitorear las sesiones legislativas.

"La agencia que construyó la IA anticorrupción de Albania era en sí misma una empresa criminal. Su director general y su adjunto fueron arrestados tres meses después del nombramiento de Diella, acusados ​​de operar un grupo criminal estructurado para manipular licitaciones gubernamentales".

La historia

Esta investigación comenzó en enero de 2026 como reconocimiento pasivo: mapeando la infraestructura de AKSHI y Diella, identificando subdominios a través de la transparencia de certificados, investigando los sistemas de cara al público. La conclusión inicial fue sencilla: la infraestructura del gobierno albanés estaba, según los estándares regionales, bien asegurada. WAF en los dominios principales, WordPress API que requieren autenticación, no hay credenciales expuestas en el paquete JavaScript de interfaz de Diella.

La evaluación cambió por completo en febrero de 2026. Cuando la enumeración se dirigió al Parlamento albanés (la institución que se suponía que debían monitorear los 83 “niños” de la IA de Diella), surgió una imagen diferente. El Parlamento (parlament.al) ofrece una aplicación React de una sola página que, en la superficie, parecía un callejón sin salida: devuelve HTTP 200 para todos los caminos, un SPA clásico comodín. Pero el paquete principal de JavaScript contaba una historia diferente.

Al extraer el paquete JS de 355 KB y ejecutar la extracción de cadenas, se reveló una URL base codificada API: https://kuvendiapi.azurewebsites.net/api. Una extracción adicional de variables minificadas del paquete web produjo siete nombres de entidades OData. Cada punto final respondió a solicitudes GET no autenticadas. Sin tokens, sin limitación de tarifas, sin controles de acceso de ningún tipo.

Todo el backend del Parlamento albanés API estaba completamente abierto.

La ironía es profunda. La directora general de AKSHI, Mirlinda Karçanaj, y su adjunta fueron arrestadas en diciembre de 2025, apenas tres meses después del nombramiento de Diella, acusadas de dirigir un grupo criminal estructurado dentro de la misma agencia que creó el ministro anticorrupción de AI. La SPAK (Estructura Especial Anticorrupción de Albania) identificó 12 procedimientos de licitación que habían sido manipulados sistemáticamente. El Parlamento API había estado abierto desde al menos enero de 2022. Y Diella, integrada en la plataforma e-Albania, con acceso a más de 36.000 documentos gubernamentales, no vio nada de eso.

Conclusión fundamental 1: Parlamento albanés: no autenticado API

kuvendiapi.azurewebsites.net — Parlamento OData API CRÍTICO - ALTO
Autenticación: No se requiere ninguno Documentos totales: 54,545 MP PII registros: 236 Estado: Abrir punto final de Azure
El backend del Parlamento albanés se ejecuta en un ASP.NET OData API alojado en Azure. La interfaz de React (parlament.al) expone la URL base API y los nombres de las entidades en su paquete JavaScript minificado. Todos los puntos finales responden a solicitudes GET no autenticadas. El único punto final protegido es /abonimet (suscripciones), que devuelve 401. Todo lo demás (diputados, comités, legislación, reuniones, documentos) es de acceso público.

Abrir puntos finales API

Punto finalArchivosTamañoContenido
/anetaret236138KBRegistros MP: completos PII
/estructura274KBcomités parlamentarios
/aktet3,1 megasActos legislativos, interpelaciones
/lajmet19,8MBArtículos de noticias parlamentarias
/mbledhjet2,2MBRegistros de sesiones y reuniones.
/documento54.545 URL30,2MBCatálogo de documentos con URL directas de Azure Blob
/YouTube/búsqueda8 KBProxy de búsqueda de vídeos de YouTube
/abonimet401Solo punto final protegido

MP PII Expuesto — 236 Registros

Cada uno de los 236 registros de miembros del parlamento en el /anetaret La respuesta contiene la siguiente información de identificación personal:

