Парламент широко відкритий

Албанія направила першого у світі міністра боротьби з корупцією з штучним інтелектом. Агентство, яке його збудувало, заарештували за корупцію. Парламент, за яким він стежить? Неавтентифікований API, 236 MPs’ full PII, 54 545 документів. Логін не потрібен.

перегляди: ...

АЛБАНІЯ ПАРЛАМЕНТ API 251 МБ ДАНИХ OSINT Розслідування

Статистика кампанії

Двофазне OSINT розслідування — пасивна розвідка в січні 2026 року з подальшим активним API підрахуванням і збором даних 25 лютого 2026 року — спрямоване на цифрову інфраструктуру албанського уряду, дало такі висновки.

251 Мб Загальна кількість зібраних даних
1,309 Файли відновлено
236 MP Records (Повний PII)
54,545 Парламентські документи
7 Відкрийте кінцеві точки API.
59 Кінцеві точки відкритого порталу даних
110 Відображені субдомени AKSHI
832 Албанські .gov.al домени

Контекст: амбіційна цифрова держава Албанії

Албанія витратила останнє десятиліття на розбудову однієї з найамбітніших у Східній Європі інфраструктур цифрового уряду. Національне агентство з питань інформаційного суспільства — АКШІ (Agjencia Kombëtare e Shoqërisë së Informacionit) — керує мережею, що з’єднує 220 державних установ, розміщує 380 державних веб-сайтів, підтримує понад 600 електронних сервісів для громадян і підтримує спеціальну CSIRT для операцій з кібербезпеки. Албанія потрапила в рейтинг 14-й у світі в GovTech Maturity Index 2025 і отримав визнання ООН як модель цифрової трансформації.

Країна також є членом НАТО і активно прагне до членства в ЄС із цільовою датою вступу до 2030 року. Брюссель постійно визначає корупцію як головну перешкоду. Відповіддю Албанії у вересні 2025 року стало призначення першого в світі міністра штучного інтелекту.

Діелла — назва від албанського слова «сонце» — це система ШІ, розроблена AKSHI за допомогою Microsoft Azure та OpenAI. Прем’єр-міністр Еді Рама призначив її державним міністром у справах штучного інтелекту з такими завданнями: «Державні тендери будуть на 100% вільні від корупції». У жовтні 2025 року Рама оголосив, що Діелла «вагітна з 83 цифровими помічниками», які будуть призначені кожному члену парламенту від правлячої партії для моніторингу законодавчих сесій.

"Агентство, яке створило антикорупційний штучний інтелект Албанії, саме по собі було злочинним підприємством. Його генерального директора та заступника заарештували через три місяці після призначення Діелли, звинувативши їх у керуванні структурованою злочинною групою для маніпулювання державними тендерами".

Історія

Це розслідування почалося в січні 2026 року як пасивна розвідка: відображення інфраструктури AKSHI та Diella, ідентифікація субдоменів через прозорість сертифікатів, дослідження загальнодоступних систем. Початковий висновок був простим — за регіональними стандартами урядова інфраструктура Албанії була добре захищена. WAF на основних доменах, WordPress API потребують автентифікації, жодних розкритих облікових даних у пакеті Frontend JavaScript Diella.

Оцінка повністю змінилася в лютому 2026 року. Коли підрахунок звернувся до парламенту Албанії — інституції, за якою мали стежити 83 «діти» ШІ Diella, — виникла інша картина. The Parliament (parlament.al) обслуговує односторінкову програму React, яка на перший погляд виглядає тупиковою: вона повертає HTTP 200 для всіх шляхів, класичний SPA catch-all. Але основний пакет JavaScript розповів іншу історію.

Витягнувши пакет JS розміром 355 КБ і запустивши вилучення рядка, виявлено жорстко закодовану базову URL-адресу API: https://kuvendiapi.azurewebsites.net/api. Подальше вилучення з мінімізованих змінних webpack створило сім імен об’єктів OData. Кожна кінцева точка відповідала на неавтентифіковані запити GET. Жодних токенів, обмежень швидкості та будь-якого контролю доступу.

Весь бекенд албанського парламенту API був широко відкритий.

