5 pontos por GN⁺ 15 시간 전 | 3 comentários | Compartilhar no WhatsApp
  • Um hacker invadiu a ANCPI e, após fracassar na tentativa de extorsão, apagou o banco de dados do registro de terras e os backups, paralisando de fato o mercado imobiliário da Romênia por uma semana
  • O invasor entrou com credenciais válidas, mapeou os sistemas internos e depois apagou os dados; o servidor de e-mail da ANCPI e os apps e sites oficiais também ficaram fora do ar
  • Cartórios não conseguem registrar novas transações imobiliárias, e cidadãos ficaram sem acesso à emissão de certidões de propriedade e registros detalhados de terras
  • O incidente foi divulgado em 14 de julho, junto com a exclusão dos dados, e no dia seguinte credenciais de funcionários, documentos internos e informações da rede de TI começaram a ser vendidos em fóruns de hackers
  • A ANCPI restaurou o site e está reconstruindo toda a rede do zero; apesar da alegação do atacante, é possível que a entidade ainda possua cópias de backup offline

Invasão e exclusão de dados

  • Um hacker invadiu a ANCPI, órgão romeno de cadastro e registro imobiliário, e, após exigir dinheiro sem sucesso, apagou o banco de dados nacional de registro de terras
  • Segundo fontes, o invasor entrou com credenciais legítimas, mapeou os sistemas internos e depois apagou os sistemas e os backups
  • O servidor de e-mail da ANCPI também foi derrubado no incidente

Mercado imobiliário paralisado

  • Com o app e o site oficiais fora do ar por uma semana, todo o mercado imobiliário da Romênia ficou paralisado
    • Cartórios não conseguem registrar novas transações
    • Cidadãos não conseguem emitir certidões de propriedade nem registros detalhados de terras

Dados vazados e o atacante

  • O incidente foi tornado público em 14 de julho, quando o hacker começou a apagar os dados, e no dia seguinte parte dos dados roubados começou a ser vendida em um fórum de hackers
  • O material publicado inclui credenciais de funcionários, documentos internos e detalhes da rede de TI do órgão
  • Os dados foram publicados por uma conta chamada ByteToBreach
    • ByteToBreach é conhecido por invadir diversos órgãos governamentais e empresas conhecidas no mesmo ano, incluindo o portal de governo eletrônico da Suécia
    • A empresa de segurança KELA sugeriu em dezembro de 2025 que essa pessoa poderia estar na Argélia e, após o incidente da ANCPI, atualizou o perfil para identificar o responsável como Zakaria Mahdjoub, de Orã, na Argélia

Recuperação e reconstrução completa

  • A ANCPI informou que, após restaurar o site, está reconstruindo toda a rede do zero
  • O atacante alegou ter apagado também os backups, mas tudo indica que a ANCPI mantinha cópias offline

Ataques a órgãos de registro de terras em vários países

3 comentários

 
tribela 15 시간 전

Isso me faz lembrar da 1ª temporada de Mr. Robot. Lá, eles destruíram até todos os backups offline.

 
loblue 11 시간 전

No Hacker News, também mencionaram o incidente do incêndio no data center do governo coreano rs

 
Comentários do Hacker News
  • Após o ataque, as autoridades anunciaram que vão restaurar o site e reconstruir toda a rede do órgão do zero. O hacker alegou ter apagado os backups, mas parece que havia cópias offline, então nem tudo foi perdido
    Havia preocupação com o impacto social de não ser mais possível comprovar a propriedade de terras, mas parece que o pior cenário poderá ser evitado

