Un document care dă fiori despre atacul de la Cadastru
Un raport intermediar al Directoratului Național de Securitate Cibernetică (DNSC) dezvăluie detalii șocante despre recentul incident de securitate care a paralizat Agenția Națională de Cadastru și Publicitate Imobiliară (ANCPI), catalogându-l drept unul dintre cele mai grave atacuri ransomware documentate în Europa. Analiza subliniază o lipsă fundamentală de măsuri de securitate, instituția neavând nici măcar un antivirus instalat pe serverele care gestionau aplicațiile critice, o deficiență care a facilitat o compromitere aproape totală a infrastructurii informatice.
DNSC #T66 v2026.07.22 Anexa tehnica incident ANCPI
Incidentul, semnalat de ANCPI către DNSC pe 14 iulie 2026, a avut loc pe 13 iulie, când atacatorii au obținut acces neautorizat la centrul de date, ștergând mașini virtuale esențiale. Concluziile preliminare indică nu doar un atac ransomware standard, ci o compromitere extinsă a sistemelor, inclusiv a celor de administrare și dezvoltare software, cu un impact operațional și de infrastructură cotat la 10 din 10.
Control total asupra infrastructurii
Raportul DNSC arată că intrușii au reușit să obțină un control aproape complet asupra infrastructurii ANCPI. Aceștia au compromis serverele de autentificare, au pătruns în VMware vCenter – sistemul care gestionează întreaga infrastructură virtuală – și au putut enumera cele 1.083 de mașini virtuale. Ulterior, au efectuat mișcări laterale în rețea, au șters aproximativ 100 de mașini virtuale și au criptat serverele ESXi cu ransomware. Această abordare demonstrează că atacatorii nu au fost simpli utilizatori infiltrați, ci au acționat cu drepturi de administrator.
Aplicațiile critice ale statului, la pământ
Impactul asupra disponibilității a fost "extrem de grav", conform DNSC, afectând întreaga rețea a ANCPI. Nu a fost vorba doar de o singură aplicație indisponibilă, ci de paralizia infrastructurii informatice naționale de cadastru. Printre sistemele compromise se numără aplicații vitale precum eTerra, MyEterra, ePayment, Registrul Proprietarilor, Registrul Agricol Național, Registrul Nomenclaturilor Stradale, Geoportalul ANCPI și aplicațiile folosite de primării. Un detaliu alarmant este că, deși o soluție antivirus BitDefender a fost identificată, aceasta rula exclusiv pe stațiile de lucru ale angajaților, lăsând serverele principale fără protecție.
Furt de cod sursă și date personale
Unul dintre cele mai îngrijorătoare aspecte relevate de raport este accesul atacatorilor la GitLab și la repository-urile interne ale ANCPI, de unde au extras codul sursă. Proiecte precum eTerra, GIS, ePayment, module de securitate, documentații API și alte componente interne au fost compromise. Furtul codului sursă prezintă un risc major pe termen lung, permițând dezvoltarea de noi vulnerabilități, exploituri și atacuri viitoare chiar și după restaurarea sistemelor.
Pe lângă cod, atacatorii au extras și aproximativ două milioane de înregistrări de utilizatori ai platformei de plăți, conținând nume, adrese de e-mail, identificatori și hash-uri ale parolelor. DNSC estimează că aceștia sunt în principal utilizatori externi, nu angajați ai instituției.
Credențiale administrative compromise și vulnerabilități ignorate
Atacatorii au reușit să obțină credențiale LDAP, acces la Active Directory, parole reutilizate între sisteme, credențiale pentru echipamente Juniper și parole stocate reversibil în FortiSIEM. Aceste breșe le-au permis o mișcare rapidă și eficientă prin infrastructură. Infrastructura ANCPI prezenta numeroase vulnerabilități vechi și sisteme neactualizate, inclusiv OpenAM vulnerabil, GitLab neactualizat, VMware vCenter 6.0 ieșit din suport, FortiSIEM vulnerabil și IBM WebSphere expus. Multe dintre aceste vulnerabilități aveau patch-uri disponibile de ani de zile, dar nu au fost aplicate.
Monitorizare insuficientă și o mică veste bună
Un alt element care a agravat situația a fost monitorizarea insuficientă. Web Application Firewall, un echipament de securitate, păstra logurile doar pentru o perioadă de 7 minute, ceea ce a îngreunat semnificativ investigația și reconstrucția atacului de către experții cibernetici.
Există însă și o veste relativ bună: raportul afirmă că nu există dovezi că baza de date Oracle Exadata a fost compromisă, iar baza de date principală era funcțională la momentul opririi. De asemenea, un backup complet exista la centrul de date din Brașov, fiind replicat la fiecare patru ore. Aceasta oferă speranța că serviciile pot fi restaurate fără pierderea definitivă a bazei principale de cadastru.
Gravitatea excepțională a atacului
Directoratul Național de Securitate Cibernetică subliniază că incidentul nu a implicat exploatarea unei singure vulnerabilități, ci o succesiune de sisteme neactualizate, reutilizarea parolelor, configurații slabe și mecanisme insuficiente de monitorizare. Această combinație a permis atacatorilor să transforme un acces inițial într-o compromitere aproape completă.
Ștergerea celor aproximativ 100 de mașini virtuale nu înseamnă doar pierderea unor fișiere, ci echivalentul dispariției unor "calculatoare întregi", incluzând sistemele de operare, aplicațiile, configurațiile și datele locale. Mai grav este faptul că atacatorii au obținut acces la VMware vCenter, aplicația care administrează întreaga infrastructură virtuală. De acolo, ei au putut vizualiza toate cele 1.083 de mașini virtuale, le-au putut porni, opri, șterge, copia discurile virtuale și executa ransomware pe ele. Această situație este comparabilă cu obținerea controlului asupra panoului de comandă al unui întreg centru de date.
Într-o analogie simplă, atacatorii nu au spart doar o singură "cameră" (mașină virtuală) dintr-un hotel cu 1.083 de camere. Ei au pus mâna pe cheia principală a hotelului, au putut intra în aproape orice cameră, au distrus unele și au instalat ransomware în întregul imobil. Din aceste motive, DNSC consideră compromiterea infrastructurii ANCPI de o gravitate excepțională, clasând-o printre cele mai severe atacuri ransomware asupra infrastructurilor publice europene.
DNSC #T66 v2026.07.22 Anexa tehnica incident ANCPI
Explorează subiectele:
