Parlamento totalmente aberto

A Albânia implantou o primeiro ministro anticorrupção de IA do mundo. A agência que o construiu foi presa por corrupção. O parlamento que monitoriza? [[ZXQ0QXZ] não autenticado], 236 deputados completos PII, 54.545 documentos. Não é necessário fazer login.

Visualizações: ...

ALBÂNIA PARLAMENTO API 251MB DE DADOS OSINT Investigação

Estatísticas de campanha

Uma investigação OSINT em duas fases — reconhecimento passivo em janeiro de 2026, seguido de enumeração API ativa e recolha de dados em 25 de fevereiro de 2026 — visando a infraestrutura digital do governo albanês produziu as seguintes conclusões.

251MB Total de dados coletados
1,309 Arquivos recuperados
236 Registros MP (completo PII)
54,545 Documentos do Parlamento
7 Abrir terminais API
59 Terminais do Portal de Dados Abertos
110 Subdomínios AKSHI mapeados
832 Domínios Albaneses .gov.al

Contexto: O ambicioso estado digital da Albânia

A Albânia passou a última década a construir uma das infra-estruturas governamentais digitais mais ambiciosas da Europa Oriental. A Agência Nacional para a Sociedade da Informação — AKSHI (Agjencia Kombëtare e Shoqërisë së Informacionit) — gerencia uma rede que conecta 220 instituições governamentais, hospeda 380 sites governamentais, fornece mais de 600 serviços eletrônicos para cidadãos e mantém um CSIRT dedicado para operações de segurança cibernética. A Albânia foi classificada 14º globalmente no GovTech Maturity Index 2025 e recebeu o reconhecimento da ONU como modelo para a transformação digital.

O país também é membro da NATO e procura ativamente a adesão à UE, com uma data de adesão prevista para 2030. Bruxelas tem identificado consistentemente a corrupção como o principal obstáculo. A resposta da Albânia, em Setembro de 2025, foi nomear o primeiro ministro da IA ​​do mundo.

Diella – nomeado a partir da palavra albanesa para “sol” – é um sistema de IA desenvolvido pela AKSHI usando Microsoft Azure e OpenAI. O primeiro-ministro Edi Rama nomeou-a Ministra de Estado da Inteligência Artificial com uma missão declarada: “Os concursos públicos serão 100 por cento livres de corrupção.” Em Outubro de 2025, Rama anunciou que Diella estava “grávida de 83 assistentes digitais” que seriam atribuídos a cada membro do Parlamento do partido no poder para monitorizar as sessões legislativas.

"A agência que construiu a IA anticorrupção da Albânia era ela própria uma empresa criminosa. O seu diretor-geral e adjunto foram presos três meses após a nomeação de Diella, acusados ​​de operar um grupo criminoso estruturado para manipular propostas governamentais."

A história

Esta investigação começou em janeiro de 2026 como reconhecimento passivo: mapeando a infraestrutura da AKSHI e Diella, identificando subdomínios através da transparência dos certificados, sondando sistemas voltados para o público. A conclusão inicial foi simples: a infra-estrutura do governo albanês estava, segundo os padrões regionais, bem protegida. WAFs nos domínios principais, WordPress API exigindo autenticação, sem credenciais expostas no pacote JavaScript front-end de Diella.

A avaliação mudou completamente em Fevereiro de 2026. Quando a enumeração se voltou para o Parlamento albanês – a instituição que os 83 “filhos” da IA ​​de Diella deveriam monitorizar – surgiu uma imagem diferente. O Parlamento (parlament.al) oferece um aplicativo React de página única que, superficialmente, parecia um beco sem saída: ele retorna HTTP 200 para todos os caminhos, um clássico pega-tudo do SPA. Mas o pacote principal de JavaScript contou uma história diferente.

Extrair o pacote JS de 355 KB e executar a extração de string revelou um URL base API codificado: https://kuvendiapi.azurewebsites.net/api. A extração adicional de variáveis ​​minificadas do webpack produziu sete nomes de entidades OData. Cada endpoint respondeu a solicitações GET não autenticadas. Sem tokens, sem limitação de taxas, sem controles de acesso de qualquer tipo.

Todo o backend do Parlamento albanês API estava totalmente aberto.

