Curaçao duomenų pažeidimas: hakerė Lilith Wittmann grasina atskleisti kazino UBO
SUKURTA DIDidelis Curaçao žaidimų reguliuotojo duomenų pažeidimas grasina atskleisti visų licencijuotų operatorių galutinius naudos gavėjus po devynių mėnesių trukmės įsilaužimo.
Online azartinių lošimų pasaulis dreba nuo skaitmeninio žemės drebėjimo. Daugelį metų Karibų sala Kiurasao tarnavo kaip anonimiškumo tvirtovė pasauliniams lošimų operatoriams, tačiau ta era gali baigtis. Lilith Wittmann, Vokietijos IT aktyvistė, žinoma dėl vyriausybės saugumo spragų atskleidimo, paskelbė apie sėkmingą Kiurasao lošimų tarnybos (CGA) pažeidimą. Tai ne nedidelis nutekėjimas, o išsami reguliavimo sistemos vidaus veikimo atskleidimas, keliantis grėsmę atverti daugiardidžius internetinio azartinių lošimų pramonės užuolaidą.
Wittmann teigia, kad ji pateko į CGA serverius 2025 m. gruodžio mėn. ir devynis mėnesius stebėjo reguliuotojo veiklą realiu laiku. Svarbu tai, kad ji tvirtina, jog dabar turi informacijos apie licencijuotų subjektų galutinius naudos gavėjus (UBO). Koordinuotai paskelbusi informaciją penkių šalių žiniasklaidos priemonėse, ji jau pabrėžė pagrindinių operatorių, tokių kaip 1Xbet, Stake.com, SoftSwiss ir Platinum Casino, detales. Padariniai yra rimti asmenims, kurie ilgą laiką pasitikėjo Kiurasao skaidrumo stoka, kad paslėptų savo tapatybes.
Skaičiai ir faktai
Pažeidžiamumo mastas yra stulbinantis. Wittmann pažymėjo, kad jai prireikė mažiau nei aštuonių valandų, kad nustatytų ir išnaudotų saugumo spragą, kad gautų visą administracinę prieigą. Tai leido jai peržiūrėti kiekvieną licencijos paraišką, finansinį dokumentą ir vidaus procesą, pateiktą tarnybai. Papildomas kontekstas pateikiamas dėl kitų neseniai regione įvykusių nesėkmių, tokių kaip „MyStake Casino“ pažeidimas, kai 2025 m. gegužės mėn. buvo nutekintas PDF failas, kuriame buvo 540 vartotojų kredencialų. Kriminalistinės analizės tyrėjai nustatė, kad net aštuonis mėnesius po nutekėjimo operatorius „Santeda International B.V.“ nesiėmė jokių reikšmingų veiksmų, pavyzdžiui, priverstinio slaptažodžių pakeitimo.
„Devynis mėnesius stebėjau Kiurasao lošimų tarnybos darbą realiu laiku – personalui nežinant. Galėjau matyti, kas valdo nelegalius internetinius kazino, kas juos finansuoja ir ką tarnyba žinojo apie jų veiklą. Šiandien... skelbiu #casinosecrets.“ - Lilith Wittmann, IT aktyvistė ir programuotoja
CGA atstovas spaudai žiniasklaidai teigė, kad organizacija išlieka pasiryžusi laikytis skaidrumo ir netrukus paskelbs pareiškimą. Tačiau pasitikėjimas jurisdikcija yra žemiausias visų laikų lygis. Šis pažeidimas įvyko po panašaus incidento Maltos lošimų tarnyboje (MGA) anksčiau šiais metais, dėl kurio teisinių paslaugų įmonė „Bird & Bird LLP“ pateikė 1300 puslapių preliminarią nutartį prieš Wittmann. Panašu, kad Kiurasao gynybą buvo dar lengviau apeiti nei Maltos.
Salys ilgą laiką buvo mėgstamiausias operatorių centras, siekiantis išvengti griežtų Europos žemyninės dalies taisyklių. Salos licencijos yra nebrangios, o įmonių struktūros dažnai slepia tikruosius savininkus. Tačiau Nyderlandų vyriausybė daro spaudimą reformoms, reikalaudama griežtesnių licencijavimo sąlygų. Šis įsilaužimas įvyko kritiniu metu CGA, kuri bando modernizuoti savo įvaizdį. Saugoma svarbių duomenų atskleidimas, primenantis ankstesnį atvejį, kai „ElasticSearch“ serveris paliko 100 milijonų lošimų sandorių neapsaugotų, pabrėžia sisteminius užjūrio paieškos variklių saugumo gedimus.
Kodėl tai svarbu Vokietijos žaidėjams
Vokietijos žaidėjams šios naujienos yra ryškus įspėjimas apie „pilkosios rinkos“ pavojus. Įmokos, atliktos su Kiurasao licencijuotais kazino, valdomos subjektų, kurių IT protokolai yra akivaizdžiai nepakankami. Vokietijos tarpvalstybinis lošimų sutartis 2021 m. (GlüStV 2021) buvo sudaryta būtent tam, kad būtų išvengta tokio duomenų atskleidimo. Kazino, licencijuoti „Gemeinsame Glücksspielbehörde der Länder“ (GGL), privalo laikytis griežtų kibernetinio saugumo ir duomenų apsaugos įstatymų.
