Registro dei trust del Liechtenstein violato: 31’000 record rubati

Nella notte tra il 29 e il 30 luglio 2026, ignoti hanno violato il registro dei titolari effettivi del Liechtenstein, il VwbP. In poche ore hanno copiato i dati di circa 31000 entità giuridiche tra società, fondazioni e trust. Per un paese che conta due fondazioni per abitante e gestisce patrimoni miliardari attraverso queste strutture, è un disastro di proporzioni enormi.

Cosa è stato rubato e perché è più grave di quanto sembri

Il registro VwbP documenta chi si cela dietro le strutture giuridiche del Liechtenstein: nomi, date di nascita, nazionalità e paesi di residenza dei titolari effettivi. Niente indirizzi, niente numeri di telefono, niente dati finanziari, il che a prima vista sembra poco.

Ma è esattamente il contrario, perché queste informazioni identificano le persone fisiche che controllano fondazioni e trust, ovvero strutture usate per la pianificazione patrimoniale, la protezione degli asset e in qualche caso per l’ottimizzazione fiscale. Combinateli con i registri commerciali pubblici e i database degli indirizzi e otterrete profili dettagliati della ricchezza di migliaia di persone. Per investigatori fiscali, servizi di intelligence e criminali informatici è materiale di altissimo valore, e francamente è difficile immaginare un singolo dataset che interessi contemporaneamente a così tanti attori diversi.

Come ha sintetizzato Steve Lamb, CEO della società di compliance Kyckr: “Registries are becoming critical financial infrastructure, and they should be resourced like it.”

Come sono entrati

Secondo Fabian Schmid, responsabile dell’Ufficio informatica del Liechtenstein, gli autori si sono creati un accesso al portale di registrazione del VwbP, quel portale che aziende e fiduciari usano normalmente per inserire e aggiornare i dati. Le autorità parlano di un attacco “ad alto livello tecnico contro una struttura di sicurezza altamente complessa”.

Una volta dentro, hanno interrogato sistematicamente il database per diverse ore, accedendo a tutti i 31000 record. Solo il VwbP è stato colpito senza nessun tentativo di accesso su altri sistemi governativi, il che indica un’operazione precisa e mirata. Hanno preso quello che cercavano e se ne sono andati.

Ad oggi nessuna attribuzione, nessuna richiesta di riscatto e nessun dato comparso sul dark web. Chi c’è dietro, che siano attori statali, gruppi criminali o individui, resta un mistero.

La domanda scomoda

Ed ecco la parte che fa veramente riflettere: perché nessuno se n’è accorto?

Decine di migliaia di query individuali nell’arco di diverse ore, di notte, da quello che sembra un singolo punto di accesso. Un volume di traffico che avrebbe dovuto far scattare un allarme su qualsiasi sistema ragionevolmente configurato, ma non è successo. L’intrusione è stata scoperta solo il giorno dopo dall’Ufficio di giustizia quando ha notato irregolarità nei log.

Le autorità confermano che questa mancata rilevazione è “oggetto dell’indagine in corso” e qualunque sia la risposta (monitoraggio assente, configurato male o aggirato) nessuna delle possibilità è rassicurante.

La reazione almeno è stata rapida: sistema offline immediatamente, governo informato il 31 luglio, unità di crisi istituita il 1 agosto sotto la guida della prima ministra Brigitte Haas e del ministro della giustizia Emanuel Schädler, conferenza stampa il 3 agosto. I dati non risultano modificati o cancellati durante l’attacco, il che è almeno un aspetto positivo.

Il fantasma della LGT Bank

Chi conosce la storia finanziaria del Liechtenstein pensa subito al 2008, quando un tecnico informatico vendette i dati di circa 4500 fondazioni della LGT Bank (la banca privata della famiglia principesca) a diversi servizi fiscali. Il CEO di Deutsche Post Klaus Zumwinkel si dimise, la Germania incassò oltre 50 milioni di euro e la reputazione del Liechtenstein come piazza finanziaria discreta ne uscì devastata.

La violazione del 2026 è quasi sette volte più grande, e mentre nel 2008 agì un insider stavolta l’attacco è arrivato dall’esterno, contro un sistema che doveva proprio aumentare la trasparenza nel settore finanziario. L’ironia è difficile da ignorare.

Cosa significa per la Svizzera

Qui la cosa ci riguarda direttamente. La Svizzera prevede di lanciare il proprio registro federale della trasparenza il 1 ottobre 2026, appena due mesi dopo la violazione in Liechtenstein. Stesso principio, stessa architettura: concentrare i dati sui titolari effettivi delle entità giuridiche svizzere in un unico registro centralizzato.

L’incidente del Liechtenstein è un avvertimento concreto, perché il dilemma è strutturale: ogni registro della trasparenza raccoglie per definizione informazioni di altissimo valore in un unico punto. Utile per le autorità, ma anche un bersaglio irresistibile per gli aggressori.

Come ha dichiarato la prima ministra Haas: “L’attacco a noi è anche un attacco agli standard internazionali di compliance.” La Svizzera ha due mesi per assicurarsi che il suo registro non replichi le stesse vulnerabilità.

Lezioni per le organizzazioni

Nei nostri penetration test vediamo regolarmente lo stesso schema: sistemi che gestiscono dati altamente sensibili con un’architettura di sicurezza che non è all’altezza del valore di ciò che proteggono. L’incidente del VwbP lo rende evidente:

I portali sono superfici d’attacco. L’ingresso è avvenuto dal portale di registrazione, un’interfaccia legittima diventata il vettore. Ogni portale con accesso a database sensibili necessita di autenticazione multifattore, rate limiting, segmentazione degli accessi e logging granulare come requisiti di base, non come aspirazioni.

Le anomalie di volume devono generare allarmi. 31000 query in poche ore da un singolo punto di accesso è un pattern assolutamente rilevabile, a condizione che il monitoraggio sia in funzione e configurato per il reale modello di minaccia e non solo per spuntare una casella di compliance.

I registri centralizzati richiedono sicurezza proporzionale. Quando un singolo database contiene le informazioni sulla titolarità effettiva di un intero paese è un asset di sicurezza nazionale e trattarlo come un’applicazione web della pubblica amministrazione significa chiedere esattamente quello che è successo qui.

L’esfiltrazione senza modifiche è la più difficile da rilevare. Gli aggressori hanno copiato i dati e lasciato tutto intatto senza nessuna modifica e nessuna cancellazione. Senza logging adeguato e analisi comportamentale questo tipo di violazione può passare inosservato indefinitamente, il che solleva una domanda inquietante: quante altre violazioni simili non sono mai state scoperte?

Analizziamo regolarmente applicazioni web, portali e database che gestiscono dati sensibili, esattamente il tipo di infrastruttura compromessa in questo incidente. Se volete sapere quanto è sicura la vostra infrastruttura digitale: parliamone.

Fonti: