More

    Raport DNSC: Cum o breșă de securitate veche de 5 ani și vulnerabilități interne au afectat Cadastrul și cine sunt atacatorii

    Raportul DNSC dezvăluie detalii despre atacul cibernetic asupra ANCPI: exploatarea sistemelor învechite și distrugerea copiilor de siguranță


    Cronologia atacului asupra ANCPI

    Raportul întocmit de Direcția Națională de Securitate Cibernetică (DNSC) indică faptul că accesul inițial al atacatorilor în rețeaua Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI) a avut loc în data de 10 iulie 2026, ora 15:23:57, dar incidentul a fost detectat abia după peste 86 de ore, pe 14 iulie 2026, ora 05:45. Confirmarea oficială a atacului a fost făcută de ANCPI în cursul zilei de 15 iulie 2026, când instituția a anunțat indisponibilitatea temporară a tuturor sistemelor informatice, inclusiv aplicația e-Terra și serviciile de e-mail.

    Reparațiile privind funcționarea aplicațiilor critice sunt în curs, cu implicarea Serviciului de Telecomunicații Speciale (STS) și a Centrului Național Cyberint din cadrul Serviciului Român de Informații (SRI). În paralel, se desfășoară activități de relocare a serviciilor în Cloudul Privat Guvernamental.


    Modul de pătrundere în sistem

    Atacatorii au exploatat o vulnerabilitate critică dintr-o versiune foarte învechită a aplicației OpenAM, platformă folosită pentru managementul identității și controlul accesului. Aceștia au deschis o conexiune de tip reverse shell de la un IP public al ANCPI către un server controlat din Republica Moldova, aparținând furnizorului Alexhost SRL.

    Ulterior, hackerii au furat „hash-uri” ale parolelor, concentrându-se pe conturile echipei de dezvoltare pentru a obține acces extins la infrastructură. Totodată, au folosit serverul de monitorizare a rețelei Zabbix pentru a ocoli restricțiile interne și a compromite mai multe servere interne.


    Date compromise și sabotarea copiilor de siguranță

    Potrivit raportului DNSC, atacatorii au copiat volume semnificative de date din sistemele ANCPI, inclusiv listele complete cu stații de lucru, utilizatori, grupuri de securitate și politici de acces. Datele au fost apoi postate pe forumuri de cybercrime sub pseudonimul ByteToBreach, grupare care a revendicat și atacul.

    Faza finală a vizat eliminarea copiilor de siguranță prin ștergerea programată a acestora, urmată de criptarea datelor de pe serverele virtuale cu ransomware-ul Black Basta. În notele de răscumpărare, atacatorii au indicat un portal securizat din rețeaua TOR pentru comunicare.


    Profilul grupării ByteToBreach și contextul incidentului

    ByteToBreach este descrisă ca o grupare cibernetică motivată financiar, specializată în exploatarea vulnerabilităților software neactualizate și în folosirea credențialelor furate pentru accesul neautorizat la baze de date sensibile. Raportul menționează că activitatea grupului a început în 2025, vizând sectoare precum financiar, telecomunicații și administrație publică.

    Mai mult, DNSC a subliniat că ANCPI a fost avertizată încă din octombrie 2024 cu privire la vulnerabilitățile din infrastructura IT, dar nu au fost luate măsuri preventive suficiente. Atacul a fost astfel caracterizat ca fiind „complet previzibil”.


    Practici neprofesionale de interacțiune cu atacatorii

    Raportul critică practici neprofesionale și riscante în interacțiunea cu gruparea atacatoare, în special publicarea unor interviuri cu presupusul hacker, fapte care pot afecta negativ încrederea publică și pot complica anchetele tehnice. DNSC recomandă evitarea contactării sau negocierii cu atacatorii cibernetici pe parcursul incidentelor.


    Raportul DNSC oferă o imagine detaliată a mecanismelor prin care a fost compromisă infrastructura ANCPI precum și a eforturilor de remediere în curs. Incidentul evidențiază probleme tehnice vechi și lipsa unor măsuri de securitate adecvate, aspecte analizate și documentate în raport.

    Citeste articol integral

    Sursa & Foto Credit- „www.g4media.ro”

    Ultimele Stiri

    Articole asemanatoare