Trei zile în care atacatorii au controlat infrastructura ANCPI. Ce arată raportul DNSC
Raportul tehnic intermediar publicat de Directoratul Național de Securitate Cibernetică (DNSC) oferă, pentru prima dată, o imagine detaliată asupra modului în care s-a produs incidentul informatic care a afectat Agenția Națională de Cadastru și Publicitate Imobiliară (ANCPI). Documentul reconstituie etapele atacului, identifică vulnerabilitățile exploatate și formulează o serie de concluzii privind măsurile necesare pentru prevenirea unor incidente similare.
Din analiza DNSC rezultă că nu a fost vorba despre un incident izolat, ci despre o operațiune desfășurată pe parcursul mai multor zile, în care atacatorii au obținut acces treptat la componente importante ale infrastructurii informatice.
Accesul inițial
Potrivit raportului, primul acces neautorizat ar fi avut loc în data de 10 iulie 2026, prin exploatarea unei vulnerabilități cunoscute într-o aplicație de autentificare expusă în internet. Investigația indică faptul că acest server a reprezentat, cel mai probabil, punctul de intrare în infrastructura ANCPI.
După obținerea accesului inițial, atacatorii au continuat să analizeze infrastructura, să identifice sistemele existente și să își extindă drepturile de acces.
Raportul arată că, înainte de lansarea atacului propriu-zis, au fost realizate activități specifice de recunoaștere a infrastructurii, autentificări în sistemele de administrare și deplasare între diferite servere. În această etapă au fost inventariate peste 1.000 de mașini virtuale și au fost identificate componentele critice ale infrastructurii informatice.
DNSC apreciază că atacatorii au reușit să obțină acces inclusiv la platforma centrală de administrare a mediului virtualizat, ceea ce le-a oferit posibilitatea de a controla un număr mare de sisteme.
Serviciile afectate
Conform documentului, au fost afectate mai multe aplicații utilizate atât de cetățeni, cât și de autorități publice, printre care:
- e-Terra;
- ePayment;
- MyEterra;
- Registrul Proprietarilor;
- Geoportal ANCPI;
- Registrul Agricol Național;
- Registrul Electronic al Nomenclaturilor Stradale;
- site-ul instituției.
În faza inițială s-a estimat că au fost șterse aproximativ 100 de mașini virtuale, însă analiza ulterioară a arătat că infrastructura cuprindea, în total, 1.083 de mașini virtuale.
Tipul atacului
DNSC concluzionează că incidentul reprezintă un atac de tip ransomware cu dublă extorsiune. Acest tip de atac presupune atât criptarea sau ștergerea sistemelor informatice, cât și extragerea unor date, utilizate ulterior pentru exercitarea de presiuni asupra victimei.
Raportul atribuie atacul grupării ByteToBreach33, pe baza elementelor tehnice identificate în timpul investigației.
Investigația arată că atacatorii au obținut acces la mai multe componente importante ale infrastructurii, inclusiv la servere utilizate pentru autentificare și administrare.
Documentul menționează existența unor indicii privind transferul imaginii unui server Active Directory Domain Controller către o infrastructură controlată de atacatori, precum și accesul la codul sursă al unor aplicații dezvoltate pentru sistemul eTerra.
În același timp, DNSC precizează că, până la momentul redactării raportului, nu există indicii că baza principală Oracle Exadata, care conține datele cadastrale, ar fi fost compromisă, apreciind că acest scenariu este puțin probabil pe baza probelor disponibile.
Dificultăți în desfășurarea investigației
Raportul evidențiază și limitele întâmpinate în timpul investigației. Una dintre acestea a fost lipsa unor jurnale suficiente pentru reconstituirea completă a activității atacatorilor.
DNSC arată, de exemplu, că echipamentul de tip Web Application Firewall păstra înregistrările de trafic pentru doar șapte minute, ceea ce a redus posibilitatea de analiză retrospectivă a evenimentelor.
Pe parcursul investigației au fost identificate mai multe vulnerabilități și practici care au facilitat compromiterea infrastructurii.
Raportul descrie exploatarea unor aplicații neactualizate, reutilizarea unor parole între sisteme și accesul la componente de administrare care au permis extinderea progresivă a atacului.
Documentul nu atribuie incidentul unei singure cauze, ci descrie o succesiune de factori tehnici care, împreună, au permis compromiterea infrastructurii informatice.
Analiza DNSC arată că atacul asupra ANCPI s-a desfășurat în mai multe etape: obținerea accesului inițial, extinderea controlului asupra infrastructurii, colectarea informațiilor și, în final, afectarea disponibilității serviciilor informatice.
Raportul recomandă consolidarea măsurilor de securitate, actualizarea sistemelor informatice, îmbunătățirea monitorizării și jurnalizării, segmentarea infrastructurii și implementarea unor mecanisme suplimentare de protecție pentru sistemele critice. Aceste măsuri sunt prezentate ca elemente necesare pentru reducerea riscului producerii unor incidente similare în viitor.
Pentru știri actualizate în timp real, urmăriți pagina noastră de Facebook












