Parlement grand ouvert

L’Albanie a déployé le premier ministre anti-corruption de l’IA au monde. L'agence qui l'a construit a été arrêtée pour corruption. Le parlement qu’il surveille ? API non authentifiés, PII complet de 236 députés, 54 545 documents. Aucune connexion requise.

Vues : ...

ALBANIE PARLEMENT API 251 Mo DE DONNÉES OSINT Enquête

Statistiques de campagne

Une enquête OSINT en deux phases – reconnaissance passive en janvier 2026, suivie d'un dénombrement actif API et d'une collecte de données le 25 février 2026 – ciblant l'infrastructure numérique du gouvernement albanais a produit les résultats suivants.

251 Mo Total des données collectées
1,309 Fichiers récupérés
236 Enregistrements MP (complet PII)
54,545 Documents du Parlement
7 Ouvrir les points de terminaison API
59 Points de terminaison du portail de données ouvertes
110 Sous-domaines AKSHI mappés
832 Domaines .gov.al albanais

Contexte : l’ambitieux État numérique de l’Albanie

L’Albanie a passé la dernière décennie à construire l’une des infrastructures gouvernementales numériques les plus ambitieuses d’Europe de l’Est. L'Agence nationale pour la société de l'information — AKSHI (Agjencia Kombëtare e Shoqërisë së Informacionit) – gère un réseau reliant 220 institutions gouvernementales, héberge 380 sites Web gouvernementaux, alimente plus de 600 services électroniques destinés aux citoyens et maintient un CSIRT dédié aux opérations de cybersécurité. L'Albanie a été classée 14ème mondial dans le GovTech Maturity Index 2025 et a reçu la reconnaissance de l'ONU comme modèle de transformation numérique.

Le pays est également membre de l’OTAN et cherche activement à adhérer à l’UE, avec une date d’adhésion fixée à 2030. Bruxelles a toujours identifié la corruption comme le principal obstacle. La réponse de l’Albanie, en septembre 2025, a été de nommer le premier ministre de l’IA au monde.

Diella — nommé d'après le mot albanais signifiant « soleil » — est un système d'IA développé par AKSHI à l'aide de Microsoft Azure et OpenAI. Le Premier ministre Edi Rama l'a nommée ministre d'État chargée de l'Intelligence artificielle avec une mission déclarée : « Les appels d’offres publics seront totalement exempts de corruption. » En octobre 2025, Rama a annoncé que Diella était « enceinte de 83 assistants numériques » qui seraient affectés à chaque député du parti au pouvoir pour surveiller les sessions législatives.

"L'agence qui a construit l'IA anti-corruption albanaise était elle-même une entreprise criminelle. Son directeur général et son adjoint ont été arrêtés trois mois après la nomination de Diella, accusés d'avoir dirigé un groupe criminel structuré pour manipuler les appels d'offres du gouvernement."

L'histoire

Cette enquête a débuté en janvier 2026 sous la forme d'une reconnaissance passive : cartographier l'infrastructure d'AKSHI et de Diella, identifier les sous-domaines via la transparence des certificats, sonder les systèmes destinés au public. La conclusion initiale était simple : les infrastructures gouvernementales albanaises étaient, selon les normes régionales, bien sécurisées. WAF sur les domaines principaux, WordPress API nécessitant une authentification, aucune information d'identification exposée dans le package JavaScript frontend de Diella.

L’évaluation a complètement changé en février 2026. Lorsque le recensement s’est tourné vers le Parlement albanais – l’institution que les 83 « enfants » d’IA de Diella étaient censés surveiller – une image différente est apparue. Le Parlement (parlament.al) sert une application React d'une seule page qui, à première vue, semblait être une impasse : elle renvoie HTTP 200 pour tous les chemins, un fourre-tout classique du SPA. Mais le bundle JavaScript principal raconte une autre histoire.

L'extraction du bundle JS de 355 Ko et l'exécution de l'extraction de chaîne ont révélé une URL de base API codée en dur : https://kuvendiapi.azurewebsites.net/api. Une extraction plus poussée à partir de variables Webpack minifiées a produit sept noms d'entités OData. Chaque point de terminaison a répondu à des requêtes GET non authentifiées. Pas de jetons, pas de limitation de débit, pas de contrôle d'accès d'aucune sorte.

L’ensemble du backend du Parlement albanais API était grand ouvert.