Vokietijos gyventojai visada turėtų patikrinti oficialų GGL baltąjį sąrašą. Tik šie paslaugų teikėjai siūlo privalomas žaidėjų apsaugas, tokias kaip 1 000 eurų mėnesio įmokos limitas per LUGAS ir 1 euro už sukimą limitas lošimo automatuose. „MyStake“ nutekėjimas rodo, kad užjūrio operatoriai dažnai mėnesius ignoruoja duomenų pažeidimus, palikdami žaidėjus pažeidžiamus tapatybės vagystėms ir sukčiavimui. Kai Kiurasao kazino nepavyksta, Vokietijos pilietis praktiškai neturi teisinės galimybės apsaugoti savo asmeninės informacijos.
Ką tai reiškia GGL licencijuotiems kazino
Legalūs Vokietijos operatoriai šį skandalą gali vertinti kaip galimybę parodyti reguliavimo vertę. Nors užjūrio reguliuotojai, tokie kaip CGA, yra atskleisti kaip nesaugūs, Vokietijos reguliavimo sistema suteikia saugų prieglobstį vartotojų duomenims. Anonimiškumas, kuris šiuo metu yra naikinamas Kiurasao, neegzistuoja GGL licencijuotoms įmonėms, kurių nuosavybė turi būti visiškai skaidri prieš suteikiant licenciją. Šis skaidrumas sukuria pasitikėjimą, kurį greitai praranda užjūrio subjektai. Vokietijos operatoriai turėtų pabrėžti savo aukštesnius saugumo standartus, kad pritrauktų žaidėjus atgal į legalų, reguliuojamą rinką.
Kiti šaltiniai: [curacaochronicle.com, partycasino.com]
Dažnai užduodami klausimai
Kas yra Lilith Wittmann ir ką ji padarė?
Lilith Wittmann yra Vokietijos IT aktyvistė, pasinaudojusi pažeidžiamumu Curaçao žaidimų priežiūros tarnybos portale. Ji teigia, kad nuo 2025 m. gruodžio mėn. turėjo visišką prieigą prie jų serverių, finansinių įrašų ir savininkų tapatybės.
Kokie internetiniai kazino nukentėjo nuo šio pažeidimo?
Iki šiol paskelbtuose dokumentuose minimi dideli prekių ženklai, tokie kaip 1Xbet, Stake.com, SoftSwiss ir Platinum Casino. Be to, MyStake Casino patyrė atskirą 540 vartotojų paskyrų pažeidimą.
Kokio tipo duomenys buvo atskleisti šiuose nutekėjimuose?
Duomenys apima galutinių naudos gavėjų (UBO) sąrašus, finansines ataskaitas ir vidaus reguliavimo dokumentus. Ankstesniuose nutekėjimuose taip pat buvo atskleisti milijonų žaidėjų vardai, adresai ir operacijų istorijos.
Kaip reagavo Curaçao žaidimų priežiūros tarnyba?
CGA pareiškė, kad ketina išlikti skaidri ir netrukus paskelbs oficialų pareiškimą, nors techninis taisymo planas dar nebuvo patvirtintas.
Ar mano duomenys saugesni Vokietijos kazino, licencijuotame GGL?
Taip, kazino su GGL licencija privalo laikytis griežtų Vokietijos duomenų apsaugos įstatymų ir IT saugumo standartų. Šie paslaugų teikėjai yra stebimi, siekiant užkirsti kelią sisteminiams saugumo gedimams, matomiems ne Europos jurisdikcijose, tokiose kaip Kiurasao.
Dalintis
Apie autorę

Lisa Lustich
Vyriausioji redaktorė ir kazino testuotoja
Lisa Lustich nuo 1997 m. testuoja vokiškai kalbančius internetinius kazino ir vadovauja Lustich.de redakcijai. Daugiau nei 400 paskelbtų apžvalgų, sertifikuota žaidėjų apsaugos konsultantė (BZgA mokymai, 2019).
Visi Lisos Lustich straipsniai →Šaltiniai ir tolesnis skaitymas
Leidžiamų internetinių operatorių baltasis sąrašas
BZgA azartinių lošimų priklausomybės linija: 0800 1 372 700
Azartiniai lošimai gali sukelti priklausomybę. Žaiskite atsakingai. Pagalba: 0800 1 372 700 (BZgA, nemokamai ir anonimiškai).
Susijusios temos
Tęstiniai Straipsniai
SUKURTA DIKirgizija praneša apie 24 licencijuotus internetinių kazino operatorius, nepaisant griežto vidaus draudimo
iGaming rinka Kirgizijoje sparčiai plečiasi, veikia 24 licencijuoti operatoriai, nors vietiniai piliečiai, nepaisant teisinių draudimų, ir toliau naudojasi užsienio platformomis.
SUKURTA DIGiminaičių nesantaika: Tunica-Biloxi paleido „Kalshi“ varomą programėlę, nepaisydama nuožmios opozicijos
Luizianos Tunica-Biloxi gentis paleido prognozių rinkos programėlę. Genties azartinių lošimų grupės griežtai smerkia „Kalshi“ partnerystę kaip nelegalius III klasės lošimus.
SUKURTA DIJAV kriptovaliutų reguliavimas: CFTC inicijuoja Planą B po CLARITY įstatymo pralaimėjimo
CFTC tęsia naujų kriptovaliutų rinkų taisyklių kūrimą po to, kai Senatas 49-50 balsų persvara atmetė CLARITY įstatymą.











