Egy biztonsági cég már azonosította és nyilvánosságra hozta a kibertámadás elkövetőjének adatait.
- Egy hacker törölte Románia teljes földhivatali adatbázisát egy sikertelen zsarolási kísérlet után, megbénítva az ingatlanpiacot
- A támadás leállította az összes ingatlanügyletet, a közjegyzők nem tudják hitelesíteni az adásvételeket, és országosan nem lehet jelzálogot bejegyezni
- Úgy tűnik, a román kataszteri hivatal offline másolatot őrzött a lenullázott adatokról
- Bírálók szerint a támadónak bőven akadt lehetősége, mivel az ANCPI valójában nem költött érdemben kiberbiztonságra.
A hackerek nagyon dühösek tudnak lenni, ha nem érik el a céljukat. Pontosan ez történt Romániában, ahol egy bűnöző egy sikertelen zsarolási kísérlet után lenullázta az ország teljes földhivatali adatbázisát. A gyenge kiberhigiénia sem segített a helyzeten.
Először a hacker betört a román kataszteri hivatal, a Nemzeti Kataszteri és Ingatlan-nyilvántartási Ügynökség (ANCPI) rendszerébe, majd egy hackerfórumon ezt írta: „[RO] Thy arss shall be spanked, Romania! [ANCPI]”
„A román állampolgárok adatai mellett, amelyeket az ANCPI hálózatain keresztül gyűjtött különböző adatbázisokból, nálam van a GitLab szervereinek egy másolata is, az összes rendszerük forráskódjával, például az Eterra, a RENNS, valamint a kis zsarolóprogramom egy verziója” – folytatódott a bejelentés.
Megállt az ingatlanpiac
„A hivatalos kormányzati weboldal az IT-rendszerek leállását ‘technikai problémákkal’ magyarázta, ami enyhe kifejezés. Felajánlottam a segítségemet, de nem erőltettem és nem gyakoroltam nyomást.”
Kiszivárgott a jelszavad?
Az ANCPI eleinte valóban technikai hibákra hivatkozott, de végül elismerte, hogy kibertámadás érte. Jelenleg gyakorlatilag senki sem fér hozzá az intézmény rendszereihez.
Mivel a zsarolás nem jött be, a hacker – aki úgy tűnik, érvényes hitelesítő adatokkal lépett be az adatbázisba – törölt minden általa megszerzett adatot, köztük a belső dokumentumokat, a dolgozók hozzáféréseit és természetesen a földhivatali nyilvántartást is.
A támadás teljesen leállította Románia ingatlanpiacát, írja a Risky Business.
A közjegyzők nem tudnak új ügyleteket rögzíteni, az állampolgárok pedig nem tudnak tulajdoni lapot vagy részletes földhivatali adatokat igényelni. Románia pedig nem kis piac: évente átlagosan 150–170 ezer lakóingatlan cserél gazdát országos szinten.
A ByteToBreach néven ismert hacker, aki idén korábban Svédország e-kormányzati portálját is feltörte, időközben lelepleződött, az adatait nyilvánosságra hozták.
Egy közjegyző, Ana Stan az interneten azt írta: „Közjegyző vagyok. Kedden óta nem tudok tulajdoni lapot kiadni, nem tudok adásvételt hitelesíteni, nem tudok jelzálogot bejegyezni.”
A dark weben a hacker azzal is dicsekedett, hogy elkezdte a megszerzett adatok biztonsági mentéseit is törölni, hogy megakadályozza a helyreállítást.
A román hatóságoknak ugyanakkor legalább az ANCPI weboldalát sikerült helyreállítaniuk, és üzenetben közölték, hogy az ügynökség teljes hálózatát a nulláról építik újra. Úgy tűnik, az intézménynél van offline másolat a törölt adatokról.
Ne maradj le a legújabb történeteinkről, kövess minket a közösségi médiában
Ismerd meg elsőként az új sztorikat, ötleteket és a csapatunk frissítéseit.
