Cum a fost posibil atacul care a blocat Cadastrul aproape o lună

Cu ani înainte de atacul care a blocat Cadastrul, parole ale angajaților ANCPI și ale mii de utilizatori circulau deja pe internet. Raportul DNSC indică și alte breșe.

Bianca Dumbraveanu - Redactor coordonator
Cum a fost posibil atacul care a blocat Cadastrul aproape o lună

Cu ani înainte de atacul care a blocat Cadastrul, parole ale angajaților ANCPI și ale mii de utilizatori circulau deja pe internet. Raportul DNSC indică și alte breșe.

Atacul cibernetic care a paralizat sistemele Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI) aproape o lună a început prin compromiterea unei aplicații web expuse public. Hackerii au reușit apoi să pătrundă în alte componente ale infrastructurii, potrivit primelor concluzii oficiale. O investigație HotNews arată că problemele de securitate erau însă mai vechi. Parole ale unor angajați ANCPI și ale mii de utilizatori ai platformelor instituției circulau deja pe Internet și Dark Web.

Incidentul a fost identificat de ANCPI pe 14 iulie 2026. Atacul a făcut nefuncționale sistemele informatice ale instituției, inclusiv e-Terra și serviciile de e-mail.

Blocajul a afectat recepțiile cadastrale, intabulările și eliberarea extraselor de carte funciară. Au fost perturbate inclusiv proceduri necesare tranzacțiilor imobiliare și autorizațiilor de construire.

Hackerii au intrat printr-o aplicație expusă public

ANCPI arată, într-un document consultat de Profit.ro, că atacul a început prin compromiterea unei aplicații accesibile din exterior.

Potrivit raportului DNSC citat de HotNews, atacatorii ar fi exploatat inițial sistemul de autentificare OpenAM. Acesta nu mai fusese actualizat de mai mulți ani și avea o vulnerabilitate cunoscută încă din 2021. După pătrunderea în sistemul de autentificare, atacatorii au putut decripta parole și au continuat către alte sisteme interne.

Raportul arată și alte probleme. Parolele unor administratori erau slabe și erau reutilizate pentru accesarea mai multor componente ale infrastructurii. Autentificarea multifactor nu era implementată.

Un alt punct vulnerabil era sistemul de monitorizare. Potrivit analizei citate de HotNews, echipamentele păstrau date despre trafic pentru numai șapte minute. Sistemul care trebuia să analizeze evenimentele și să genereze alerte era încă în faza de testare și nu fusese conectat.

„Deci ei erau orbi”, a declarat pentru HotNews Paul Șerban, expert în securitate cibernetică.

Conform raportului, atacatorii au început să pătrundă în infrastructură cu patru zile înainte ca DNSC să fie alertat.

„Atacatorul efectiv a intrat cu ciocanul, cu barosul și a început să dărâme pereții pe acolo. Și tot le-a luat patru zile să-și dea seama”, susține Paul Șerban.

Gruparea indicată în documentul DNSC este „ByteToBreach”. Raportul o descrie drept o „amenințare cibernetică matură”, capabilă să acopere întregul lanț al unui atac.

Parole ale angajaților și utilizatorilor ANCPI circulau deja pe Internet

Investigația HotNews arată că unele probleme existau cu mult înainte de atacul din iulie. Publicația a folosit un instrument OSINT care indexează date provenite din breșe de securitate și găsite pe Internet și Dark Web. Instrumentul este utilizat de jurnaliști, cercetători și specialiști în securitate cibernetică.

HotNews spune că a găsit datele de autentificare ale mai multor angajați care lucrau cu infrastructura IT a ANCPI. Într-un caz, adresa de serviciu a unui angajat apărea în 14 pachete de date expuse între 2019 și 2025. Unele fișiere conțineau inclusiv o parolă folosită pentru e-mailul profesional.

Un alt angajat apărea în 17 pachete de date compromise. Printre acestea se aflau și parole utilizate pentru accesarea unor platforme prin adresa de serviciu.

HotNews precizează că instrumentul folosit nu poate confirma dacă parolele mai funcționau în momentul documentării sau dacă au funcționat vreodată. Publicația a verificat însă prin platforma Have I Been Pwned că adresele de e-mail respective au apărut în breșe de securitate.

Problema nu îi privea doar pe angajații ANCPI.

