Raport DNSC privind atacul de tip ransomware asupra ANCPI Cum a compromis gruparea ByteToBreach33 infrastructura națională de cadastru (DOCUMENT)
Raport DNSC privind atacul de tip ransomware asupra ANCPI: Cum a compromis gruparea ByteToBreach33 infrastructura
02 Sep, 2026 12:55
ZIUA de Constanta
56
Marime text
56
Marime text

Directoratul Național de Securitate Cibernetică (DNSC) a publicat anexa tehnică a analizei intermediare referitoare la incidentul cibernetic grav înregistrat la Agenția Națională de Cadastru și Publicitate Imobiliară (ANCPI). Documentul oficial detaliază modul în care o grupare cibernetică motivată financiar, denumită ByteToBreach33, a reușit să pătrundă în infrastructura critică a instituției, să exfiltreze date sensibile, să șteargă mașini virtuale și să cripteze medii de virtualizare printr-un atac de tip double extortion.
Sesizarea a fost transmisă către DNSC la data de 14 iulie 2026 de către reprezentanții ANCPI, după ce reprezentanții departamentului IT au detectat o anomalie severă și acces neautorizat la centrul de date.
Anatomiile atacului: De la accesul inițial la compromiterea totală
Conform anchetei tehnice derulate pe parcursul a 7 zile de experții DNSC, atacul a debutat la data de 10 iulie 2026, ora 15:23:57 (UTC). Hackerii au profitat de servicii expuse public pe internet care rulau aplicații neactualizate și vulnerabile de o perioadă lungă de timp.
- Punctul de intrare (Initial Access): Atacatorii au exploatat vulnerabilități cunoscute în aplicația de autentificare
openam.ancpi.ro(vulnerabilitățile OpenAM/ForgeRock CVE-2021-35464 / CVE-2024-36401). Prin plasarea unui fișier malițios de tip web shell (dec3.jsp) în serverul Tomcat, aceștia au obținut cheile de decriptare a configurației și au extras credențialele de administrare din serverul LDAP OpenDJ. Astfel, au fost compromise datele cu caracter personal ale aproximativ 2 milioane de utilizatori externi ai platformei de plăți. - Mișcarea laterală (Lateral Movement): Pe 11 iulie 2026, atacatorii au exploatat un serviciu Java RMI/JMX neautentificat de pe serverul
ep-p-was-c1(IBM WebSphere), obținând execuție de cod la distanță și o sesiune de Meterpreter. Ulterior, folosind instanțe neactualizate de GitLab (vulnerabilitatea ExifTool CVE-2021-22205), hackerii au extras baza de date a dezvoltatorilor, decriptând parole care erau reutilizate în serviciul central Kerberos/Active Directory. - Compromiterea vCenter și devalizarea sistemelor: În data de 13 iulie 2026, folosind contul
administrator@ancpi.ro, atacatorii s-au conectat direct la platforma centralizată de virtualizare VMware vCenter Server (care rula pe o versiune învechită, 6.0.0, ieșită din suport). Folosind unelte precumgovcși interfețe de tip Managed Object Browser (MOB), au scanat întreaga rețea. - Execuția Ransomware și ștergerea datelor: Din totalul de 1.083 de mașini virtuale existente în infrastructură, atacatorii au șters peste 100 de VM-uri. Pe serverele de virtualizare ESXi (
dc-r104-h05,dc-r104-h03etc.) au rulat binarul de criptare denumitbytetocrypt, lăsând fișiere de răscumpărare și încercând să blocheze restaurarea prin ștergerea copiilor de siguranță gestionate de serverul VEEAM.
Timpul de detectare a atacului (MTTD)
Un element critic evidențiat în raportul tehnic al DNSC este durata de timp în care atacatorii au activat neobservați în sistemele ANCPI. Indicatorul MTTD (Mean Time To Detect) a fost evaluat la aproximativ 3 zile și 14 ore — reprezentând un interval de peste 86 de ore de la primul acces neautorizat până la identificarea efectivă a incidentului. Pătrunderea inițială s-a produs la data de 10 iulie 2026 (ora 15:23 UTC), însă prezența intrușilor a fost constatată de personalul IT abia pe 14 iulie 2026 (ora 05:45 UTC), când sistemele fuseseră deja compromise, iar mașinile virtuale începuseră să fie șterse și criptate.
