Националната агенция по кадастър и имотна регистрация на Румъния (ANCPI) претърпя сериозно прекъсване на работата във вторник, 14 юли, когато нейното приложение за кадастър и имотен регистър e-Terra стана недостъпно за потребителите.

Това, което първоначално беше обявено за „сериозен технически инцидент“, сега е потвърдено като кибератака. Докато обстоятелствата все още се разследват от компетентните държавни институции, ANCPI заяви, че данните, управлявани чрез нейните ИТ системи, не са компрометирани в резултат на този инцидент.

Имотни транзакции, засегнати от срива

„От информацията, с която разполагаме в момента, оценяваме, че най-вероятно приложението e-Terra няма да бъде достъпно до края на текущата седмица“, добави агенцията в публикация във Facebook, публикувана в сряда, 15 юли.

„Съжаляваме за създалата се ситуация и ви уверяваме, че нашите технически екипи полагат всички усилия да възстановят функционирането на системите при безопасни условия за всички потребители във възможно най-кратък срок.“

ANCPI обеща да предоставя актуална информация с напредването на разследването, но междувременно сривът спря вече започналите сделки с недвижими имоти.

Адриан Васку, старши партньор в румънската консултантска фирма Veridio, твърди в публикация в LinkedIn, че прекъсването разкрива по-дълбок проблем: дигитализирани системи, изградени без резервни планове в случай на отказ.

„Срив може да се случи по всяко време, но е задължително да се осигури непрекъснатост на работата или алтернатива“, пише той. „Дигитализацията бързо създава зависимост, но тя трябва също така да осигурява и доверие.“

Атакуващият твърди, че е извършил кражба на данни и е внедрил рансъмуер

Платформата Dark Web Informer сигнализира, че атакуващ, който се подвизава под името „ByteToBreach“, се опитва да продаде във форум в тъмната мрежа данни, за които се твърди, че са откраднати от ANCPI.

Те твърдят, че са компрометирали данни на румънски граждани и различни бази данни на ANCPI, направили са копие на GitLab сървърите на агенцията и съдържащия се в тях изходен код, и са разгърнали рансъмуер (софтуер за откуп).

Атакуващият предостави като доказателство екранни снимки, направени по време на проникването.

ByteToBreach е известен с това, че продава в DarkForums данни, откраднати от различни организации по целия свят.

„Въз основа на публикациите на ByteToBreach, той използва комбинация от множество технически подходи: експлоатиране на известни уязвимости в облачна и корпоративна инфраструктура, повторно използване на откраднати идентификационни данни, събрани чрез инфостийлъри и фишинг, а понякога прибягва до груба сила (brute force) или достъп, базиран на грешни конфигурации, за да стъпи в мрежата. Веднъж вътре, фокусът е върху извличането на данни – досиета на служители, бази данни, резервни копия и чувствителни документи, които по-късно се продават или изтичат публично, за да се докажат твърденията му“, казва компанията за разузнаване на киберзаплахи KELA Cyber.

„Няколко инцидента включваха масиви от данни, които по-късно бяха потвърдени от засегнатите организации или съдържаха проверими технически артефакти, което подчертава, че много от твърденията на този злонамерен субект не са били просто блъф.“

Предвид тази история, твърдението на ByteToBreach може да се окаже основателно, но за момента остава непотвърдено.