  • Nombre legal completo (nombre, nombre del padre, apellido)
  • Fecha de nacimiento y lugar de nacimiento.
  • Dirección de correo electrónico oficial (@parlament.al)
  • Afiliación a partidos políticos y distrito electoral
  • URL de la foto de perfil (alojada en Azure Blob Storage)
  • Enlaces a redes sociales (Facebook, Twitter/X, LinkedIn)
  • Estado parlamentario activo/inactivo

Esto constituye un expediente completo y estructurado sobre cada persona que trabaja en la legislatura albanesa, incluidos identificadores personales, información de contacto y afiliaciones políticas. Los datos se recopilaron sin eludir ninguna autenticación o control de acceso.

OBTENER https://kuvendiapi.azurewebsites.net/api/anetaret HTTP/1.1 200 OK Tipo de contenido: aplicación/json { "Emri": "[NOMBRE CENSURADO]", "Atesia": "[NOMBRE DEL PADRE CENSURADO]", "Mbiemri": "[APELLIDO CENSURADO]", "Datelindja": "1970-XX-XX", "Vendlindja": "Tiranë", "Correo electrónico": "[ELIMINADO]@parlament.al", "Partido": "Partido Socialista", "Zona": "Tiranë", "Activo": verdadero }

Azure Blob Storage: 54 545 documentos públicos

El /dokumentet endpoint devuelve un catálogo de 30,2 MB JSON que enumera todos los documentos del archivo parlamentario. Listado de contenedores en kuvendiwebfiles.blob.core.windows.net/webfiles/ está deshabilitado, pero cada URL se puede enumerar directamente a través de la respuesta API y todos los blobs individuales tienen habilitado el acceso de lectura público.

Tipo de archivoContar
PDF32,627
JPEG/JPG18,289
JFIF1,768
DOCX885
DOC397
XLSX392
PNG208
XLS117

Entre los documentos recuperados: Hojas de cálculo de salarios de MP (DIPUESTO DE PAGA) y Registros de beneficios de MP (DIPUESTO DE PERFITIME) que cubre 2018-2020 mensualmente; el Registro de cabilderos (Regjistri elektronik i Lobisteve); Registros de solicitudes y respuestas de la FOIA que abarca el período 2018-2021; cuadros de gastos presupuestarios y datos del fondo de reserva pública; la Constitución, el Código Electoral y la Ley sobre el estatuto de los diputados de Albania; e informes anuales parlamentarios de 2013 a 2019.

El paquete JavaScript también contiene una referencia interna codificada API en http://134.0.63.165:5000/public – una dirección IP interna a la que no se puede acceder desde la Internet pública, lo que confirma que existe una infraestructura de backend adicional más allá de lo que está expuesto públicamente.

Hallazgo crítico 2: escándalo de corrupción de AKSHI

Director general y adjunto de AKSHI: arrestado por corrupción CRÍTICO
Fecha: diciembre 2025 Acusado por: SPAK (Estructura Especial Anticorrupción) Licitaciones investigadas: 12
Mirlinda Karçanaj, directora general de AKSHI, y su adjunto fueron puestos bajo arresto domiciliario en diciembre de 2025, tres meses después del nombramiento de Diella como Ministro de Estado para AI. Cargos: participación en grupo criminal estructurado, manipulación de licitaciones y abuso de poder. AKSHI, la agencia responsable de toda la infraestructura del gobierno digital de Albania y creadora de la IA anticorrupción, era en sí misma una empresa criminal. BIRN informó que la captura de AKSHI por intereses criminales “pone en peligro la seguridad nacional”.