L’ironie est profonde. La directrice générale de l’AKSHI, Mirlinda Karçanaj, et son adjoint ont été arrêtés en décembre 2025 – trois mois seulement après la nomination de Diella – accusés de diriger un groupe criminel structuré au sein même de l’agence qui a créé le ministre anti-corruption d’Amnesty International. La SPAK (Structure spéciale anti-corruption d’Albanie) a identifié 12 procédures d’appel d’offres qui avaient été systématiquement manipulées. Le Parlement API était ouvert depuis au moins janvier 2022. Et Diella – intégrée à la plateforme e-Albania, avec accès à plus de 36 000 documents gouvernementaux – n’en a rien vu.

Constatation critique 1 — Parlement albanais : non authentifié API

kuvendiapi.azurewebsites.net — Parlement OData API CRITIQUE – ÉLEVÉ
Authentification: Aucun requis Total des documents : 54,545 MP PII enregistre : 236 Statut: Ouvrir le point de terminaison Azure
Le backend du Parlement albanais fonctionne sur un ASP.NET OData API hébergé sur Azure. L'interface React (parlament.al) expose l'URL de base API et les noms d'entités dans son bundle JavaScript minifié. Tous les points de terminaison répondent aux requêtes GET non authentifiées. Le seul point de terminaison protégé est /abonimet (abonnements), qui renvoie 401. Tout le reste (députés, comités, législation, réunions, documents) est accessible au public.

Ouvrir les points de terminaison API

Point de terminaisonEnregistrementsTailleContenu
/anetaret236138 KoEnregistrements MP — complets PII
/structuration274 KoCommissions parlementaires
/aktet3,1 MoActes législatifs, interpellations
/lajmet19,8 MoArticles d'actualité parlementaire
/mbledhjet2,2 MoComptes rendus de séances et de réunions
/documentet54 545 URL30,2 MoCatalogue de documents avec des URL Azure Blob directes
/YouTube/recherche8 KoProxy de recherche de vidéos YouTube
/abonimet401Seul point de terminaison protégé

MP PII exposé — 236 enregistrements

Chacun des 236 dossiers de parlementaires du /anetaret La réponse contient les informations personnelles identifiables suivantes :

  • Nom légal complet (prénom, nom du père, nom)
  • Date de naissance et lieu de naissance
  • Adresse e-mail officielle (@parlament.al)
  • Affiliation à un parti politique et circonscription électorale
  • URL de la photo de profil (hébergée sur Azure Blob Storage)
  • Liens vers les réseaux sociaux (Facebook, Twitter/X, LinkedIn)
  • Statut parlementaire actif/inactif

Il s'agit d'un dossier complet et structuré sur chaque personne siégeant dans la législature albanaise, y compris les identifiants personnels, les coordonnées et les affiliations politiques. Les données ont été collectées sans qu'aucune authentification ni aucun contrôle d'accès ne soient contournés.

OBTENIR https://kuvendiapi.azurewebsites.net/api/anetaret HTTP/1.1 200 OK Type de contenu : application/json { "Emri": "[NOM SUPPRIMÉ]", "Atesia": "[NOM DU PÈRE SUPPRIMÉ]", "Mbiemri": "[NOM SUPPRIMÉ]", "Datelindja": "1970-XX-XX", "Vendlindja": "Tiranë", "E-mail" : "[SUPPRIMÉ]@parlament.al", "Partia": "Partia Socialiste", "Zona": "Tiranë", "Aktiv": vrai }

Stockage Blob Azure – 54 545 documents publics

Le /dokumentet endpoint renvoie un catalogue JSON de 30,2 Mo répertoriant tous les documents des archives parlementaires. Liste des conteneurs sur kuvendiwebfiles.blob.core.windows.net/webfiles/ est désactivé - mais chaque URL est directement énumérable via la réponse API, et tous les blobs individuels ont un accès public en lecture activé.

Type de fichierCompter
PDF32,627
JPEG/JPG18,289
JFIF1,768
DOCX885
DOCUMENT397
XLSX392
PNG208
XLS117

Parmi les documents récupérés : Feuilles de calcul des salaires des députés (PAGA DÉPUTÉ) et Dossiers sur les avantages sociaux des députés (PERFITIME DEPUTETE) couvrant la période 2018-2020 sur une base mensuelle ; le Registre des lobbyistes (Regjistri elektronik i Lobisteve); Journaux de requêtes et de réponses FOIA couvrant la période 2018-2021 ; tableaux des dépenses budgétaires et données du fonds de réserve public ; la Constitution albanaise, le Code électoral et la loi sur le statut de député ; et les rapports parlementaires annuels de 2013 à 2019.

