Directoratul Național de Securitate Cibernetică (DNSC) a publicat un raport oficial, analizat recent de G4Media, care detaliază atacul ransomware asupra Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI). Documentul scoate în evidență numeroase neglijențe și deficiențe vechi în modul de gestionare a infrastructurii IT din cadrul instituției.
Potrivit raportului, hackerii nu au operat cu tehnici sofisticate, ci au exploatat lipsa actualizărilor software din sistemele ANCPI, intrând adânc în rețea și distrugând sistematic copiile de siguranță înainte de a cripta datele. Echipa IT a ANCPI a avut nevoie de peste 86 de ore pentru a detecta prezența atacatorilor, semnalând astfel un nivel scăzut de monitorizare a infrastructurii.
Cronologia atacului
Prima penetrare în rețeaua ANCPI s-a produs pe 10 iulie 2026, la ora 15:23, data confirmată de capturile de ecran difuzate de hackeri. Instituția nu a putut stabili inițial această informație din cauza lipsei unei soluții centralizate de gestionare a jurnalelor (log management) și a ștergerii mașinilor virtuale vizate.
Incidentul a fost detectat abia pe 14 iulie, în jurul orei 05:45. Mai târziu în aceeași zi, ANCPI a anunțat public existența unui „incident tehnic” pe rețelele sociale și a raportat oficial evenimentul către DNSC. Pe 15 iulie s-a confirmat că este vorba despre cel mai grav atac cibernetic din istoricul instituției, care a blocat aplicația e-Terra și serviciile de e-mail.
Procesul de restabilire a serviciilor critice este în curs de desfășurare prin transferul unor componente în Cloudul Privat Guvernamental, cu sprijinul Serviciului de Telecomunicații Speciale și al Centrului Național Cyberint din cadrul SRI.
Modul de operare al hackerilor
Punctul de intrare a fost o versiune depășită a platformei OpenAM, folosită pentru administrarea identității. Exploatând o vulnerabilitate critică, atacatorii au creat o conexiune de tip reverse shell între un IP public ANCPI și o infrastructură externă din Republica Moldova, găzduită de Alexhost SRL.
După accesul inițial, hackerii au preluat hash-urile parolelor membrilor echipei de dezvoltare și au folosit serverul Zabbix pentru a scana și compromite rețeaua internă. Aceștia au accesat și au copiat date importante din proiectele aplicației eTerra, modulele GIS și ePayments, precum și baze de date care conțineau informații despre utilizatori, grupuri și politici de securitate.
Până pe 13 iulie, întreaga structură a rețelei ANCPI fusese descărcată în fișiere JSON și publicată pe forumuri din dark web sub pseudonimul ByteToBreach.
Distrugerea backup-urilor și criptarea datelor
Hackerii au accesat consola de management a backup-urilor și au șters complet copiile de siguranță. Ulterior, au atacat și infrastructura de virtualizare, întâmpinând dificultăți din cauza utilizării unor versiuni vechi ale sistemelor vSphere.
Toate serverele virtuale au fost criptate cu ransomware-ul Black Basta, iar atacatorii au lăsat mesaje de răscumpărare care direcționau instituția către un portal pe rețeaua TOR. De asemenea, aceștia au susținut că au copiat codul sursă al sistemelor eTerra și RENNS de pe serverele GitLab ale ANCPI.