Іронія глибока. Генерального директора AKSHI Мірлінду Карчанай та її заступника заарештували в грудні 2025 року — лише через три місяці після призначення Діелли — за звинуваченням у керуванні структурованою злочинною групою в тому самому агентстві, яке створило міністра боротьби з корупцією ШІ. SPAK (Спеціальна антикорупційна структура Албанії) виявила 12 тендерних процедур, які систематично маніпулювали. Парламент API був відкритий щонайменше з січня 2022 року. І Diella — інтегрована в платформу e-Albania з доступом до 36 000+ урядових документів — нічого цього не бачила.

Критичний висновок 1 — Албанський парламент: неавтентифікований API

kuvendiapi.azurewebsites.net — Парламент OData API КРИТИЧНО — ВИСОКО
Автентифікація: Не потрібно Всього документів: 54,545 MP PII записи: 236 Статус: Відкрийте кінцеву точку Azure
Сервер албанського парламенту працює на ASP.NET OData API, розміщеному на Azure. Інтерфейс React (parlament.al) розкриває API базову URL-адресу та імена об’єктів у мінімізованому пакеті JavaScript. Усі кінцеві точки відповідають на неавтентифіковані запити GET. Єдиною захищеною кінцевою точкою є /abonimet (підписки), яка повертає 401. Усе інше — депутати, комітети, законодавство, зустрічі, документи — є загальнодоступним.

Відкрийте кінцеві точки API.

Кінцева точкаЗаписиРозмірЗміст
/анетарет236138 КБMP records — повний PII
/структурат274 КбПарламентські комітети
/актет3,1 МбЗаконодавчі акти, інтерпеляції
/lajmet19,8 МбСтатті парламентських новин
/mbledhjet2,2 МбЗаписи сесій і зустрічей
/документет54 545 URL-адрес30,2 МбКаталог документів із прямими URL-адресами Azure Blob
/YouTube/пошук8 КБПроксі для пошуку відео YouTube
/абонімет401Лише захищена кінцева точка

MP PII Викрито — 236 записів

Кожен із 236 депутатів записує в /anetaret відповідь містить таку особисту інформацію:

  • Повне найменування (прізвище, ім'я, по батькові)
  • Дата народження та місце народження
  • Офіційна електронна адреса (@parlament.al)
  • Партійна приналежність та виборчий округ
  • URL-адреса фотографії профілю (розміщена в Azure Blob Storage)
  • Посилання на соціальні мережі (Facebook, Twitter/X, LinkedIn)
  • Діючий/недіючий депутатський статус

Це повне, структуроване досьє на кожну особу, яка працює в законодавчому органі Албанії, включаючи особисті дані, контактну інформацію та політичну приналежність. Дані були зібрані без будь-якої автентифікації чи контролю доступу.

ОТРИМАТИ https://kuvendiapi.azurewebsites.net/api/anetaret HTTP/1.1 200 OK Тип вмісту: додаток/json { "Емрі": "[ІМ'Я ВИДАЛЕНО]", "Atesia": "[ІМ'Я БАТЬКА ВИДАЛЕНО]", "Mbiemri": "[ПРІЗВИЩЕ ВИДАЛЕНО]", "Datelindja": "1970-XX-XX", "Vendlindja": "Тирана", "Електронна пошта": "[ВИДАЛЕНО]@parlament.al", "Partia": "Партія соціалістів", "Зона": "Тирана", "Актив": правда }

Azure Blob Storage — 54 545 публічних документів

The /dokumentet кінцева точка повертає каталог розміром 30,2 МБ JSON із переліком усіх документів у парламентському архіві. Перелік контейнерів увімкнено kuvendiwebfiles.blob.core.windows.net/webfiles/ вимкнено, але кожну URL-адресу можна безпосередньо перерахувати за допомогою відповіді API, а для всіх окремих блоків увімкнено публічний доступ для читання.

Тип файлуГраф
PDF32,627
JPEG / JPG18,289
JFIF1,768
DOCX885
DOC397
XLSX392
PNG208
XLS117

Серед знайдених документів: Таблиці зарплати депутата (PAGA DEPUTETE) і Депутатські пільги (PERFITIME DEPUTETE) щомісячно охоплює 2018–2020 роки; в Реєстр лобістів (Regjistri elektronik i Lobisteve); Журнали запитів і відповідей FOIA на 2018–2021 рр.; таблиці видатків бюджету та дані державного резервного фонду; Конституція Албанії, Виборчий кодекс і Закон про статус депутатів; та річні звіти парламенту з 2013 по 2019 роки.