Această întârziere majoră în detectare a fost cauzată de lipsa unui sistem centralizat de colectare și gestionare a jurnalelor de evenimente (log management), dar și de configurarea deficitară a echipamentelor de securitate perimetrală, cum ar fi firewall-ul WAF, care păstra istoricul traficului pentru un interval insuficient de doar 7 minute.
Sistemele informatice afectate direct
Incidența cibernetică a cauzat indisponibilitatea majorității platformelor naționale administrate de ANCPI, printre care:
- e-Terra (
eterra3.ancpi.ro) – Sistemul central de cadastru și publicitate imobiliară. - ePayment (
epay.ancpi.ro) – Platforma de plăți online cu cardul. - MyEterra (
myeterra.ancpi.ro) – Servicii gratuite pentru proprietari. - Registrul Proprietarilor și Titluri de Proprietate.
- Geoportal ANCPI și Geoportal INSPIRE – Hărți și date spațiale.
- RENNSS (Nomenclatura Stradală) și Registrul Agricol Național (RAN) – Aplicații critice utilizate la nivelul primăriilor.
- Site-ul oficial al instituției (
ancpi.ro).
Vulnerabilități structurale și deficiențe identificate
Raportul tehnic arată că extinderea atacului a fost favorizată de o serie de probleme grave de securitate la nivelul ANCPI:
- Absența unui jurnalizare adecvate (Logging deficit): Echipamentul WAF (Web Application Firewall) Fortinet care proteja aplicația de plăți avea o perioadă de retenție a jurnalelor de doar 7 minute, ceea ce a îngreunat reconstrucția atacului.
- Sisteme și software ieșite din suport: Atât echipamentele de protecție perimetrală, cât și consola centrală VMware vCenter rulau pe versiuni vechi (End-of-Life) fără patch-uri de securitate.
- Lipsa segmentării rețelei: Atacatorii au putut pătrunde din segmentul mașinilor virtuale de producție destinate publicului direct în planul intern de management al serverelor (vCenter).
- Reutilizarea credențialelor (Password Reuse): Aceleași parole de administrare (de ex.
ANCP1P@ssword) erau folosite pe zeci de echipamente de rețea Juniper, FortiSIEM și servere de domeniu.
Gruparea cibernetică ByteToBreach33 operează pe Dark Web începând cu jumătatea anului 2025, fiind caracterizată ca un actor oportunitar, motivat financiar. Aceștia identifică sisteme vulnerabile expuse pe internet, exfiltrează date și ulterior șantajează victimele prin intermediul unor forumuri precum
spear.cx sau canale dedicate de Telegram și Signal. Atacatorii au revendicat public atacul împotriva ANCPI, postând capturi de ecran cu structura Active Directory, surse de cod din aplicațiile eTerra și liste ale mașinilor virtuale compromise.Recomandări urgente emise de DNSC
În finalul analizei, Directoratul Național de Securitate Cibernetică a emis o serie de măsuri obligatorii pentru echipele IT și conducerile instituțiilor publice:
- Securizarea identității: Implementarea obligatorie a autentificării multifactor (MFA/2FA) pentru toate conturile de acces la distanță, VPN și conturile cu privilegii administrative.
- Segmentarea rețelelor: Izolarea strictă între mediile de producție, zonele DMZ și rețelele interne de management.
- Backup imuabil și offsite: Stocarea copiilor de siguranță în medii de tip WORM (Write Once, Read Many) nealterabile de către ransomware și menținerea unor copii de rezervă izolate geografic (cold site).
- Managementul patch-urilor: Actualizarea de urgență a tuturor aplicațiilor expuse pe internet și eliminarea echipamentelor ieșite din suportul producătorilor.
Comentarii
Fondul Documentar Dobrogea de ieri și de azi