A ironia é profunda. A Diretora Geral da AKSHI, Mirlinda Karçanaj, e o seu vice foram presos em dezembro de 2025 – apenas três meses após a nomeação de Diella – acusados ​​de dirigir um grupo criminoso estruturado dentro da mesma agência que construiu o ministro anticorrupção da IA. A SPAK (Estrutura Especial Anticorrupção da Albânia) identificou 12 procedimentos de concurso que foram sistematicamente manipulados. O Parlamento API estava aberto pelo menos desde janeiro de 2022. E Diella — integrada na plataforma e-Albania, com acesso a mais de 36.000 documentos governamentais — não viu nada disso.

Constatação crítica 1 - Parlamento albanês: não autenticado API

kuvendiapi.azurewebsites.net - OData do Parlamento API CRÍTICO - ALTO
Autenticação: Nenhum é necessário Documentos totais: 54,545 Registros MP PII: 236 Status: Ponto final aberto do Azure
O back-end do Parlamento Albanês é executado em um ASP.NET OData API hospedado no Azure. O frontend React (parlament.al) expõe o URL base API e os nomes das entidades em seu pacote JavaScript reduzido. Todos os endpoints respondem a solicitações GET não autenticadas. O único endpoint protegido é /abonimet (assinaturas), que retorna 401. Todo o resto – deputados, comitês, legislação, reuniões, documentos – é acessível publicamente.

Abrir terminais API

Ponto finalRegistrosTamanhoContente
/anetaret236138 KBRegistros MP – completos PII
/estruturação274 KBComissões parlamentares
/aktet3,1MBAtos legislativos, interpelações
/lajmet19,8MBArtigos de notícias parlamentares
/mbledhjet2,2MBRegistros de sessões e reuniões
/documento54.545 URLs30,2MBCatálogo de documentos com URLs diretos do Azure Blob
/YouTube/pesquisar8 KBProxy de pesquisa de vídeo do YouTube
/abonimet401Apenas endpoint protegido

MP PII exposto – 236 registros

Cada um dos 236 registros de membros do parlamento no /anetaret A resposta contém as seguintes informações de identificação pessoal:

  • Nome legal completo (nome, nome do pai, sobrenome)
  • Data de nascimento e local de nascimento
  • Endereço de e-mail oficial (@parlament.al)
  • Filiação partidária e distrito eleitoral
  • URL da foto do perfil (hospedada no Azure Blob Storage)
  • Links de mídia social (Facebook, Twitter/X, LinkedIn)
  • Estatuto parlamentar ativo/inativo

Isto constitui um dossiê completo e estruturado sobre cada pessoa que atua na legislatura albanesa – incluindo identificadores pessoais, informações de contato e afiliações políticas. Os dados foram coletados sem que qualquer autenticação ou controle de acesso fosse contornado.

OBTER https://kuvendiapi.azurewebsites.net/api/anetaret HTTP/1.1 200 OK Tipo de conteúdo: application/json { "Emri": "[NOME REMOVIDO]", "Atesia": "[NOME DO PAI REMOVIDO]", "Mbiemri": "[SOBRENOME REMOVIDO]", "Datelindja": "1970-XX-XX", "Vendlindja": "Tiranë", "E-mail": "[REDIGIDO]@parlament.al", "Partia": "Partia Socialista", "Zona": "Tiranë", "Ativo": verdadeiro }

Armazenamento de Blobs do Azure — 54.545 documentos públicos

O /dokumentet endpoint retorna um catálogo de 30,2 MB JSON listando todos os documentos do arquivo parlamentar. Listagem de contêineres em kuvendiwebfiles.blob.core.windows.net/webfiles/ está desabilitado - mas cada URL é diretamente enumerável por meio da resposta API e todos os blobs individuais têm acesso de leitura pública habilitado.

Tipo de arquivoContar
PDF32,627
JPEG/JPG18,289
JFIF1,768
DOCX885
DOC397
XLSX392
png208
XLS117

Entre os documentos recuperados: Planilhas salariais do deputado (DEPUTADO DA PAGA) e Registros de benefícios do MP (PERFITIME DEPUTETE) cobrindo 2018–2020 mensalmente; o Registro de lobista (Regjistri elektronik i Lobisteve); Registros de solicitação e resposta FOIA abrangendo 2018–2021; tabelas de despesas orçamentárias e dados de fundos de reserva pública; a Constituição da Albânia, o Código Eleitoral e a Lei do Estatuto dos Deputados; e relatórios anuais parlamentares de 2013 a 2019.