La ironía en los números

El propósito declarado de DiellaRealidad
“Las licitaciones públicas estarán 100% libres de corrupción”Liderazgo de AKSHI arrestado por manipulación de licitaciones
Ministro de AI luchará contra la corrupción para la adhesión a la UEDirector de agencia arrestado 3 meses después de su nombramiento
Niños con IA para monitorear la actividad legislativa de cada parlamentarioParlamento API abierto, autenticación cero, todos los datos de los parlamentarios expuestos
Integrado en más de 36.000 documentos gubernamentalesDocumentos a los que accedió esta investigación sin credenciales

Conclusión 3: Análisis del frontend de IA de Diella

proud-coast-026495803.4.azurestaticapps.net — Interfaz de Diella BAJA SEVERIDAD
Estructura: Vue.js 3.5 / Cuásar Tamaño del paquete: 229 KB Credenciales encontradas: Ninguno
El paquete JavaScript del frontend de Diella se analizó por completo. No se encontraron claves API, URL de punto final de backend ni credenciales codificadas. Toda la configuración confidencial se inyecta en tiempo de ejecución a través del backend de Azure. Los puntos de conexión de autenticación de Azure Static Web App responden normalmente: /.auth/me devuelve un clientPrincipal nulo; /.auth/login/aad redirige a Azure AD. La infraestructura backend interna de AKSHI (dc-hasura, dc-keycloak, dc-hapi, dc-rest) se resuelve solo en DNS interno, sin acceso público.

La seguridad técnica de la propia infraestructura frontend de Diella es, de forma aislada, competente. Azure Static Web Apps, configuración inyectada en tiempo de ejecución, IAM adecuado a través de Keycloak, infraestructura interna segmentada. Pero las cuestiones de seguridad planteadas por Diella no son principalmente técnicas: son institucionales. La agencia que controla los datos de entrenamiento, el acceso al sistema y los parámetros operativos de Diella fue comprometida por piratas informáticos estatales iraníes en 2022 y estuvo operando como una empresa criminal hasta diciembre de 2025. ¿Cómo se construyó Diella con datos de sistemas comprometidos? ¿Quién supervisó la IA anticorrupción mientras sus creadores manipulaban las licitaciones?

Conclusión 4: Portal de datos abiertos

opendata.gov.al — 59-Punto final ASP.NET API MEDIO
API Puntos finales: 59 AbrirAPI Especificaciones: 200 KB, de acceso público Control de acceso: Ninguno (público por diseño)
El portal nacional de datos abiertos de Albania expone una ASP.NET API completamente documentada con una especificación OpenAPI de 200 KB en /api/specification.json.. Los conjuntos de datos incluyen: 400 centros de salud con ubicaciones (AKSHI), 2289 registros farmacéuticos, registros comerciales completos para 2025-2026 (por ley forma, propiedad y región), registro nacional de deuda, 900 distribuciones diarias del tesoro, datos de inversión pública y estadísticas de la plataforma e-Albania de 2013 a 2024. Se incluyen todos los directorios de contacto de instituciones gubernamentales, incluidas direcciones, números de teléfono y correos electrónicos de AKSHI, el Ministerio de Finanzas y el Ministerio de Educación. El API tiene intención pública, pero la completa especificación OpenAPI y la profundidad de los datos financieros del gobierno merecen atención.

Conjuntos de datos disponibles

Conjunto de datosFuenteVolumen
Centros de SaludAKSHI400 centros con GPS
Farmacias y MedicamentosAKSHI2.289 registros
Registro Mercantil (Forma Jurídica)QKBDatos 2025 + 2026
Registro Mercantil (Propiedad)QKBDatos 2025 + 2026
Registro de Empresas (Región)QKBDatos 2025 + 2026
Registro Nacional de Deuda 2024Ministerio de Finanzas4 archivos trimestrales
Datos de TesoreríaMinisterio de Finanzas900 distribuciones diarias
Inversiones PúblicasMinisterio de FinanzasDatos mensuales
Estadísticas de e-Albania 2023AKSHI12 informes mensuales
Usuarios de e-Albania 2013-2024AKSHIEstadísticas de registro anual
Flujo postal aeroportuario 2025Aviación CivilEstadísticas mensuales

Escaneo más amplio del gobierno albanés

Durante la fase de febrero de 2026 se investigaron diecisiete dominios del gobierno albanés. La mayoría están reforzados: Incapsula WAF, respuestas 403/404, no hay paneles de administración accesibles. Una enumeración de transparencia del certificado de .gov.al El espacio de dominio a través de crt.sh produjo 832 dominios y amplió el recuento de subdominios conocidos de AKSHI de 50 (enero) a 110 (febrero), revelando Jira, Rancher, Wiki y entornos de prueba internos, todos detrás de DNS solo interno, no accesible desde la Internet pública.