    • Até na cidade natal do meu pai, com cerca de 50 mil habitantes, documentos do registro fundiário foram perdidos na grande enchente de 1982. Segundo meu pai, que era advogado, os dados foram reconstruídos com base em comprovantes de propriedade e testemunhos dos moradores
      Primeiro aplicaram as provas diretas e depois usaram testemunhos e um período para contestações. Não foi possível recuperar 100%, e provavelmente houve algumas reivindicações falsas, mas numa cidade pequena em que os vizinhos se conhecem, foi a melhor solução possível diante da dimensão do desastre
    • É preciso lembrar do caso antigo do erro de digitalização da Xerox, quando documentos oficiais escaneados foram invalidados. Já vivemos num mundo em que até a validade de documentos digitalizados pode ser contestada judicialmente
    • Considerando o estado da rede, há grande chance de que até as cópias offline estejam longe de estar atualizadas, então ainda existe margem para caos total
    • Se só restaram backups offline, é improvável que tenham sido feitos logo após cada transação, então é bem possível que pelo menos uma semana de transações de registro de terras tenha ficado de fora
      Se o objetivo era apagar alguma transação recente específica, isso pode ter funcionado, e ao apagar muitos outros registros junto, ainda se cria uma negação plausível em futuras disputas de propriedade. Se apagasse só o próprio registro, o número de suspeitos seria muito menor quando a fraude fosse descoberta
    • Quando eu trabalhava num emprego muito estressante, eu me preocupava não só com a corrupção do sistema de controle de versão, mas também com a possibilidade de alguém sair da empresa e sabotar tudo no fim. Então, todo mês eu copiava o código para uma mídia escrita “promotion” e guardava na minha mesa
      Se alguém revirasse a mesa, talvez pensasse que era material de chantagem, e depois se decepcionasse ao ver que era só código
  • A ANCPI anunciou que começou a migrar a aplicação para o Romania Government Cloud, com coordenação do Special Telecommunications Service (STS), e pretende concluir até quarta-feira, 22 de julho
    Após a migração, órgãos credenciados vão inspecionar a aplicação e os dados, elaborar um relatório sobre o estado do sistema e as medidas adicionais necessárias, e com base nisso divulgar uma previsão para a recuperação. Os serviços serão retomados gradualmente conforme as prioridades operacionais
    A ANCPI afirmou que está reconstruindo o banco de dados a partir de backups armazenados em vários locais e que, graças à múltipla localização de armazenamento, garantiu redundância e capacidade de recuperação após o incidente de cibersegurança. Os sistemas afetados seguem isolados até que todas as vulnerabilidades sejam resolvidas, e as autoridades competentes conduzem a investigação criminal, mas ainda não é possível divulgar conclusões oficiais

    • Um ex-colega de trabalho fazia o transporte semanal dos discos de backup de um data center seguro de uma empresa de logística imobiliária comercial para um cofre bancário
      Mas o banco ficava a apenas dois quarteirões do data center e de 6 a 8 quarteirões do escritório, então um grande desastre poderia atingir os três locais. Só a segunda cópia guardada na casa do dono era realmente separada geograficamente
    • Quando um órgão do governo anuncia que vai resolver o problema migrando para o Government Cloud, isso faz a situação parecer ainda mais sem esperança. É praticamente dizer que vão consertar repetindo o mesmo erro
      Eles precisam admitir a falha, congelar o sistema e buscar ajuda de especialistas independentes. Boa sorte para quem comprou ou vendeu terras recentemente na Romênia
  • Pelo que ouvi de conhecidos romenos, a causa raiz é corrupção e contratos por indicação. O governo entrega contratos de TI e dados a pessoas próximas, e elas não fazem o trabalho real de segurança, então esse tipo de coisa acontece

    • Na Romênia, a corrupção em geral acontece por meio de contratos sob medida que só uma empresa específica consegue atender, ou por desvio descarado de dinheiro. Neste caso, imagino que tenham se envolvido funcionários mal pagos e, no máximo, o sobrinho incompetente de alguém
      Não existe motivo algum para colocar um arquivo .authorized_keys na web root do site, mas foi isso que fizeram. Contratos sob medida funcionam impondo condições excessivamente específicas para que só uma empresa possa atendê-las. Um governo local foi comprar ônibus e exigiu um comprimento máximo menor que o normal; por coincidência, um parente do responsável pela decisão importava exatamente veículos com aquela especificação
    • Isso é generalizado em outros países do Leste Europeu também. Fico curioso sobre qual seria uma forma realista de resolver isso para quem se importa com o interesse público
    • Alguém montou um painel explicativo com base nas informações do incidente divulgadas online: https://ancpi-atac.mariuscomper.uk/en/
    • Não é só um problema de corrupção. Um parente próximo foi responsável por construir uma nova aplicação em um órgão público com alguns milhares de funcionários, e não havia na organização ninguém capaz de escrever requisitos nem de projetar, testar ou implantar o sistema
      Os salários de alguns servidores são razoáveis, mas em TI o setor privado paga muito mais, então qualquer pessoa minimamente competente acaba indo para a iniciativa privada. No fim, pessoal sem formação em TI lidou com todo o contrato e os problemas relacionados, e o resultado não foi bom. Era um projeto que poderia ter sido feito corretamente no mesmo prazo com apenas cerca de 10% do orçamento
      Outro projeto de TI do governo romeno em que esse conhecido participou custou de 5 a 10 vezes seu valor real e passou por várias camadas de subcontratação. Havia menos de 10 pessoas competentes, mas a empresa vencedora cobrava como se tivesse mais de 100, e o número real de pessoas chegou no máximo a cerca de 70 por um curto período. A principal causa era a falta de pessoal competente especialmente em cargos de decisão
    • Segundo a matéria, fontes disseram que o hacker invadiu usando credenciais válidas
  • A empresa de segurança KELA identificou o hacker como Zakaria Mahdjoub, de Oran, na Argélia
    Se fosse um hacker malicioso, eu esperaria que visasse apenas países hostis ao seu país ou sem tratado de extradição, como fazem hackers russos, mas existe um tratado de extradição entre Argélia e Romênia: https://periodicos.processus.com.br/index.php/egjf/article/v...