O pacote JavaScript também contém uma referência interna API codificada em http://134.0.63.165:5000/public — um endereço IP interno inacessível pela Internet pública, confirmando a existência de infraestrutura de back-end adicional além do que é exposto publicamente.

Descoberta Crítica 2 – Escândalo de Corrupção AKSHI

Diretor Geral e Adjunto da AKSHI – Preso por Corrupção CRÍTICO
Data: Dezembro de 2025 Cobrado por: SPAK (Estrutura Especial Anticorrupção) Licitações investigadas: 12
Mirlinda Karçanaj, Diretora Geral da AKSHI, e o seu adjunto foram colocados em prisão domiciliária em dezembro de 2025, três meses após a nomeação de Diella como Ministra de Estado da IA. Acusações: participação em grupo criminoso estruturado, manipulação de propostas e abuso de poder. A AKSHI – a agência responsável por toda a infraestrutura governamental digital da Albânia e criadora da IA ​​anticorrupção – era ela própria uma empresa criminosa. A BIRN informou que a captura de AKSHI por interesses criminosos “põe em perigo a segurança nacional”.

A ironia nos números

O propósito declarado de DiellaRealidade
“Concursos públicos serão 100% livres de corrupção”Liderança da AKSHI presa por manipulação de licitações
Ministro da IA ​​lutará contra a corrupção para a adesão à UEDiretor de agência é preso 3 meses após nomeação
Crianças com IA monitoram a atividade legislativa de cada deputadoParlamento API aberto, zero autenticação, dados de todos os deputados expostos
Integrado em mais de 36.000 documentos governamentaisDocumentos acessados ​​por esta investigação sem credenciais

Descoberta 3 - Análise de front-end Diella AI

proud-coast-026495803.4.azurestaticapps.net - Front-end de Diella BAIXA GRAVIDADE
Estrutura: Vue.js 3.5 / Quasar Tamanho do pacote: 229 KB Credenciais encontradas: Nenhum
O pacote JavaScript do frontend Diella foi totalmente analisado. Nenhuma chave API, nenhum URL de endpoint de backend, nenhuma credencial codificada foi encontrada. Toda a configuração sensível é injetada em tempo de execução através do backend do Azure. Os pontos finais de autenticação do Azure Static Web App respondem normalmente: /.auth/me devolve um clientPrincipal nulo; /.auth/login/aad redireciona para o Azure AD. A infraestrutura de backend interna da AKSHI (dc-hasura, dc-keycloak, dc-hapi, dc-rest) resolve apenas em DNS interno — sem acesso público.

A segurança técnica da infraestrutura frontend da própria Diella é, isoladamente, competente. Aplicativos Web estáticos do Azure, configuração injetada em tempo de execução, IAM adequado via Keycloak, infraestrutura interna segmentada. Mas as questões de segurança levantadas por Diella não são essencialmente técnicas: são institucionais. A agência que controla os dados de treino, o acesso ao sistema e os parâmetros operacionais de Diella foi comprometida por hackers estatais iranianos em 2022 e operou como uma empresa criminosa até dezembro de 2025. Como foi construída a Diella com dados de sistemas comprometidos? Quem monitorizou a IA anticorrupção enquanto os seus criadores manipulavam as propostas?

Descoberta 4 – Portal de Dados Abertos

opendata.gov.al - 59-ponto final ASP.NET API MÉDIO
API Pontos finais: 59 AbrirAPI Especificação: 200 KB, acessível publicamente Controle de acesso: Nenhum (público por design)
O portal nacional de dados abertos da Albânia expõe um ASP.NET API totalmente documentado com uma especificação OpenAPI de 200 KB em /api/specification.json. Os conjuntos de dados incluem: 400 centros de saúde com localizações (AKSHI), 2.289 registros farmacêuticos, registros comerciais completos para 2025–2026 (por forma jurídica, propriedade e região), registo da dívida nacional, 900 distribuições diárias do tesouro, dados de investimento público e estatísticas da plataforma e-Albânia de 2013 a 2024. Todos os diretórios de contactos de instituições governamentais estão incluídos, incluindo endereços, números de telefone e e-mails para AKSHI, Ministério das Finanças e Ministério da Educação. O API é destinado ao público, mas a especificação OpenAPI abrangente e a profundidade dos dados financeiros do governo merecem atenção.