Le bundle JavaScript contient également une référence interne API codée en dur à l'adresse http://134.0.63.165:5000/public — une adresse IP interne inaccessible depuis l'Internet public, confirmant l'existence d'une infrastructure backend supplémentaire au-delà de ce qui est exposé publiquement.

Constatation critique 2 – Scandale de corruption AKSHI

Directeur général et adjoint d'AKSHI — Arrêté pour corruption CRITIQUE
Date: décembre 2025 Facturé par : SPAK (Structure Spéciale Anti-Corruption) Offres examinées : 12
Mirlinda Karçanaj, directrice générale de l’AKSHI, et son adjoint ont été assignés à résidence en décembre 2025, trois mois après la nomination de Diella au poste de ministre d’État chargé de l’IA. Accusations : participation à un groupe criminel structuré, manipulation d'appels d'offres et abus de pouvoir. AKSHI – l’agence responsable de l’ensemble de l’infrastructure numérique du gouvernement albanais et créatrice de l’IA anti-corruption – était elle-même une entreprise criminelle. BIRN a rapporté que la capture d’AKSHI par des intérêts criminels « met en danger la sécurité nationale ».

L'ironie des chiffres

Le but déclaré de DiellaRéalité
« Les marchés publics seront 100 % exempts de corruption »Les dirigeants d'AKSHI arrêtés pour manipulation d'appel d'offres
Le ministre de l'IA luttera contre la corruption pour l'adhésion à l'UELe directeur de l'agence arrêté 3 mois après sa nomination
Des enfants IA pour surveiller l’activité législative de chaque députéParlement API ouvert, zéro authentification, toutes les données des députés exposées
Intégré dans plus de 36 000 documents gouvernementauxDocuments consultés par cette enquête sans informations d'identification

Constatation 3 – Analyse frontale de Diella AI

proud-coast-026495803.4.azurestaticapps.net — Frontend Diella FAIBLE GRAVITÉ
Cadre: Vue.js 3.5 / Quasar Taille du paquet : 229 Ko Identifiants trouvés : Aucun
Le bundle JavaScript frontend Diella a été entièrement analysé. Aucune clé API, aucune URL de point de terminaison backend, aucune information d'identification codée en dur n'a été trouvée. Toute configuration sensible est injectée au moment de l’exécution via le backend Azure. Les points de terminaison d’authentification Azure Static Web App répondent normalement : /.auth/me renvoie un clientPrincipal nul ; /.auth/login/aad redirige vers Azure AD. L'infrastructure backend interne d'AKSHI (dc-hasura, dc-keycloak, dc-hapi, dc-rest) se résout uniquement sur les DNS internes — pas d'accès public.

La sécurité technique de la propre infrastructure frontend de Diella est, de manière isolée, compétente. Azure Static Web Apps, configuration injectée au moment de l'exécution, IAM approprié via Keycloak, infrastructure interne segmentée. Mais les questions de sécurité soulevées par Diella ne sont pas essentiellement techniques : elles sont institutionnelles. L’agence qui contrôle les données de formation, l’accès au système et les paramètres opérationnels de Diella a été compromise par des pirates informatiques de l’État iranien en 2022 et a fonctionné comme une entreprise criminelle jusqu’en décembre 2025. Comment Diella a-t-elle été construite avec les données provenant de systèmes compromis ? Qui a surveillé l’IA anti-corruption pendant que ses créateurs manipulaient les appels d’offres ?

Constatation 4 — Portail de données ouvertes

opendata.gov.al — 59 points de terminaison ASP.NET API MOYEN
API Points de terminaison : 59 OuvrirAPI Spécification : 200 Ko, accessible au public Contrôle d'accès : Aucun (public par conception)
Le portail national de données ouvertes de l'Albanie expose un ASP.NET API entièrement documenté avec une spécification OpenAPI sur /api/specification.json. Les ensembles de données comprennent : 400 centres de santé avec emplacements (AKSHI), 2 289 dossiers pharmaceutiques, des registres d'entreprises complets pour 2025-2026 (par forme, propriété et région), registre national de la dette, 900 distributions quotidiennes du Trésor, données sur les investissements publics et statistiques de la plateforme e-Albania de 2013 à 2024. Tous les répertoires de contacts des institutions gouvernementales sont inclus, y compris les adresses, numéros de téléphone et e-mails de l'AKSHI, du ministère des Finances et du ministère de l'Éducation. Le API est destiné au public, mais la spécification complète OpenAPI et la profondeur des données financières gouvernementales méritent une attention particulière.