Пакет JavaScript також містить жорстко закодоване внутрішнє посилання API за адресою http://134.0.63.165:5000/public — внутрішня IP-адреса, недоступна з загальнодоступного Інтернету, що підтверджує існування додаткової серверної інфраструктури поза межами загальнодоступної.

Критичний висновок 2 — корупційний скандал AKSHI

Генеральний директор і заступник AKSHI — заарештований за корупцію КРИТИЧНО
Дата: Грудень 2025 Стягується: СПАК (Спеціальна антикорупційна структура) Розслідувані тендери: 12
Мірлінду Карчанай, генерального директора AKSHI, та її заступника помістили під домашній арешт у грудні 2025 року, через три місяці після призначення Діелли державним міністром у справах штучного інтелекту. Звинувачення: участь у структурованому злочинному угрупованні, тендерні маніпуляції та зловживання службовим становищем. AKSHI — агентство, відповідальне за всю інфраструктуру цифрового уряду Албанії та творець антикорупційного ШІ — саме по собі було злочинним підприємством. BIRN повідомив, що захоплення AKSHI злочинними інтересами «ставить під загрозу національну безпеку».

Іронія в цифрах

Проголошена мета ДіеллиРеальність
«Державні тендери будуть на 100% вільними від корупції»Керівництво AKSHI затримано за тендерні маніпуляції
Міністр AI боротиметься з корупцією для вступу до ЄСДиректора агентства заарештували через 3 місяці після призначення
ШІ дітей для моніторингу законотворчої діяльності кожного депутатаПарламент API відкритий, без авторизації, дані всіх депутатів розкрито
Інтегровано в понад 36 000 державних документівДокументи, до яких це розслідування отримало доступ без облікових даних

Знахідка 3 — Аналіз інтерфейсу Diella AI

proud-coast-026495803.4.azurestaticapps.net — Diella Frontend НИЗЬКИЙ СТУПІНЬ
Рамки: Vue.js 3.5 / Квазар Розмір пачки: 229 Кб Знайдено облікові дані: Жодного
Було повністю проаналізовано інтерфейсний пакет JavaScript Diella. Не знайдено жодних ключів API, URL-адрес кінцевих точок серверної системи та жорстко закодованих облікових даних. Уся конфіденційна конфігурація впроваджується під час виконання через сервер Azure. Кінцеві точки автентифікації Azure Static Web App відповідають нормально: /.auth/me повертає нульове значення clientPrincipal; /.auth/login/aad перенаправляє до Azure AD. Внутрішня серверна інфраструктура AKSHI (dc-hasura, dc-keycloak, dc-hapi, dc-rest) вирішує лише внутрішній DNS — публічний доступ відсутній.

Технічна безпека власної зовнішньої інфраструктури Diella окремо є компетентною. Статичні веб-програми Azure, конфігурація під час виконання, належний IAM через Keycloak, сегментована внутрішня інфраструктура. Але питання безпеки, які піднімає Diella, не є переважно технічними: вони інституційні. Агентство, яке контролює навчальні дані Diella, доступ до системи та робочі параметри, було скомпрометовано державними хакерами Ірану в 2022 році та діяло як злочинна організація до грудня 2025 року. Як Diella була побудована з даними зі зламаних систем? Хто стежив за антикорупційним ШІ, поки його творці маніпулювали тендерами?

Знахідка 4 — Портал відкритих даних

opendata.gov.al — 59-кінцева точка ASP.NET API СЕРЕДНІЙ
API Кінцеві точки: 59 Специфікація OpenAPI: 200 Кб, у відкритому доступі Контроль доступу: Немає (загальнодоступний за дизайном)
Національний портал відкритих даних Албанії надає повністю задокументований ASP.NET API із специфікацією OpenAPI розміром 200 КБ за адресою /api/specification.json.. Набори даних включають: 400 медичних центрів із зазначенням місцезнаходження (AKSHI), 2289 фармацевтичних записів, повні бізнес-реєстри для 2025–2026 (за юридичною формою, формою власності та регіоном), державний реєстр боргу, 900 щоденних розподілів казначейства, дані про державні інвестиції та статистичні дані платформи електронної Албанії з 2013 по 2024 рік. Включено всі контактні довідники державних установ, включаючи адреси, номери телефонів та електронні адреси AKSHI, Міністерства фінансів та Міністерства освіти. API призначений для громадськості, але повна специфікація OpenAPI і глибина державних фінансових даних заслуговують на увагу.