Conjuntos de dados disponíveis

Conjunto de dadosFonteVolume
Centros de SaúdeAKSHI400 centros com GPS
Farmácias e MedicamentosAKSHI2.289 registros
Registro Comercial (Forma Legal)QKBDados de 2025 + 2026
Registro Comercial (Propriedade)QKBDados de 2025 + 2026
Registro Comercial (Região)QKBDados de 2025 + 2026
Cadastro Nacional da Dívida 2024Ministério das Finanças4 arquivos trimestrais
Dados do TesouroMinistério das Finanças900 distribuições diárias
Investimentos PúblicosMinistério das FinançasDados mensais
Estatísticas da e-Albânia 2023AKSHI12 relatórios mensais
Usuários da e-Albânia 2013–2024AKSHIEstatísticas anuais de registro
Fluxo de correio do aeroporto 2025Aviação CivilEstatísticas mensais

Análise mais ampla do governo albanês

Dezessete domínios do governo albanês foram investigados durante a fase de fevereiro de 2026. A maioria é reforçada: Incapsula WAF, respostas 403/404, sem painéis de administração acessíveis. Uma enumeração de transparência de certificado do .gov.al o espaço de domínio via crt.sh produziu 832 domínios e expandiu a contagem de subdomínios conhecidos do AKSHI de 50 (janeiro) para 110 (fevereiro), revelando Jira, Rancher, Wiki e ambientes de teste internos - todos por trás apenas interno DNS, não acessível a partir da Internet pública.

DomínioResultadoEntidade
e-albania.al200 (endurecido)Principal plataforma de governo eletrônico
akshi.gov.alWordPress, WAFAgência Nacional de TI
parlament.alReagir SPA - API ABRIRParlamento Albanês
kryeministria.alIncápsula WAFGabinete do Primeiro Ministro
president.al403 ProibidoGabinete do Presidente
bankofalbania.org403 ProibidoBanco Central
klsh.org.alWordPress, 401 endurecidoInstituição Suprema de Auditoria
pp.gov.alABAIXOProcuradoria Geral
policia.alABAIXOPolícia Estadual
mbrojtja.gov.alABAIXOMinistério da Defesa
financat.gov.alABAIXOMinistério das Finanças
drejtesia.gov.alIncápsula WAFMinistério da Justiça
arsimi.gov.alIncápsula WAFMinistério da Educação
tatime.gov.alABAIXOAutoridade Tributária
dogana.gov.alABAIXOAutoridade Aduaneira
dpshtrr.gov.al415 (registro de veículos)Licenciamento de motorista
instat.gov.al404 (limpo)Instituto de Estatística

Quatro portais GIS foram descobertos através da enumeração crt.sh: geoportal.asig.gov.al (geoportal nacional), instatgis.gov.al (estatísticas WebGIS), webgis.arrsh.gov.al (Autoridade Rodoviária), e webgis.atp.gov.al (Planejamento Territorial). Nenhum expõe endpoints de dados GeoServer ou WFS acessíveis – todos são aplicativos somente frontend.

Organizações com compromissos

parlament.al - Parlamento Albanês (Kuvendi)
Poder legislativo da Albânia — Azure OData API (kuvendiapi.azurewebsites.net)
Exposição: [[ZXQ0QXZ] não autenticado], nenhum controle de acesso PII: 236 deputados – nome completo, data de nascimento, naturalidade, e-mail, partido, distrito, foto Documentos: 54.545 arquivos públicos do Azure Blob (mais de 32 mil PDFs, planilhas salariais, registros FOIA, orçamentos) Dados coletados: 103 MB API de dados + 137 MB de documentos
AKSHI — Agência Nacional para a Sociedade da Informação
Agência de TI do governo albanês - Construtor de Diella AI, operador de GOVnet e e-Albania
Tipo de compromisso: Prisão criminal de liderança (dezembro de 2025) Escopo: Diretor-Geral + Deputado em prisão domiciliária por manipulação de concurso Avaliação BIRN: “A captura de AKSHI por interesses criminosos põe em perigo a segurança nacional” Violação anterior: Ataque iraniano HomeLand Justice (2022) – comprometimento total do sistema AKSHI
opendata.gov.al — Portal Nacional de Dados Abertos
Plataforma de dados abertos do governo eletrônico da Albânia
Exposição: 59-endpoint ASP.NET API, especificação OpenAPI publicada Dados: Registros comerciais, centro de saúde GPS, registros farmacêuticos, distribuições de tesouraria Observação: Destinado publicamente; a profundidade e o escopo justificam o monitoramento

Contexto histórico: uma década de exposição

A exposição do Parlamento API não existe isoladamente. A Albânia tem sido sistematicamente comprometida em todas as camadas da sua infraestrutura digital nos últimos cinco anos.

