Informační systém litevského ministerstva vnitra se ve čtvrtek večer stal terčem kybernetického útoku. Napaden byl systém EPEKIS, který spravuje ministerské oddělení informatiky a komunikací. Platforma se od roku 2018 aktivně nepoužívá a slouží jako archiv dat. Uloženy v ní byly informace o cizincích, kteří v Litvě žádali o státní občanství. Litevské úřady nyní prověřují, zda se útočníkům podařilo některé údaje skutečně stáhnout.
Podle litevské tiskové agentury ELTA byl neoprávněný přístup do systému zablokován. Útočníci však podle ministerstva stihli systém narušit a vytvořit v něm datové soubory. Zatím není jasné, zda tyto soubory obsahují kopie archivovaných informací, nebo zda šlo pouze o technickou stopu po zásahu. Úřady proto neuvádějí, že by data byla prokazatelně odcizena. Vyšetřování má určit rozsah incidentu i způsob, jakým se pachatelé do systému dostali.
Ministerstvo vnitra kvůli útoku kontaktovalo litevský Kriminální policejní úřad. O incidentu byla informována také Státní inspekce ochrany osobních údajů. Do řešení případu se zapojilo rovněž Národní centrum pro kybernetickou bezpečnost. Každá z těchto institucí má v případu jinou úlohu, od vyšetření možného trestného činu až po posouzení rizika pro osobní údaje. Litevské úřady zatím nezveřejnily informace o konkrétních osobách, jejichž údaje by mohly být dotčeny.
Napadený systém obsahuje archivní informace spojené s žádostmi cizinců o litevské občanství. Taková agenda může zahrnovat údaje potřebné pro posuzování žádostí, ministerstvo však zatím neuvedlo přesný rozsah uložených záznamů. Zároveň není potvrzeno, že se útočníci dostali ke všem datům v systému. Rozhodující proto bude technická analýza vytvořených datových souborů a přístupových stop. Teprve další prověřování ukáže, zda incident znamenal pouze narušení systému, nebo také únik informací.
Litevský ministr vnitra Martynas Katelynas nevyloučil, že při útoku mohla být využita platforma založená na umělé inteligenci. Tato možnost zatím představuje pouze jednu z vyšetřovacích verzí. Z veřejně dostupných informací nevyplývá, kdo za útokem stojí ani jaký motiv mohl mít. Ministerstvo neuvedlo ani to, zda byl zásah veden proti konkrétním údajům, nebo proti samotné infrastruktuře. Atribuce útoku proto zůstává otevřená a bude záviset na výsledcích práce policie a bezpečnostních odborníků.
Incident se odehrál v systému, který se podle ministerstva od roku 2018 aktivně nepoužívá. Jeho archivní charakter ale neznamená, že uložené údaje nemají význam pro ochranu soukromí. Informace o žadatelích o občanství mohou souviset s jejich osobním a pobytovým statusem. Právě proto se případem zabývá také úřad pro ochranu osobních údajů. Vyšetřovatelé budou posuzovat, zda došlo k neoprávněnému přístupu k osobním datům a zda vznikla povinnost informovat dotčené osoby.
Další postup bude záviset na výsledcích forenzní analýzy napadeného systému. Úřady musí zjistit, kdy přesně k průniku došlo, jaké části EPEKIS byly zasaženy a zda útočníci získali možnost data kopírovat. Současně se bude prověřovat, zda vytvořené datové soubory obsahují citlivé informace. Litevské ministerstvo vnitra zatím potvrdilo zablokování neoprávněného přístupu, nikoli rozsah případného úniku. O dalším vývoji mají rozhodnout policejní a bezpečnostní šetření.