DominioResultadoEntidad
e-albania.al200 (endurecido)Principal plataforma de gobierno electrónico
akshi.gov.alWordPress, WAFAgencia Nacional de TI
parlament.alReaccionar SPA — API ABRIRParlamento albanés
kryeministria.alWAF encapsuladoOficina del Primer Ministro
president.al403 Prohibidooficina del presidente
bankofalbania.org403 ProhibidoBanco Central
klsh.org.alWordPress, 401 endurecidoEntidad Fiscalizadora Suprema
pp.gov.alABAJOFiscalía General
policia.alABAJOpolicía estatal
mbrojtja.gov.alABAJOMinisterio de Defensa
financat.gov.alABAJOMinisterio de Finanzas
drejtesia.gov.alWAF encapsuladoMinisterio de Justicia
arsimi.gov.alWAF encapsuladoMinisterio de Educación
tatime.gov.alABAJOAutoridad Fiscal
dogana.gov.alABAJOAutoridad Aduanera
dpshtrr.gov.al415 (registro de vehículos)Licencia de conducir
instat.gov.al404 (limpio)Instituto de Estadística

Se descubrieron cuatro portales SIG mediante la enumeración crt.sh: geoportal.asig.gov.al (geoportal nacional), instatgis.gov.al (estadísticas WebGIS), webgis.arrsh.gov.al (Autoridad de Carreteras), y webgis.atp.gov.al (Planificación Territorial). Ninguno expone puntos finales de datos accesibles de GeoServer o WFS; todos son aplicaciones de front-end únicamente.

Organizaciones con compromisos

parlament.al — Parlamento albanés (Kuvendi)
Poder legislativo de Albania: Azure OData API (kuvendiapi.azurewebsites.net)
Exposición: API no autenticado, cero controles de acceso PII: 236 diputados: nombre completo, fecha de nacimiento, lugar de nacimiento, correo electrónico, partido, distrito, fotografía. Documentos: 54.545 archivos públicos de Azure Blob (más de 32.000 archivos PDF, hojas de salarios, registros FOIA, presupuestos) Datos recopilados: 103 MB API datos + 137 MB documentos
AKSHI - Agencia Nacional para la Sociedad de la Información
Agencia de TI del gobierno de Albania: constructor de Diella AI, operador de GOVnet y e-Albania
Tipo de compromiso: Arresto criminal de liderazgo (diciembre de 2025) Alcance: Director General + Adjunto bajo arresto domiciliario por manipulación de licitaciones Evaluación BIRN: “La captura de AKSHI por intereses criminales pone en peligro la seguridad nacional” Incumplimiento previo: Ataque a la Justicia Nacional iraní (2022): compromiso total del sistema AKSHI
opendata.gov.al — Portal Nacional de Datos Abiertos
Plataforma de datos abiertos de gobierno electrónico de Albania
Exposición: 59 terminales ASP.NET API, especificación abierta publicada API Datos: Registros comerciales, centro de salud GPS, registros farmacéuticos, distribuciones de tesorería Nota: Destinado públicamente; la profundidad y el alcance justifican el seguimiento

Contexto histórico: una década de exposición

La exposición al Parlamento API no existe de forma aislada. Albania se ha visto comprometida sistemáticamente en cada capa de su infraestructura digital durante los últimos cinco años.