DataIncidenteEscala
Abril de 2021Vazamento de banco de dados de eleitores910.000 registros (∼33% da população)
Dezembro de 2021Vazamento de banco de dados de salários (WhatsApp)637.138 registros (22% da população)
Maio de 2021Justiça iraniana da pátria obtém acesso inicial ao AKSHI14 meses de persistência silenciosa
Julho de 2022Ataque destrutivo: ransomware ROADSWEEP + limpador ZeroCleareAlbânia força serviços governamentais offline
Setembro de 2022Albânia rompe relações diplomáticas com o IrãoA OTAN condena o ataque
Outubro de 2022Polícia suspeita que banco de dados vazou via Telegram∼100.000 registros, 1,7 GB
Dezembro de 2023Parlamento + Uma empresa de telecomunicações da Albânia atacada2 petabytes alegadamente destruídos
Janeiro de 2024Instituto de estatísticas INSTAT violadoMais de 100 TB reivindicados como exfiltrados
Setembro de 2025Diella nomeada Ministra de IA
Dezembro de 2025Diretor Geral da AKSHI preso por corrupção12 concursos em investigação
Fevereiro de 2026Parlamento API considerado aberto - esta investigação54.545 documentos, 236 deputados’ PII

O grupo patrocinado pelo Estado iraniano HomeLand Justiça (MITRE ATT&CK C0038, atribuído pelo FBI, CISA, OTAN e UK NCSC ao Ministério de Inteligência e Segurança do Irã) violou o AKSHI explorando CVE-2019-0604 (Microsoft SharePoint). O acesso inicial foi estabelecido em maio de 2021 – quatorze meses antes do ataque destrutivo lançado em julho de 2022. Durante esse período, o infostealer CHIMNEYSWEEP exfiltrou dados da agência que mais tarde construiria o ministro de IA da Albânia.

Inventário de dados

Coleção total: 251 MB em 1.309 arquivos, recuperado de pontos de extremidade não autenticados e acessíveis publicamente e de URLs do Armazenamento de Blobs do Azure.

Parlamento API - Registros MP (anetaret.json)236 membros do parlamento, completo PII, 138 KB
Visualizar
Parlamento API — Catálogo de Documentos (dokumentet.json)54.545 URLs de documentos com metadados, 30 MB
Visualizar
Parlamento API — Atos Legislativos (aktet.json)Catálogo legislativo completo, interpelações, 3,1 MB
Visualizar
Planilhas XLSX – Salários e benefícios do MP372 planilhas, 2018–2020 mensalmente, 44 MB
Visualizar
Lista de subdomínios AKSHI110 subdomínios enumerados de crt.sh
Visualizar
Especificação do Portal de Dados Abertos APIEspecificação OpenAPI de 200 KB, 59 pontos de extremidade
Visualizar

OSINT Metodologia e Aviso Legal

Todos os dados nesta investigação foram recuperados por meio de técnicas OSINT passivas e ativas aplicadas a pontos de extremidade API publicamente acessíveis e não autenticados e URLs de Armazenamento de Blobs do Azure. Nenhuma autenticação foi ignorada. Nenhuma credencial foi testada ou usada. Nenhum controle de acesso foi contornado. O API do Parlamento albanês respondeu às solicitações GET padrão HTTP sem exigir qualquer forma de identificação ou token.

Este relatório segue a metodologia padrão de ODINT: a infraestrutura voltada ao público é enumerada, documentada e relatada. PII coletado de APIs aberto é apresentado de forma agregada ou redigida. Os registros brutos PII são mantidos em acesso restrito e não são publicados publicamente. O acesso a conjuntos de dados restritos pode ser concedido a jornalistas credenciados, investigadores e entidades governamentais afetadas, mediante solicitação.

Período de pesquisa: 25 de janeiro de 2026 (Fase 1: OSINT) — 25 de fevereiro de 2026 (Fase 2: Reconhecimento ativo e coleta de dados). Publicado: 17 de abril de 2026. ODINT é um observatório independente de infraestrutura digital sem fins lucrativos.

Doar