Доступні набори даних

Набір данихДжерелоОбсяг
Центри здоров'яАКШІ400 центрів з GPS
Аптеки та лікиАКШІ2289 записів
Реєстр підприємств (юридична форма)QKB2025 + 2026 дані
Реєстр підприємств (право власності)QKB2025 + 2026 дані
Реєстр підприємств (регіон)QKB2025 + 2026 дані
Реєстр державного боргу 2024Міністерство фінансів4 квартальні файли
Дані казначействаМіністерство фінансів900 щоденних розсилок
Державні інвестиціїМіністерство фінансівЩомісячні дані
Статистика електронної Албанії 2023АКШІ12 місячних звітів
Користувачі електронної Албанії 2013–2024АКШІСтатистика річної реєстрації
Поштовий потік аеропорту 2025Цивільна авіаціяЩомісячна статистика

Розширене сканування уряду Албанії

Сімнадцять державних доменів Албанії були досліджені протягом лютого 2026 року. Більшість захищені: Incapsula WAF, 403/404 відповіді, немає доступних панелей адміністратора. Перелік прозорості сертифіката .gov.al доменний простір через crt.sh створив 832 домени та розширив кількість відомих субдоменів AKSHI з 50 (січень) до 110 (лютий), показавши Jira, Rancher, Wiki та внутрішні тестові середовища — усі лише за внутрішнім DNS, недоступним із загальнодоступного Інтернету.

ДоменРезультатСутність
e-albania.al200 (загартований)Основна платформа електронного урядування
akshi.gov.alWordPress, WAFНаціональне ІТ агентство
parlament.alReact SPA — API ВІДКРИТИПарламент Албанії
kryeministria.alІнкапсуляція WAFОфіс прем'єр-міністра
president.al403 ЗабороненоОфіс президента
bankofalbania.org403 ЗабороненоЦентральний банк
klsh.org.alWordPress, 401 загартованийВищий контрольний орган
pp.gov.alВНИЗГенеральна прокуратура
policia.alВНИЗДержавна поліція
mbrojtja.gov.alВНИЗМіністерство оборони
financat.gov.alВНИЗМіністерство фінансів
drejtesia.gov.alІнкапсуляція WAFМіністерство юстиції
arsimi.gov.alІнкапсуляція WAFМіністерство освіти
tatime.gov.alВНИЗПодаткова служба
dogana.gov.alВНИЗМитний орган
dpshtrr.gov.al415 (реєстр транспортних засобів)Отримання водійських прав
instat.gov.al404 (чистий)Інститут статистики

Через перерахування crt.sh було виявлено чотири ГІС-портали: geoportal.asig.gov.al (національний геопортал), instatgis.gov.al (статистика WebGIS), webgis.arrsh.gov.al (Управління автомобільних доріг), і webgis.atp.gov.al (Планування територій). Жодна не розкриває доступні кінцеві точки даних GeoServer або WFS — усі програми є лише зовнішніми.

Організації з компромісами

parlament.al — Парламент Албанії (Кувенді)
Законодавча гілка влади Албанії — Azure OData API (kuvendiapi.azurewebsites.net)
Контакт: Неавтентифікований API, нульовий контроль доступу PII: 236 депутатів — П.І.Б., місце народження, електронна пошта, партія, округ, фото Документи: 54 545 загальнодоступних файлів Azure Blob (32 тисячі+ PDF-файлів, відомості про зарплату, журнали FOIA, бюджети) Зібрані дані: 103 МБ API даних + 137 МБ документів
AKSHI — Національне агентство з питань інформаційного суспільства
Урядове ІТ-агентство Албанії — Розробник Diella AI, оператор GOVnet & e-Albania
Тип компромісу: Кримінальний арешт керівництва (грудень 2025 р.) Сфера застосування: Гендиректор + заступник під домашнім арештом за тендерні маніпуляції Оцінка BIRN: «Захоплення AKSHI злочинними інтересами загрожує національній безпеці» Попереднє порушення: Іранська атака HomeLand Justice (2022) — повна компрометація системи AKSHI
opendata.gov.al — Національний портал відкритих даних
Албанська платформа відкритих даних електронного уряду
Контакт: 59-кінцева точка ASP.NET API, опублікована специфікація OpenAPI дані: Реєстри підприємств, медичний центр GPS, фармацевтичні записи, казначейські розподіли Примітка: Загальноприйнятий; глибина та масштаб гарантують моніторинг

Історичний контекст: десятиліття експозиції

Викриття парламенту API не існує ізольовано. Протягом останніх п’яти років Албанія зазнавала систематичного злому на кожному рівні її цифрової інфраструктури.