    • Ou então basta cuidar direito da segurança operacional (OpSec)
  • Isso lembra o incidente em um data center do governo coreano em que cerca de 900 TB de dados foram apagados após um incêndio em bateria, sem backup
    Remendar as funções desaparecidas sem backup externo deve ter se parecido menos com recuperação de dados e mais com arqueologia forense. Da última vez que ouvi falar, tinham recuperado cerca de um quarto dos serviços e dados perdidos
    [1] https://www.intermediagroup.org/south-korea-data-loss/

  • O banco de dados de registro de terras da Sérvia também está fora do ar há dois meses. Fora um aviso genérico da equipe de suporte do LRD sobre falha no sistema, não houve absolutamente nenhum comunicado do governo; espero que não tenham sofrido o mesmo ataque

  • Se os backups foram apagados junto com o sistema, isso significa que eram acessíveis pela mesma rede. Backup ao qual o invasor pode acessar não é backup
    Ainda bem que havia uma cópia offline, mas para um sistema tão importante assim, não se deve contar com a sorte; é preciso fazer backups offline regularmente

    • Mesmo que não seja um termo rigorosamente definido, isso dificilmente pode ser considerado um backup. Ainda bem que havia um backup realmente offline, mas isso só deixa ainda mais claro que o backup falso não teve utilidade alguma e nem merece entrar no registro do incidente
    • Usar um sistema de backup append-only pode impedir que o invasor apague backups existentes mesmo em um ambiente ao qual ele tenha acesso
  • Práticas e políticas frouxas de senha, além da ausência de autenticação em dois fatores ou de token físico, parecem ter contribuído para a invasão. Em postagens e capturas de tela publicadas pelo suposto invasor, aparecem senhas amplamente conhecidas e fáceis de adivinhar, como P@ssw0rd
    <https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
    <https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
    No início, ExoticPearTree levantou isso aqui sem apresentar provas: <https://news.ycombinator.com/item?id=48978836>. Se você vai criticar práticas tão clichês de tão idiotas, precisa apresentar evidências suficientes para não parecer uma acusação batida e sem fundamento

    • Meu primeiro dispositivo de autenticação em dois fatores foi fornecido pelo trabalho, mas para meus amigos era o do World of Warcraft, e os bancos ainda demoraram alguns anos para oferecer isso. Lembro disso toda vez que acontece uma invasão
      A Blizzard distribuiu tokens de hardware para todos os participantes de um evento anual. Depois passou a ser possível autenticar pelo smartphone, e embora a Blizzard não tenha tornado isso obrigatório, quase todas as guildas exigiam o uso, especialmente dos oficiais
  • No sistema de registro Torrens da Austrália, o documento em papel já não é mais o original com autoridade legal. Quando você entrega ao cartório o título de propriedade de um bem herdado de uma pessoa falecida, eles atualizam o banco de dados, guardam o documento e, se você pedir de volta, devolvem com um carimbo de perda de validade
    Sei disso porque passei por esse procedimento pessoalmente. Agora fico esperando alguém gritar “3, 2, 1”

  • A mesma coisa aconteceu recentemente na Eslováquia

    • Em janeiro de 2025, o registro de terras da Eslováquia foi hackeado, e um atacante não identificado criptografou o banco de dados e exigiu um resgate de 7 dígitos cujo valor exato não foi divulgado
      O mercado imobiliário nacional ficou paralisado por cerca de um mês, e levou meses até que tudo fosse restaurado com backups e documentos em papel para retomar a operação normal. Foi o maior ataque cibernético da história da Eslováquia, mas os responsáveis ainda não foram revelados e a investigação continua em andamento. Integrantes do governo, incluindo o primeiro-ministro, se apressaram em apontar a Ucrânia sem apresentar provas
    • Os materiais divulgados na época foram os seguintes
      “1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 de janeiro de 2025), discussão no HN: <https://news.ycombinator.com/item?id=42650343>
      “Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 de janeiro de 2025)
      “Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 de janeiro de 2025)
      Esse incidente parece estar ligado à Ucrânia
    • Fico curioso sobre como resolveram isso