FechaIncidenteEscala
abril 2021Se filtró la base de datos de votantes910.000 registros (∼33% de la población)
diciembre 2021Se filtra base de datos salarial (WhatsApp)637.138 registros (22% de la población)
mayo 2021La Justicia Nacional iraní obtiene acceso inicial a AKSHI14 meses de persistencia silenciosa
julio 2022Ataque destructivo: ransomware ROADSWEEP + limpiador ZeroCleareAlbania obliga a desconectar los servicios gubernamentales
Septiembre 2022Albania rompe relaciones diplomáticas con IránLa OTAN condena el ataque
octubre 2022La base de datos de sospechosos de la policía se filtró a través de Telegram∼100.000 registros, 1,7 GB
diciembre 2023Atacan la telecomunicaciones Parlamento + Una Albania2 petabytes declarados destruidos
enero 2024Intrusión en el instituto de estadística INSTATMás de 100 tuberculosis afirmadas fueron exfiltradas
Septiembre 2025Diella nombrado ministro de AI
diciembre 2025Director general de AKSHI arrestado por corrupción12 licitaciones bajo investigación
febrero 2026El Parlamento API declarado abierto: esta investigación54.545 documentos, 236 diputados PII

El grupo patrocinado por el Estado iraní InicioJusticia Terrestre (MITRE ATT&CK C0038, atribuido por el FBI, CISA, la OTAN y el NCSC del Reino Unido al Ministerio de Inteligencia y Seguridad de Irán) violó AKSHI al explotar CVE-2019-0604 (Microsoft SharePoint). El acceso inicial se estableció en mayo de 2021, catorce meses antes del ataque destructivo lanzado en julio de 2022. Durante ese período, el ladrón de información CHIMNEYSWEEP exfiltró datos de la agencia que más tarde constituiría el ministro de IA de Albania.

Inventario de datos

Colección total: 251 MB en 1.309 archivos, recuperado de puntos de conexión no autenticados y de acceso público y de direcciones URL de Azure Blob Storage.

Parlamento API — Registros MP (anetaret.json)236 miembros del parlamento, pleno PII, 138 KB
Vista
Parlamento API — Catálogo de documentos (dokumentet.json)54.545 URL de documentos con metadatos, 30 MB
Vista
Parlamento API — Actos legislativos (aktet.json)Catálogo legislativo completo, interpelaciones, 3,1 MB
Vista
Hojas de cálculo XLSX: salarios y beneficios de MP372 hojas de cálculo, 2018-2020 mensual, 44 MB
Vista
Lista de subdominios de AKSHI110 subdominios enumerados de crt.sh
Vista
Portal de datos abiertos API EspecificaciónEspecificación abiertaAPI de 200 KB, 59 puntos finales
Vista

OSINT Metodología y Aviso Legal

Todos los datos de esta investigación se recuperaron mediante técnicas OSINT pasivas y activas aplicadas a puntos finales API no autenticados y de acceso público y a direcciones URL de Azure Blob Storage. No se omitió ninguna autenticación. No se probaron ni utilizaron credenciales. No se eludió ningún control de acceso. El API del Parlamento albanés respondió a las solicitudes GET estándar HTTP sin requerir ningún tipo de identificación o token.

Este informe sigue la metodología estándar de ODINT: la infraestructura pública se enumera, documenta y reporta. PII recopilado de APIs abierto se presenta en forma agregada o redactada. Los registros PII sin procesar se mantienen en acceso restringido y no se publican públicamente. Se puede otorgar acceso a conjuntos de datos restringidos a periodistas acreditados, investigadores y entidades gubernamentales afectadas previa solicitud.

Período de investigación: 25 de enero de 2026 (Fase 1: OSINT) — 25 de febrero de 2026 (Fase 2: Reconocimiento activo y recopilación de datos). Publicado: 17 de abril de 2026. ODINT es un observatorio independiente de infraestructura digital sin fines de lucro.

Donare