Raport DNSC după incidentul de securitate de la ANCPI, care a blocat activitatea instituției: Unul dintre cele mai grave atacuri din Europa
Directoratul Național de Securitate Cibernetică (DNSC) a prezentat azi un raport intermediar privind incidentul de securitate de la Agenția Națională de Cadastru și Publicitate Imobiliară (ANCPI), care a blocat activitatea instituției zilele trecute în urma unui atac de tip ransomware. Potrivit raportului, ANCPI nu avea nici măcar antivirus instalat pe serverele în care rulau aplicațiile și nici soluții pentru protecți acestor medii, relatează Inpolitics.
Toate sistemele informatice ale ANCPI au devenit indisponibile marți, 14 iulie, inclusiv adresele de e-mail și aplicația e-Terra, folosită de cetățeni, notari, avocați, cadastrişti, bănci și autorități pentru operațiuni legate de proprietăți. Raportul tehnic al DNSC arată că acesta este unul dintre cele mai grave incidente cibernetice documentate vreodată într-o instituție publică, fiind vorba despre compromiterea aproape completă a infrastructurii informatice ANCPI.
Cum au fost compromise aplicațiile critice ale statului
Raportul arată că atacatorii: au compromis serverele de autentificare; au pătruns în VMware vCenter, adică sistemul care administrează întreaga infrastructură virtuală;
au enumerat toate cele 1.083 de mașini virtuale; au executat mișcare laterală în rețea; au șters aproximativ 100 de mașini virtuale; au criptat servere ESXi cu ransomware.
În continuare, DNSC afirmă explicit că: „Impactul a constat în afectarea disponibilității întregii rețele deținută de ANCPI”, ceea ce înseamnă că este vorba despre despre infrastructura informatică națională de cadastru, nu despre o singură aplicație indisponibilă.
”În infrastructura ANCPI a fost identificată soluția de securitate antivirus produsă de BitDefender, dar s-a stabilit că aceasta rula numai la nivelul stațiilor de lucru ale angajaților” se mai arată în raport.
Raportul subliniază că printre sistemele afectate se află: eTerra;MyEterra; ePayment; Registrul Proprietarilor; Registrul Agricol Național; Registrul Nomenclaturilor Stradale; Geoportalul ANCPI; aplicațiile utilizate de primării. Adică o parte importantă a infrastructurii digitale privind proprietatea imobiliară din România a fost afectată.
Au fost furate date personale. Cum au acționat atacatorii
Potrivit raportului, atacatorii au avut acces la GitLab și la repository-urile interne ale ANCPI.
Au fost accesate proiecte precum: eTerra; GIS; ePayment; module de securitate; documentații API și alte componente interne.
De altfel, atacatorii au extras aproximativ două milioane de înregistrări privind utilizatori ai platformei de plăți, care conțineau: nume; e-mailuri; identificatori; hash-uri ale parolelor. Totodată, DNSC susține că este vorba în principal despre utilizatori externi, nu despre angajați.
Raportul arată că au fost compromise credențiale administrative, iar atacatorii au obținut: credențiale LDAP; acces la Active Directory; parole reutilizate între sisteme; credențiale pentru echipamente Juniper; parole stocate reversibil în FortiSIEM. Lucru care înseamnă că au putut avansa foarte rapid prin infrastructură.