VIDEO Cel mai mare atac cibernetic din istoria Cadastrului: A fost exploatată o vulnerabilitate cunoscută din 2021. Când și-au dat seama angajații că sunt atacați. Ce a făcut atacatorul după ce a luat controlul. SRI confirmă Profit.ro: A lucrat cu Bitdefender

„Atacul cibernetic asupra infrastructurii IT a Agenției Naționale de Cadastru (ANCI) a debutat vineri, 10 iulie, la 15:23, când atacatorul a exploatat o vulnerabilitate cunoscută din 2021, a unei mașini expuse public, care avea rolul de a gestiona autentificarea utilizatorilor la serverul aplicației ePay al ANCPI”, a detaliat, în Parlament, Andrei Iacoboaiei, adjunct al directorului DNSC.
Alatura-te Profit InsiderJoin Profit Insider
VIDEO Cel mai mare atac cibernetic din istoria Cadastrului: A fost exploatată o vulnerabilitate cunoscută din 2021. Când și-au dat seama angajații că sunt atacați. Ce a făcut atacatorul după ce a luat controlul. SRI confirmă Profit.ro: A lucrat cu Bitdefender

Generalul Anton Rog, șeful centrului CyberInt din SRI, a spus că investigațiile au identificat „compromiteri și vulnerabilități critice la nivelul anului 2021, aspecte care au fost comunicate primului ministru la momentul respectiv, conducerii MDLPA și ANCPI”.

VEZI ȘI EXCLUSIV Guvernul, discuție de urgență cu fondatorul BitDefender după cel mai mare atac cibernetic din istoria Cadastrului. Vicepremierul Oana Gheorghiu: Căutăm cea mai bună expertiză în domeniile unde statul și-a dovedit limitele!

Activitatea ANCPI ar putea fi repornită integral săptămâna viitoare, estimează conducerea Agenției de Cadastru.

Comisiile de IT reunite ale Parlamentului au audiat oficialii ANCPI, DNSC, SRI și STS, cu privire la gestionarea atacului cibernetic asupra ANCPI care a fost anunțat în data de 14 iulie și care a blocat toată piața imobiliară - VEZI VIDEO MAI JOS DE LA ȘEDINȚĂ

IT-iștii din ANCPI și-au dat seama de atac abia pe 14 iulie

Eduard Gheorghe, directorul direcției IT al ANCPI, a povestit cum și-au dat seama de atacul cibernetic produs asupra infrastructurii IT a agenției.

„AI-ul ne-ar putea ucide pe toți până la sfârșitul deceniului”! Avertismentul unui cercetător demisionar de la Anthropic îngrijorat de inteligența artificială „scăpată de sub control” CITEȘTE ȘI „AI-ul ne-ar putea ucide pe toți până la sfârșitul deceniului”! Avertismentul unui cercetător demisionar de la Anthropic îngrijorat de inteligența artificială „scăpată de sub control”

„Pe 14 iulie dimineața, la 6 fără un sfert, în cadrul unor activități de mentenanță obișnuite, am descoperit atacul cibernetic. Am anunțat conducerea, instituții ale statului etc. Primul lucru a fost să izolăm componentele sistemului - bazele de date, replicările, copiile de siguranță să fie deconectate de la cea principala etc.., adică am luat măsuri de izolare a incidentului. În interval de 2-3 zile am constatat și alte mișcări laterale ale atacatorului, moment în care am decis că infrastructura din centrul nostru de date trebuie să o considerăm compromisă.

VEZI ȘI ULTIMA ORĂ Recompense pentru cine găsește probleme de securitate în sistemele online ale statului. Programe Bug Bounty

Am apelat la sprijinul instituțiilor, în primul rând STS ca administrator al cloudului privat guvernamental să ne găzduiască. Din acel moment am pornit procesul de migrare a aplicațiilor din infrastructura noastră în cloud”, a declarat directorul IT al ANCPI.