ДатаІнцидентМасштаб
Квітень 2021Витік бази даних виборців910 000 записів (~33% населення)
Грудень 2021Витік бази даних зарплат (WhatsApp)637 138 записів (22% населення)
травень 2021 рІранське правосуддя HomeLand отримує початковий доступ до AKSHI14 місяців тихої наполегливості
Липень 2022Деструктивна атака: програма-вимагач ROADSWEEP + очищувач ZeroCleareАлбанія змушує державні служби працювати в автономному режимі
вересень 2022 рАлбанія розриває дипломатичні відносини з ІраномНАТО засуджує атаку
жовтень 2022 рПоліція підозрює витік бази даних через Telegram~100 000 записів, 1,7 Гб
Грудень 2023Парламент + Атака на одну телекомунікаційну мережу АлбаніїЗаявлено про знищення 2 петабайтів
січень 2024 рІнститут статистики INSTAT зламаноЗаявлено про ексфільтрацію 100+ ТБ
Вересень 2025Діелла призначена міністром ШІ
Грудень 2025Генерального директора AKSHI заарештували за корупціюРозслідується 12 тендерів
лютий 2026 рПарламент API визнано відкритим — це розслідування54 545 документів, 236 депутатів PII

Іранська державна група HomeLand Justice (MITRE ATT&CK C0038, приписується ФБР, CISA, НАТО та NCSC Великобританії Міністерству розвідки та безпеки Ірану) порушив AKSHI шляхом використання CVE-2019-0604 (Microsoft SharePoint). Початковий доступ було створено в травні 2021 року — за чотирнадцять місяців до руйнівної атаки, розпочатої в липні 2022 року. Протягом цього вікна інформаційний викрадач CHIMNEYSWEEP викрадав дані з агентства, яке пізніше створить міністра ШІ Албанії.

Інвентаризація даних

Загальна колекція: 251 Мб на 1309 файлів, відновлених із загальнодоступних, неавтентифікованих кінцевих точок і URL-адрес сховища BLOB-об’єктів Azure.

Parliament API — MP Records (anetaret.json)236 депутатів, повний PII, 138 КБ
Переглянути
Парламент API — Каталог документів (dokumentet.json)54 545 URL-адрес документів із метаданими, 30 МБ
Переглянути
Парламент API — Законодавчі акти (aktet.json)Повний законодавчий каталог, інтерпеляції, 3,1 МБ
Переглянути
Електронні таблиці XLSX — зарплати та пільги депутатів372 таблиці, 2018–2020 щомісячно, 44 Мб
Переглянути
Список субдоменів AKSHI110 перерахованих субдоменів від crt.sh
Переглянути
Відкритий портал даних API Спец200 KB OpenAPI специфікація, 59 кінцевих точок
Переглянути

OSINT Методологія та правове повідомлення

Усі дані в цьому дослідженні було відновлено за допомогою пасивних і активних методів OSINT, застосованих до загальнодоступних, неавтентифікованих кінцевих точок API і URL-адрес Azure Blob Storage. Жодна автентифікація не була обійдена. Облікові дані не перевірялися та не використовувалися. Жоден контроль доступу не обійдеться. Албанський парламент API відповів на стандартні запити HTTP GET, не вимагаючи жодної форми ідентифікації чи маркера.

Цей звіт відповідає стандартній методології ODINT: публічна інфраструктура перераховується, документується та звітується. PII, зібраний із відкритого APIs, представлений у зведеному або відредагованому вигляді. Необроблені записи PII зберігаються в обмеженому доступі та не публікуються. Доступ до обмежених наборів даних може бути надано журналістам, дослідникам і постраждалим державним установам за запитом.

Період дослідження: 25 січня 2026 (Фаза 1: OSINT) — 25 лютого 2026 (Фаза 2: Активна розвідка та збір даних). Опубліковано: 17 квітня 2026 р. ODINT — незалежна некомерційна обсерваторія цифрової інфраструктури.

Пожертвуйте