„A közvéleményben megjelent egyes információkkal ellentétben az incidens idején az ANCPI több, biztonsági mentések tárolására kijelölt helyszínnel rendelkezett. Ez a megoldás biztosítja a redundanciát és az adatok helyreállításának lehetőségét kibertámadások esetén” – áll a közleményben.
Megelőzhető lett volna a támadás
Ennek ellenére Romániában sokan bírálják, hogy az ANCPI állítólag tétlenül reagált a betörésre.
A kritikusok szerint a támadónak bőven akadt támadási felülete, mert az ANCPI alig költött kiberbiztonságra. A helyi Ziarul Financiar lap egyenesen úgy fogalmazott, hogy az eset „annak a modellnek az eredménye, amelyben a kiber-védekezés csak mellékes szempont”.
A beszámolók szerint az intézmény az elmúlt 20 évben 135 millió eurót (154 millió dollárt) költött diGitalizációra, de ennek mindössze 0,2 százalékát, nagyjából 305 ezer eurót (348 ezer dollárt) fordította kiberbiztonságra.
Románia erre szakosodott kiberbiztonsági szervezete, a Nemzeti Kiberbiztonsági Igazgatóság (DNSC) azt is közölte, hogy korábban már figyelmeztette az ANCPI-t a gyenge kiberbiztonsági gyakorlatából fakadó problémákra.
A kibertámadások kockázatát soha nem lehet nullára csökkenteni, de úgy gondolom, hogy sok intézménynek, köztük az ANCPI-nek is még bőven van tennivalója a megelőzésben, a saját szoftvereik biztonságának megerősítésében – mondta Irineu Darău.
Az ügynökség igazgatója, Dan Cîmpean még azt is állította, hogy az ANCPI elleni kibertámadás nem volt különösebben összetett, és egyértelműen meg lehetett volna előzni. A DNSC hozzátette, hogy a hacker olyan „sebezhetőségeket használt ki, amelyekre nemrég már felhívták az intézmény figyelmét”.
Románia ideiglenes gazdasági minisztere, Irineu Darău a Digi24-nek nyilatkozva szintén azt mondta, hogy az ANCPI sokkal komolyabban foglalkozhatott volna a megelőzéssel, és így elkerülhette volna az ilyen támadásokat.
A téma körüli vita továbbra is élénk, sokan szólnak hozzá a történtekhez.
„Minden intézménynek, és minden intézmény vezetésének a kiberbiztonságot kellene tekintenie első számú prioritásnak. A kibertámadások kockázatát soha nem lehet nullára csökkenteni, de úgy gondolom, hogy sok intézménynek, köztük az ANCPI-nek is még bőven van tennivalója a megelőzésben, a saját szoftvereik biztonságának megerősítésében” – mondta Darău.
A kormány számára az időzítés különösen kellemetlen. A kibertámadás pont az utolsó hetekben bénította meg az ANCPI-t, amikor az ingatlanokat még 9 százalékos áfával lehet megvásárolni. Augusztus 1-jétől az új lakások áfája 21 százalékra emelkedik.
Azonosították a hackert
Legalább a hackert sikerült beazonosítani, akinek a dark weben használt neve ByteToBreach, és aki idén korábban már feltörte Svédország e-kormányzati portálját. A támadóról mostanra kiderült, ki állhat mögötte.
A KELA nevű kiberbiztonsági cég szerint a ByteToBreach kampány mögött nagy valószínűséggel egy Zakaria Mahdjoub nevű személy áll, aki az algériai Oran városában él.
A kutatók „technikailag felkészült, érzékeny adatokat árusító kiberbűnözőként” írják le, aki légitársaságoktól, bankoktól és kormányzati szervektől származó információkat kínál eladásra.
Feltételezések szerint a ByteToBreach több kelet-európai állami nyilvántartás feltöréséért is felelős lehet, köztük Szlovákiában, Ukrajnában, Lengyelországban és Litvániában.