Acesta a spus că în urma verificărilor a fost dat drumul la e-Terra ca să se deblocheze circuitul civil, restul aplicațiilor fiind acum în verificări.

„Încercăm alaturi de colegii de la alte instituții să luam cele mai bune masuri. O parte din aplicații au fost pornite și cred că cel târziu săptămâna viitoare vom reporni integral activitatea”, a declarat și Mircea Popa, directorul general adjunct al ANCPI.

Directorul IT a fost însă mai rezervat, pe acest subiect. „Săptămâna viitoare este ținta noastră, sub rezerva a ce descoperim din punctul de vedere al siguranței și al securității datelor”.

DNSC: Atacul a debutat pe 10 iulie, de la o vulnerabilitate cunoscută din 2021

Andrei Iacoboaiei, adjunct al directorului DNSC (Directoratul Național de Securitate Cibernetică n.a.), a prezentat detaliile atacului pe baza datelor pe care le pot proba, în condițiile în care atacatorul a șters o parte din date.

VIDEO Campanie antifraudă .„Exercițiul anti-repezeală” împotriva mesajelor suspecte FAN Courier CITEȘTE ȘI VIDEO Campanie antifraudă .„Exercițiul anti-repezeală” împotriva mesajelor suspecte FAN Courier

„Vorbim de un atac de tip ransomware, cu dublă extorsiune, produs în perioada 10-14 iulie 2026. În astfel de atacuri, atacatorul copiază date, criptează sau șterge elemente pentru a bloca activitatea instituției. În mod concret atacul a debutat vineri, 10 iulie, la 15:23, când atacatorul a exploatat o vulnerabilitate cunoscută din 2021, a unei mașini expuse public, care avea rolul de a gestiona autentificarea utilizatorilor la serverul de ePay al ANCPI”, a precizat oficialul DNSC.

Expertul susține că „a fost destul de elementar pentru a ajunge pe acest server”.

„Ulterior, atacatorul a instalat pe acest server un script malițios care i-a permis să lanseze comenzi de la distanță, a decriptat credențiale de administrare de pe acel server și s-a autentificat foarte ușor către un alt server din infrastructură care avea rolul de a gestiona identitatea utilizatorilor serverului de plăți. Vineri atacatorul avea acces la două servere destul de importante ale serverului de plăți al ANCPI”, a spus Andrei Iacoboaiei.

Atacatorul a publicat o mare parte din atac pe internet.

Vine primul iPhone pliabil. Va deveni rapid unul dintre cele mai populare dispozitive de acest gen din piață CITEȘTE ȘI Vine primul iPhone pliabil. Va deveni rapid unul dintre cele mai populare dispozitive de acest gen din piață

„Unele activități le putem intui, dar nu le putem proba din lipsa fișierelor de jurnal. Atacatorul afirmă că odată ce a accesat acel server de identități ale utilizatorilor a accesat o baza de cc 2 milioane de înregistrări. Pana la acest moment nu putem confirma si DNSC nu a identificat în spațiul public această bază de date. Monitorizarea este activă”, a adăugat Andrei Iacoboaiei.

Sâmbătă și duminică, 11-12 iulie, a avut loc o extindere a atacului, potrivit expertului DNSC.

„În data de 11 iulie atacatorul s-a folosit de anumite vulnerabilități ale serverului de plăți și a stabilit anumite conexiuni către serverul de comandă și control din Spania. Duminică a reușit tot prin exploatarea unor vulnerabilități din 2021 să ajungă pe serverul care era responsabil de managementul ciclului de viață al unor produse software, unde ANCPI avea expuse codurile sursă ale unor componente ale unor aplicații interne. S-a expus codul sursă al aplicației e-Terra care este sistemul electronic integrat de cadastru si carte funciară, s-a expus codul sursa al RENNS, care este registrul electronic național al nomenclaturilor stradale și bineînțeles codul sursă al unor module ale serverului de plăți electronice” a spus acesta.

