Miercuri 2 Septembrie

Cadastrul, atacat din cauza unor sisteme „extrem de învechite”. Raportul DNSC arată unde s-a rupt lanțul de securitate

Atacul cibernetic care a paralizat sistemele informatice ale Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI) a fost favorizat de vulnerabilități cunoscute, software învechit și măsuri de securitate insuficiente, potrivit raportului întocmit de Directoratul Național de Securitate Cibernetică (DNSC).

Atacatorii au reușit să rămână în infrastructura ANCPI timp de peste 86 de ore înainte ca incidentul să fie detectat. În acest interval, aceștia au explorat rețeaua, au obținut credențiale, au compromis mai multe sisteme și au copiat informații despre infrastructura informatică a instituției.

Mai mult, înainte de lansarea atacului ransomware, hackerii au încercat să elimine posibilitățile de recuperare, inclusiv prin ștergerea copiilor de siguranță.

Cum a început atacul

Potrivit DNSC, accesul inițial în infrastructura ANCPI a fost obținut în 10 iulie 2026, la ora 15:23:57. Momentul a fost stabilit pe baza unor capturi de ecran publicate ulterior de atacatori, deoarece instituția nu dispunea de un sistem centralizat de colectare și stocare a jurnalelor informatice.

Detectarea incidentului s-a produs abia în dimineața zilei de 14 iulie, la ora 05:45.

Câteva ore mai târziu, ANCPI anunța public că o parte dintre sistemele sale informatice sunt indisponibile în urma unui „incident tehnic”. Abia pe 15 iulie, după verificările efectuate de specialiști, instituția a confirmat oficial că este vorba despre un atac cibernetic.

Atacul a dus la indisponibilizarea sistemelor informatice ale ANCPI, inclusiv a aplicației e-Terra și a serviciilor de e-mail.

Hackerii au exploatat sisteme învechite

Raportul DNSC indică drept unul dintre principalele puncte de intrare o versiune foarte veche a platformei OpenAM, utilizată pentru gestionarea identității și controlul accesului.

Atacatorii au exploatat vulnerabilitatea pentru a executa comenzi pe server și au deschis o conexiune de tip reverse shell către infrastructura pe care o controlau.

După pătrunderea în sistem, aceștia au început să colecteze credențiale și să caute conturi care le puteau oferi acces mai extins. O altă piesă importantă în atac a fost serverul de monitorizare Zabbix, folosit ca punct de pivotare pentru a depăși restricțiile dintre diferite segmente ale rețelei.

De aici, hackerii au continuat să scaneze și să compromită alte servere interne.

Au cartografiat rețeaua ANCPI

Pe măsură ce au avansat în infrastructură, atacatorii au identificat sistemele și proiectele considerate importante, inclusiv sistemul național de cadastru e-Terra.

Potrivit raportului, aceștia au extras cantități importante de informații despre infrastructura ANCPI. Până în 13 iulie, structura rețelei fusese salvată în mai multe fișiere de mari dimensiuni, care conțineau informații despre calculatoare, servere, utilizatori, grupuri de securitate și politici de acces.

DNSC arată că datele au fost ulterior folosite și în tentativa de șantaj a instituției.

Atacatorii au urmărit o strategie de tip „double extortion”: au copiat date înainte de criptarea sistemelor și au amenințat cu publicarea acestora, în timp ce infrastructura era blocată cu ransomware.

Au șters copiile de siguranță înainte de ransomware

Una dintre cele mai grave etape ale atacului a fost eliminarea sistematică a posibilităților de recuperare rapidă.

Conform raportului DNSC, atacatorii au identificat infrastructura de backup și au lansat operațiuni pentru ștergerea copiilor de siguranță.

Ulterior, aceștia au trecut la infrastructura de virtualizare. După compromiterea serverelor virtuale, fișierele au fost criptate cu ransomware-ul Black Basta.

În acest fel, atacatorii au încercat să se asigure că instituția nu poate reveni rapid la o stare funcțională folosind copiile de siguranță disponibile.

DNSC avertizase ANCPI încă din 2024

Raportul ridică și problema măsurilor de prevenție.

Potrivit DNSC, instituția fusese avertizată anterior cu privire la vulnerabilități și riscuri de securitate cibernetică. Începând din octombrie 2024, Directoratul ar fi transmis către ANCPI mai multe alerte și recomandări privind vulnerabilități aplicabile infrastructurii instituției.

Cu toate acestea, raportul arată că mai multe probleme au rămas în infrastructură până la momentul atacului.

Printre acestea se numără utilizarea unor versiuni software învechite, segmentarea insuficientă a rețelei, folosirea acelorași parole de administrator pe mai multe sisteme și lipsa unui sistem centralizat de colectare a logurilor.

Aceste vulnerabilități le-au permis atacatorilor să se deplaseze mai ușor în interiorul rețelei și au îngreunat detectarea activității lor.

Comentarii Facebook