- Um hacker invadiu a ANCPI e, após fracassar na tentativa de extorsão, apagou o banco de dados do registro de terras e os backups, paralisando de fato o mercado imobiliário da Romênia por uma semana
- O invasor entrou com credenciais válidas, mapeou os sistemas internos e depois apagou os dados; o servidor de e-mail da ANCPI e os apps e sites oficiais também ficaram fora do ar
- Cartórios não conseguem registrar novas transações imobiliárias, e cidadãos ficaram sem acesso à emissão de certidões de propriedade e registros detalhados de terras
- O incidente foi divulgado em 14 de julho, junto com a exclusão dos dados, e no dia seguinte credenciais de funcionários, documentos internos e informações da rede de TI começaram a ser vendidos em fóruns de hackers
- A ANCPI restaurou o site e está reconstruindo toda a rede do zero; apesar da alegação do atacante, é possível que a entidade ainda possua cópias de backup offline
Invasão e exclusão de dados
- Um hacker invadiu a ANCPI, órgão romeno de cadastro e registro imobiliário, e, após exigir dinheiro sem sucesso, apagou o banco de dados nacional de registro de terras
- Segundo fontes, o invasor entrou com credenciais legítimas, mapeou os sistemas internos e depois apagou os sistemas e os backups
- O servidor de e-mail da ANCPI também foi derrubado no incidente
Mercado imobiliário paralisado
- Com o app e o site oficiais fora do ar por uma semana, todo o mercado imobiliário da Romênia ficou paralisado
- Cartórios não conseguem registrar novas transações
- Cidadãos não conseguem emitir certidões de propriedade nem registros detalhados de terras
Dados vazados e o atacante
- O incidente foi tornado público em 14 de julho, quando o hacker começou a apagar os dados, e no dia seguinte parte dos dados roubados começou a ser vendida em um fórum de hackers
- O material publicado inclui credenciais de funcionários, documentos internos e detalhes da rede de TI do órgão
- Os dados foram publicados por uma conta chamada ByteToBreach
- ByteToBreach é conhecido por invadir diversos órgãos governamentais e empresas conhecidas no mesmo ano, incluindo o portal de governo eletrônico da Suécia
- A empresa de segurança KELA sugeriu em dezembro de 2025 que essa pessoa poderia estar na Argélia e, após o incidente da ANCPI, atualizou o perfil para identificar o responsável como Zakaria Mahdjoub, de Orã, na Argélia
Recuperação e reconstrução completa
- A ANCPI informou que, após restaurar o site, está reconstruindo toda a rede do zero
- O atacante alegou ter apagado também os backups, mas tudo indica que a ANCPI mantinha cópias offline
3 comentários
Isso me faz lembrar da 1ª temporada de Mr. Robot. Lá, eles destruíram até todos os backups offline.
No Hacker News, também mencionaram o incidente do incêndio no data center do governo coreano rs
Comentários do Hacker News
Após o ataque, as autoridades anunciaram que vão restaurar o site e reconstruir toda a rede do órgão do zero. O hacker alegou ter apagado os backups, mas parece que havia cópias offline, então nem tudo foi perdido
Havia preocupação com o impacto social de não ser mais possível comprovar a propriedade de terras, mas parece que o pior cenário poderá ser evitado
Primeiro aplicaram as provas diretas e depois usaram testemunhos e um período para contestações. Não foi possível recuperar 100%, e provavelmente houve algumas reivindicações falsas, mas numa cidade pequena em que os vizinhos se conhecem, foi a melhor solução possível diante da dimensão do desastre
Se o objetivo era apagar alguma transação recente específica, isso pode ter funcionado, e ao apagar muitos outros registros junto, ainda se cria uma negação plausível em futuras disputas de propriedade. Se apagasse só o próprio registro, o número de suspeitos seria muito menor quando a fraude fosse descoberta
Se alguém revirasse a mesa, talvez pensasse que era material de chantagem, e depois se decepcionasse ao ver que era só código
A ANCPI anunciou que começou a migrar a aplicação para o Romania Government Cloud, com coordenação do Special Telecommunications Service (STS), e pretende concluir até quarta-feira, 22 de julho
Após a migração, órgãos credenciados vão inspecionar a aplicação e os dados, elaborar um relatório sobre o estado do sistema e as medidas adicionais necessárias, e com base nisso divulgar uma previsão para a recuperação. Os serviços serão retomados gradualmente conforme as prioridades operacionais
A ANCPI afirmou que está reconstruindo o banco de dados a partir de backups armazenados em vários locais e que, graças à múltipla localização de armazenamento, garantiu redundância e capacidade de recuperação após o incidente de cibersegurança. Os sistemas afetados seguem isolados até que todas as vulnerabilidades sejam resolvidas, e as autoridades competentes conduzem a investigação criminal, mas ainda não é possível divulgar conclusões oficiais
Mas o banco ficava a apenas dois quarteirões do data center e de 6 a 8 quarteirões do escritório, então um grande desastre poderia atingir os três locais. Só a segunda cópia guardada na casa do dono era realmente separada geograficamente