Potrivit expertului DNSC, „duminică o mare parte din infrastructură era compromisă”.

„ANCPI a folosit pe conturi diferite aceeași parolă de administrare”

„Luni, 13 iulie”, a continuat expertul DNSC, „atacatorul a încercat să-și extindă vizibilitatea în infrastructură și practic de pe acel server compromis de plăți a încercat in intervalul orar 15:51-21:09 să se autentifice pe consola centrală de administrare a infrastructurii virtualizate, practic consola centrală a întregii infrastructuri IT&C a ANCPI”.

Disperare pentru 1.500 angajați ai CFR Marfă. ”Cutia Pandorei” în Parlament nu a dus la votul așteptat CITEȘTE ȘI Disperare pentru 1.500 angajați ai CFR Marfă. ”Cutia Pandorei” în Parlament nu a dus la votul așteptat

„Și a reușit acest lucru la ora 21:09 conectându-se cu contul administrator@ancpi.ro. De ce spun administrator? Pentru că nu am identificat tentative de spargere a acestui cont, dar cu o zi înainte atacatorul decriptase o parolă cu drepturi de administrare de pe acel server unde se jurnalizau codurile sursă. Și acea parolă a funcționat și pentru administrator. Deci ANCPI a folosit pe conturi diferite aceeași parolă de administrare. Asta ar fi o simplă deducție logică și nu este o practică pe care să o recomandăm, cu siguranță”, a atenționat Andrei Iacoboaiei.

Ce a făcut atacatorul după ce a obținut controlul

„Practic, ajungând pe consola centrală a serverului de virtualizare, a avut acces la întreaga infrastructură” a explicat expertul DNSC.

„A putut să vadă toate cele 1.083 de mașini virtuale și servere, a identificat acele servere care aveau rolul de a gestiona utilizatorii interni ai ANCPI și din datele tehnice pe care le avem a reușit să exfiltreze sau să copieze un disc al unei mașini virtuale care era responsabila cu acest lucru către un server de comandă și control din Spania.

Nici până astăzi nu am identificat baza de utilizatori activi, adică angajații ANCPI expuși pe internet.

Ulterior, atacatorul din postura de „administrator” al acestei infrastructuri virtuale, a șters 100 de mașini virtuale pe care le-a identificat și a început să cripteze sistemul”, a declarat oficialul DNSC.

Andrei Iacoboaiei susține că „escaladarea și compromiterea a fost posibilă din cauza unui cumul de factori”.

„Vorbim de sisteme vulnerabile, de lipsa de actualizări de securitate, de utilizarea acelorași parole pentru conturi diferite. Nu a fost atacat foarte sofisticat din perspectiva DNSC, ci un atac derulat prin exploatarea unor vulnerabilități cunoscute”, a concluzionat expertul DNSC.

General SRI, critică la DNSC: Dați prea multe detalii care ajută atacatorul

Prezent la audieri, generalul Anton Rog, șeful șeful CyberInt, centrul național de securitate cibernetică din cadrul Serviciului Român de Informații (SRI), l-a criticat pe expertul DNSC cu privire la informațiile prezentate.

Vapor cu jurnaliști a dispărut. Căutările continuă, dar în zadar CITEȘTE ȘI Vapor cu jurnaliști a dispărut. Căutările continuă, dar în zadar

„Dați foarte multe detalii tehnice care ajută atacatorul”, a spus generalul SRI.

Andrei Iacoboaiei s-a apărat susținând că datele sunt deja publice, prezentate într-un raport preliminar, și că nu este vina DNSC că acele informații au ajuns în presă.

„E greșit ca ați făcut si raportul. Nu trebuia să-l dați nicăieri. I-ați creat un avantaj major atacatorului”, a acuzat generalul SRI.

Expertul DNSC a ripostat, afirmând că nu este vorba de informații care vulnerabilizează ANCPI.

„Atacatorul și-a expus deja tot atacul pe internet. Toate datele colectate și analizate de DNSC au fost transmise DIICOT in cadrul dosarului penal pe care-l instrumentează. Ce expun acum sunt date care nu vulnerabilizează”, a replicat expertul DNSC.

Șeful CyberInt din SRI: Sunt de acord cu DNSC-ul, nu a fost un atac complex

După acest schimb de replici, generalul Anton Rog a prezentat concluziile SRI în urma investigațiilor tehnice. Acesta a confirmat că atacul de tip ransomware, derulat de actorul cybercrime ByteToBreach, a avut loc în perioada 10-14 iulie 2026.

LEGE pentru investiții de pe vremea lui Ceaușescu. Nicușor Dan a promulgat actul care permite construirea de hidrocentrale în arii naturale protejate. Hidroelectrica se plânge demult că proiecte de pe vremea lui Ceaușescu nu pot fi finalizate CITEȘTE ȘI LEGE pentru investiții de pe vremea lui Ceaușescu. Nicușor Dan a promulgat actul care permite construirea de hidrocentrale în arii naturale protejate. Hidroelectrica se plânge demult că proiecte de pe vremea lui Ceaușescu nu pot fi finalizate

„Atacul a condus la indisponibilizarea mai multor sisteme publice pentru o perioadă semnificativa de timp și anume: e-Terra, ePay, MyeTerra, Registrul proprietarilor, geoportalul ANCPI, registrul electronic national al nomenclaturilor stradale etc. Atacatorul a șters aproape 1000 de servere virtuale din rețeaua ANCPI printre care serverele de domeniu, platforma de securitate, sistemul epay, unele medii de producție, și registrul de nomenclaturi stradale”, a spus Anton Rog.

Investigația a fost îngreunată de faptul că serverul considerat punct inițial de compromitere, precum și o parte dintre sistemele afectate au fost șterse împreună cu log-urile și artefactele tehnice necesare reconstituirii complete a atacului, a subliniat generalul SRI.

„Punctul inițial de compromitere a fost componenta de autentificare OpenAm, o soluție open-source de tip identity acces management din cadrul platformei de plata online ePay.ANCPI.ro, prin exploatarea căreia atacatorul a obținut acces în rețeaua internă. Ulterior atacatorul a instalat un program malware, care a permis control de la distanță, identificarea altor sisteme vulnerabile și obținerea accesului la conturi cu drepturi de administrare inclusiv la infrastructura de virtualizare”, a explicat Anton Rog.

Printre victimele publicate pe pagina web a atacatorului se numără și entități aflate în Federația Rusa, Uzbekistan si Ucraina, ceea ce îl diferențiază pe atacator de alții care evită în mod deliberat să țintească spațiul fostei Uniuni Sovietice, susține Anton Rog.

„În 15.07.2025 atacatorul a postat pe anumite forumuri underground un anunț de revendicare a atacului asupra infrastructurii IT a ANCPI. A publicat o serie de capturi de ecran probând accesul în rețea, pretinzând ex filtrarea bazelor de date și a credențialelor. Atacatorul pretinde că deține o copie a serverelor GateLab care conține codurile sursă ale aplicațiilor precum e-Terra și RNNS afirmație susținută de capturile de ecran din cadrul postării.

Atacatorul a menționat în cadrul unor interviuri faptul că a a obținut accesul initial prin exploatarea unei vulnerabilități cunoscute și că atacul a avut un caracter oportunist. Sunt de acord cu DNSC-ul, nu a fost un atac complex”, a declarat șeful CyberInt.