Ensembles de données disponibles

Ensemble de donnéesSourceVolume
Centres de santéAKSHI400 centres avec GPS
Pharmacies et médicamentsAKSHI2 289 enregistrements
Registre des entreprises (forme juridique)QKBDonnées 2025 + 2026
Registre des entreprises (propriété)QKBDonnées 2025 + 2026
Registre des entreprises (Région)QKBDonnées 2025 + 2026
Registre national de la dette 2024Ministère des Finances4 dossiers trimestriels
Données de trésorerieMinistère des Finances900 distributions quotidiennes
Investissements publicsMinistère des FinancesDonnées mensuelles
Statistiques e-Albanie 2023AKSHI12 rapports mensuels
Utilisateurs d’e-Albania 2013-2024AKSHIStatistiques d'inscription annuelles
Flux de courrier aéroportuaire 2025Aviation CivileStatistiques mensuelles

Analyse plus large du gouvernement albanais

Dix-sept domaines du gouvernement albanais ont été sondés au cours de la phase de février 2026. La majorité est durcie : Incapsula WAF, 403/404 réponses, pas de panneaux d'administration accessibles. Un certificat de transparence énumérant les .gov.al l'espace de domaine via crt.sh a produit 832 domaines et a augmenté le nombre de sous-domaines connus d'AKSHI de 50 (janvier) à 110 (février), révélant Jira, Rancher, Wiki et des environnements de test internes, le tout derrière un DNS interne uniquement, non accessible depuis l'Internet public.

DomaineRésultatEntité
e-albania.al200 (durci)Plateforme principale d'e-gouvernement
akshi.gov.alWordPress, WAFAgence nationale informatique
parlament.alRéagir SPA — API OUVERTParlement albanais
kryeministria.alWAF IncapsulaCabinet du Premier ministre
president.al403 InterditBureau du président
bankofalbania.org403 InterditBanque centrale
klsh.org.alWordPress, 401 durciInstitution supérieure de contrôle
pp.gov.alVERS LE BASPoursuite générale
policia.alVERS LE BASPolice d'État
mbrojtja.gov.alVERS LE BASMinistère de la Défense
financat.gov.alVERS LE BASministère des Finances
drejtesia.gov.alWAF Incapsulaministère de la Justice
arsimi.gov.alWAF IncapsulaMinistère de l'Éducation
tatime.gov.alVERS LE BASAutorité fiscale
dogana.gov.alVERS LE BASAutorité douanière
dpshtrr.gov.al415 (registre des véhicules)Permis de conduire
instat.gov.al404 (propre)Institut de Statistique

Quatre portails SIG ont été découverts grâce à l'énumération crt.sh : geoportal.asig.gov.al (géoportail national), instatgis.gov.al (statistiques WebSIG), webgis.arrsh.gov.al (Autorité routière), et webgis.atp.gov.al (Aménagement du territoire). Aucun n’expose les points de terminaison de données GeoServer ou WFS accessibles – tous sont des applications frontales uniquement.

Organisations avec des compromis

parlament.al — Parlement albanais (Kuvendi)
Branche législative de l'Albanie — Azure OData API (kuvendiapi.azurewebsites.net)
Exposition: API non authentifié, aucun contrôle d'accès PII : 236 députés — nom complet, date de naissance, lieu de naissance, email, parti, district, photo Documents : 54 545 fichiers Azure Blob publics (plus de 32 000 fichiers PDF, feuilles de salaire, journaux FOIA, budgets) Données collectées : 103 Mo de données API + 137 Mo de documents
AKSHI — Agence nationale pour la société de l'information
Agence informatique du gouvernement albanais — Constructeur de Diella AI, opérateur de GOVnet et e-Albania
Type de compromis : Arrestation pénale de dirigeants (décembre 2025) Portée: Directeur général + adjoint assigné à résidence pour manipulation d'appel d'offres Évaluation BIRN : « La capture d'AKSHI par des intérêts criminels met en danger la sécurité nationale » Manquement antérieur : Attaque iranienne sur HomeLand Justice (2022) – compromission complète du système AKSHI
opendata.gov.al — Portail national de données ouvertes
Plateforme de données ouvertes sur le gouvernement électronique albanais
Exposition: 59 points de terminaison ASP.NET API, spécification OpenAPI publiée Données: Registres d'entreprises, centre de santé GPS, dossiers pharmaceutiques, distributions de trésorerie Note: Destiné au public ; la profondeur et la portée justifient une surveillance

Contexte historique : une décennie d’exposition

L’exposition du Parlement API n’existe pas de manière isolée. L'Albanie a été systématiquement compromise à chaque couche de son infrastructure numérique au cours des cinq dernières années.