Potrivit investigației, datele de autentificare ale mii de persoane care foloseau aplicațiile Agenției puteau fi găsite în seturi de date compromise. Printre utilizatori se numără notari, avocați, ingineri, arhitecți, funcționari și reprezentanți ai unor primării. Au fost identificate parole folosite pentru e-Terra, ePayment, MyEterra sau Geoportal.

HotNews a documentat, între altele, cazul unui funcționar din Cluj. Datele sale de autentificare apăreau în 19 fișiere compromise, indexate între 2024 și 2026. Bărbatul a spus că informațiile i-au fost furate în 2024, după infectarea calculatorului cu un virus. Atacatorii l-ar fi contactat ulterior și ar fi încercat să-l șantajeze.

Un cabinet notarial din Constanța a aflat de la jurnaliști că parole folosite pentru aplicațiile ANCPI apăruseră în seturi de date compromise.

Un alt caz privește o primărie din Buzău. Parola utilizată pentru accesarea Registrului Agricol Național era expusă încă din 2023, potrivit HotNews. Primarul a recunoscut că accesul putea oferi informații cu caracter personal.

„Ar fi văzut titluri de proprietate de pe raza județului. Sunt date personale. Mă rog, unii sunt defuncți, alții sunt în viață, dar da, sunt date cu caracter personal”, a declarat edilul.

ANCPI spune că baza principală de date nu a fost compromisă

În ciuda accesului obținut de atacatori, verificările făcute până acum nu indică afectarea bazei principale de date cu informațiile de cadastru și carte funciară, susține ANCPI.

„Totodată, din verificările tehnice efectuate până în prezent nu au rezultat indicii privind compromiterea bazei de date Oracle Exadata, care gestionează evidențele sistemului integrat de cadastru și carte funciară, și nici privind accesarea sau exfiltrarea datelor conținute de aceasta. Aceste aspecte sunt, în continuare, verificate în cadrul investigației”, afirmă ANCPI, potrivit Profit.ro.

Pentru a împiedica extinderea atacului, infrastructura informatică a fost izolată. Serviciile electronice au fost suspendate temporar, cu sprijinul DNSC, STS și SRI.

ANCPI spune că au fost identificate și copiile de siguranță, folosite în procesul de recuperare. Instituția a anunțat și o serie de măsuri pentru creșterea securității. Printre acestea se numără segmentarea infrastructurii, schimbarea credențialelor administrative și suspendarea accesului la distanță.

Urmează și introducerea autentificării multifactor, precum și migrarea treptată a unor componente critice către Cloudul Guvernamental.

e-Terra a fost repornită parțial pe 11 august. În perioada 11-17 august au fost soluționate aproximativ 100.000 de cereri, potrivit datelor anunțate de Guvern.

Celelalte platforme ale ANCPI, între care MyEterra, Geoportal și Registrul proprietarilor, urmează să fie repornite etapizat, după încheierea verificărilor de securitate.

Între timp, rămâne deschisă problema modului în care au fost întreținute sistemele informatice. Public Record a identificat trei contracte de mentenanță în valoare totală de aproximativ 68 de milioane de lei, încheiate de ANCPI în ultimii opt ani. Unele dintre firmele contractate aveau obligația să facă teste de securitate și să verifice vulnerabilitățile infrastructurii. Raportul DNSC arată însă că unele sisteme nu erau actualizate, iar atacatorii au putut exploata o vulnerabilitate cunoscută de mai mulți ani.

Investigațiile continuă, iar ANCPI spune că eventualele responsabilități vor putea fi stabilite după finalizarea analizelor tehnice.

CITEȘTE ȘI

e-Terra funcționează din nou după aproape o lună de blocaj. Ce servicii rămân indisponibile

Distribuie articolul pe:

Lasă un răspuns

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

Ziarul Cotidianul își propune să găzduiască informații și puncte de vedere diverse și contradictorii. Publicația roagă cititorii să evite atacurile la persoană, vulgaritățile, atitudinile extremiste, antisemite, rasiste sau discriminatorii. De asemenea, invită cititorii să comenteze subiectele articolelor sau să se exprime doar pe seama aspectelor importante din viața lor si a societății, folosind un limbaj îngrijit, într-un spațiu de o dimensiune rezonabilă. Am fi de-a dreptul bucuroși ca unii comentatori să semneze cu numele lor sau cu pseudonime decente. Pentru acuratețea spațiului afectat, redacția va modera comentariile, renunțînd la cele pe care le consideră nepotrivite.