De ce a avut loc atacul: Angajații ANCPI foloseau parole precum „p@ss0rd”

Șeful CyberInt a subliniat că atacul cibernetic a fost posibil pe fondul mai multor vulnerabilități de securitate cibernetică precum:
1. folosirea unor parole cu nivel redus de complexitate. De exemplu: p@ssw0rd (password) care în orice dicționar de spart parole e în primele 10, adică durează 100 de milisecunde ca să o ghicească și să intre în sistem, reutilizate pe perioade îndelungate inclusiv pe conturile de administrator.
2. existența unor sisteme vechi neactualizate de mai mulți ani
3. implementarea unor reguli permisive de acces in rețeaua internă a instituției

„Utilizarea unor parole fără grad ridicat de complexitate și conturi cu acces extins au permis atacatorului să deruleze în mod facil activități de escaladare a privilegiilor și mișcare laterala în cadrul rețelei interne care au condus la compromiterea întregii infrastructuri”, a afirmat Anton Rog.

Generalul a explicat de ce a fost posibil acest atac la ANCPI, deși instituția se numără printre cei 122 de beneficiari ai proiectului IT „Țițeica”, un Security Operating Center operat de centrul CyberInt al SRI.

Wizz Air lansează o nouă rută din România, de la aeroportul din Târgu Mureș CITEȘTE ȘI Wizz Air lansează o nouă rută din România, de la aeroportul din Târgu Mureș

„Deși ANCPI este beneficiar în cadrul proiectului Țițeica, instituția nu a inclus platforma e-Terra la niciun moment în lista resurselor necesare a fi protejate prin Țițeica astfel că aceasta s-a aflat în afara ariei de protecție a sistemului. Vreau sa înțelegeți ca la cele 122 de instituții noi nu mergem cu forța și le spunem: 'obligatoriu toata rețeaua, tot ce aveți puneți sub Tițeicaț. Există un acord cu fiecare dintre ele în care, la buna înțelegere, instituția decide ceea ce dorește să protejeze prin acest sistem”, a precizat Anton Rog.

Vulnerabilități cunoscute din 2021. SRI spune că a informat inclusiv premierul de atunci

„Investigațiile specifice al CyberInt au permis identificarea unor compromiteri și vulnerabilități critice la nivelul anului 2021, aspecte care au fost comunicate primului ministru la momentul respectiv, conducerii MDLPA și ANCPI. În plus vreau să precizez că numai în anul 2025 am trimis 233 de informări legate de vulnerabilități, nu numai la ANCPI, ci în general în arcul guvernamental, iar în perioada 2021-2026 am trimis 1304 informări către diverse instituții din arcul guvernamental cu vulnerabilitățile de ordin tehnic, procedural sau uman pe care le au în interior”, a continuat generalul SRI.

SRI a colaborat cu Bitdefender în investigația de la Cadastru

Anton Rog a mai precizat că SRI prin CyberInt a oferit suport operational în gestionarea incidentului precum măsuri pentru limitarea impactului, recuperarea datelor compromise și pentru repunerea în funcțiune a infrastructurii indisponibilizate.

„Menționăm faptul că în cadrul investigației tehnice, informațiile obținute au fost analizate și validate în colaborare cu specialiștii Bitdefender, deci a fost un parteneriat public privat cel puțin din partea CyberInt cu compania românească renumită Bitdefender. Mai mult, ca urmare a identificării unor deficiențe de implementare ale programului ransomware, echipele tehnice ale CNC și Bitdefender au reușit să dezvolte un instrument de decriptare care să sprijine recuperarea sistemelor afectate”, a spus acesta.

Specialiștii din cadrul SRI-CNC au derulat alături de STS, DNSC evaluări de securitate cibernetică asupra sistemului e-Terra în mai multe rânduri în contextul migrării în cloudul privat guvernamental pentru identificarea potențialelor vulnerabilități necesare a fi remediate înainte de a fi repusă în funcțiune.

Platforma e-Terra a fost repusa în funcțiune începând cu 11.08.2026.

Șeful CyberInt a mai precizat că „investigațiile au permis identificarea mai multor infrastructuri IT publice compromise de atacator pe teritoriul UE fiind înștiințate instituțiile partenere”.