DateIncidentÉchelle
avril 2021Fuite de la base de données des électeurs910 000 enregistrements (∼33 % de la population)
décembre 2021Fuite de la base de données des salaires (WhatsApp)637 138 enregistrements (22 % de la population)
mai 2021La justice intérieure iranienne obtient un premier accès à AKSHI14 mois de persistance silencieuse
juillet 2022Attaque destructrice : ransomware ROADSWEEP + essuie-glace ZeroCleareL'Albanie force les services gouvernementaux à se déconnecter
septembre 2022L'Albanie rompt ses relations diplomatiques avec l'IranL'OTAN condamne l'attaque
octobre 2022La base de données des suspects de la police a été divulguée via Telegram∼100 000 enregistrements, 1,7 Go
décembre 2023Parlement + One Telecom Albanie attaqué2 pétaoctets prétendument détruits
janvier 2024L'institut de statistique INSTAT piratéPlus de 100 To déclarés exfiltrés
septembre 2025Diella nommé ministre de l'IA
décembre 2025Le directeur général d'AKSHI arrêté pour corruption12 appels d'offres en cours d'investigation
Février 2026Le Parlement API trouvé ouvert — cette enquête54 545 documents, 236 députés PII

Le groupe parrainé par l’État iranien AccueilJustice Foncière (MITRE ATT&CK C0038, attribué par le FBI, la CISA, l'OTAN et le NCSC britannique au ministère iranien du renseignement et de la sécurité) a violé AKSHI en exploitant CVE-2019-0604 (Microsoft SharePoint). L’accès initial a été établi en mai 2021, soit quatorze mois avant l’attaque destructrice lancée en juillet 2022. Au cours de cette fenêtre, le voleur d’informations CHIMNEYSWEEP a exfiltré les données de l’agence qui allait plus tard former le ministre albanais de l’IA.

Inventaire des données

Collecte totale : 251 Mo répartis sur 1 309 fichiers, récupérés à partir de points de terminaison non authentifiés accessibles au public et d’URL de stockage Blob Azure.

Parlement API — Dossiers parlementaires (anetaret.json)236 parlementaires, intégralité PII, 138 Ko
Voir
Parlement API — Catalogue de documents (dokumentet.json)54 545 URL de documents avec métadonnées, 30 Mo
Voir
Parlement API — Actes législatifs (aktet.json)Catalogue législatif complet, interpellations, 3,1 Mo
Voir
Feuilles de calcul XLSX — Salaires et avantages sociaux des députés372 feuilles de calcul, mensuellement 2018-2020, 44 Mo
Voir
Liste des sous-domaines AKSHI110 sous-domaines énumérés de crt.sh
Voir
Spécification du portail de données ouvertes APISpécification OpenAPI de 200 Ko, 59 points de terminaison
Voir

OSINT Méthodologie & Mentions Légales

Toutes les données de cette enquête ont été récupérées grâce à des techniques OSINT passives et actives appliquées à des points de terminaison API non authentifiés accessibles au public et à des URL de stockage Blob Azure. Aucune authentification n'a été contournée. Aucune information d'identification n'a été testée ou utilisée. Aucun contrôle d'accès n'a été contourné. Le API du Parlement albanais a répondu aux demandes GET standard des HTTP sans exiger aucune forme d'identification ou de jeton.

Ce rapport suit la méthodologie standard de ODINT : les infrastructures destinées au public sont énumérées, documentées et signalées. Les PII collectés à partir des APIs ouverts sont présentés sous forme agrégée ou expurgée. Les enregistrements bruts PII sont conservés en accès restreint et ne sont pas publiés publiquement. L'accès à des ensembles de données restreints peut être accordé sur demande aux journalistes accrédités, aux chercheurs et aux entités gouvernementales concernées.

Période de recherche : 25 janvier 2026 (Phase 1 : OSINT) — 25 février 2026 (Phase 2 : Reconnaissance active et collecte de données). Publication : 17 avril 2026. ODINT est un observatoire indépendant à but non lucratif des infrastructures numériques.

Faire un don