Eles precisam admitir a falha, congelar o sistema e buscar ajuda de especialistas independentes. Boa sorte para quem comprou ou vendeu terras recentemente na Romênia
Pelo que ouvi de conhecidos romenos, a causa raiz é corrupção e contratos por indicação. O governo entrega contratos de TI e dados a pessoas próximas, e elas não fazem o trabalho real de segurança, então esse tipo de coisa acontece
Não existe motivo algum para colocar um arquivo
.authorized_keysna web root do site, mas foi isso que fizeram. Contratos sob medida funcionam impondo condições excessivamente específicas para que só uma empresa possa atendê-las. Um governo local foi comprar ônibus e exigiu um comprimento máximo menor que o normal; por coincidência, um parente do responsável pela decisão importava exatamente veículos com aquela especificaçãoOs salários de alguns servidores são razoáveis, mas em TI o setor privado paga muito mais, então qualquer pessoa minimamente competente acaba indo para a iniciativa privada. No fim, pessoal sem formação em TI lidou com todo o contrato e os problemas relacionados, e o resultado não foi bom. Era um projeto que poderia ter sido feito corretamente no mesmo prazo com apenas cerca de 10% do orçamento
Outro projeto de TI do governo romeno em que esse conhecido participou custou de 5 a 10 vezes seu valor real e passou por várias camadas de subcontratação. Havia menos de 10 pessoas competentes, mas a empresa vencedora cobrava como se tivesse mais de 100, e o número real de pessoas chegou no máximo a cerca de 70 por um curto período. A principal causa era a falta de pessoal competente especialmente em cargos de decisão
A empresa de segurança KELA identificou o hacker como Zakaria Mahdjoub, de Oran, na Argélia
Se fosse um hacker malicioso, eu esperaria que visasse apenas países hostis ao seu país ou sem tratado de extradição, como fazem hackers russos, mas existe um tratado de extradição entre Argélia e Romênia: https://periodicos.processus.com.br/index.php/egjf/article/v...
Isso lembra o incidente em um data center do governo coreano em que cerca de 900 TB de dados foram apagados após um incêndio em bateria, sem backup
Remendar as funções desaparecidas sem backup externo deve ter se parecido menos com recuperação de dados e mais com arqueologia forense. Da última vez que ouvi falar, tinham recuperado cerca de um quarto dos serviços e dados perdidos
[1] https://www.intermediagroup.org/south-korea-data-loss/
O banco de dados de registro de terras da Sérvia também está fora do ar há dois meses. Fora um aviso genérico da equipe de suporte do LRD sobre falha no sistema, não houve absolutamente nenhum comunicado do governo; espero que não tenham sofrido o mesmo ataque
Se os backups foram apagados junto com o sistema, isso significa que eram acessíveis pela mesma rede. Backup ao qual o invasor pode acessar não é backup
Ainda bem que havia uma cópia offline, mas para um sistema tão importante assim, não se deve contar com a sorte; é preciso fazer backups offline regularmente
Práticas e políticas frouxas de senha, além da ausência de autenticação em dois fatores ou de token físico, parecem ter contribuído para a invasão. Em postagens e capturas de tela publicadas pelo suposto invasor, aparecem senhas amplamente conhecidas e fáceis de adivinhar, como
P@ssw0rd<https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
<https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
No início, ExoticPearTree levantou isso aqui sem apresentar provas: <https://news.ycombinator.com/item?id=48978836>. Se você vai criticar práticas tão clichês de tão idiotas, precisa apresentar evidências suficientes para não parecer uma acusação batida e sem fundamento
A Blizzard distribuiu tokens de hardware para todos os participantes de um evento anual. Depois passou a ser possível autenticar pelo smartphone, e embora a Blizzard não tenha tornado isso obrigatório, quase todas as guildas exigiam o uso, especialmente dos oficiais
No sistema de registro Torrens da Austrália, o documento em papel já não é mais o original com autoridade legal. Quando você entrega ao cartório o título de propriedade de um bem herdado de uma pessoa falecida, eles atualizam o banco de dados, guardam o documento e, se você pedir de volta, devolvem com um carimbo de perda de validade
Sei disso porque passei por esse procedimento pessoalmente. Agora fico esperando alguém gritar “3, 2, 1”
A mesma coisa aconteceu recentemente na Eslováquia
O mercado imobiliário nacional ficou paralisado por cerca de um mês, e levou meses até que tudo fosse restaurado com backups e documentos em papel para retomar a operação normal. Foi o maior ataque cibernético da história da Eslováquia, mas os responsáveis ainda não foram revelados e a investigação continua em andamento. Integrantes do governo, incluindo o primeiro-ministro, se apressaram em apontar a Ucrânia sem apresentar provas
“1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 de janeiro de 2025), discussão no HN: <https://news.ycombinator.com/item?id=42650343>
“Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 de janeiro de 2025)
“Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 de janeiro de 2025)
Esse incidente parece estar ligado à Ucrânia