„Am avertizat un număr semnificativ de țări europene, nu vreau să dau numărul pentru că asta îl ajută pe atacator, care au evitat astfel consecințele grave ale unui atac, infrastructurile lor fiind compromise, dar o compromitere inițială. De asemenea, am avertizat un număr mai mic de țări ale căror infrastructuri erau scanate în vederea atacului și ele au luat măsuri”, a încheiat generalul Anton Rog.

STS: La momentul incidentului, ANCPI gestiona direct serviciile IT și mecanismele de securitate

Adrian Balog, coordonatorul direcției de securitate cibernetic în Serviciului de Telecomunicații Speciale (STS), care gestionează cloudul privat guvernamental, a precizat ce a făcut Serviciul după ce a fost anunțat de atac.

„Rolul STS a fost strict unul de suport tehnic, de specialitate, la solicitarea instituției afectate, care practic a solicitat cerut migrarea serviciilor critice în zona de cloud guvernamental, respectiv sprijin în procesul de restaurare a serviciilor expuse. La momentul incidentului, ANCPI administra și gestiona direct serviciile IT&C și mecanismele de securitate in infrastructura proprie și a venit aceasta cerere de migrare în cloud în urma incidentului produs” a spus Adrian Balog.

STS a stabilit un plan de activități pentru repornirea sistemului informatic e-Terra, elaborat împreună cu echipele tehnice de la ANCPI, DNSC și CyberInt.

„Am provizionat resursele de cloud necesare conform cerințelor ANCPI, am restabilit fluxurile de comunicații între bazele de date existente la nivelul ANCPI și infrastructura mutată în cloud, s-au transformat date informatice, adică fișierele de lucru aferente aplicației e-Terra. Înainte de punerea în funcțiune și de migrare efectivă a aplicației e-Terra, aceasta a fost evaluată de mai multe ori din punct de vedere al securității și performantei. Pe toata durata de restaurare nu s-au înregistrat incidente sau alte tentative noi de compromitere. Procesul acesta va dura și se va îndrepta și către celelalte aplicații conexe infrastructurii e-terra” a afirmat directorul STS.

Protecția Datelor a deschis investigație din oficiu: „Am aflat de incident din presă”

Alina Săvoiu, directoarea juridică a Autorității pentru Protecția Datelor cu Caracter Personal (ANSPDCP), a afirmat, în cadrul audierilor, că instituția a flat din presă de atacul de la ANCPI și nu de la instituția atacată, așa cum ar fi fost normal potrivit legii.

„Competența noastră se referă la modul cum au fost pierdute date cu caracter personal din această bază de date. Noi am aflat de incident din presă, ne-am autosesizat, am început o investigație din oficiu. În mod normal operatorii de date ar trebui să ne anunțe atunci cand au incidente de securitate care implică date personale în 72 de ore. Nu am fost anunțați, am început investigația din oficiu. Am cerut informațiile necesare, am primit o parte din ele, din evaluarea echipei de control au fost insuficiente la acel moment, am cerut noi informații și încă suntem în așteptarea lor” a spus Alina Săvoiu.

Aceasta a spus că autorității i s-a promis un raport final acum o lună de zile.

„În lipsa acestor informați nu putem finaliza deocamdată investigația”, a concluzionat directorul juridic al autorității pentru protecția datelor personale.
 

viewscnt

Adaugă Profit.ro ca sursa preferata in produsele Google pentru a-ți fi arătate doar știrile din România care te interesează.

Citeste in continuare
Ultimele ştiri
De weekend
Curs BNR
1 EUR5.2542 +0.0019+0.04 %
1 USD4.5194 -0.0030-0.07 %
1 GBP6.1184 0.00000.00 %
1 CHF5.5768 +0.0029+0.05 %

Curs BNR oferit de cursvalutar.ro

Partenerii noștri
Cele mai citite