Cum au pătruns atacatorii în sistemele ANCPI: primele concluzii ale investigației

cum au patruns atacatorii in sistemele ancpi primele concluzii ale investigatiei
Sursă foto: Built In

Primele concluzii ale anchetei privind atacul cibernetic care a paralizat activitatea Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI) indică faptul că accesul inițial s-ar fi realizat prin compromiterea unei aplicații web expuse public, de unde infractorii s-ar fi deplasat ulterior către alte zone ale infrastructurii informatice.

Contextul incidentului

Incidentul, descoperit pe 14 iulie 2026 și catalogat drept cel mai grav atac cibernetic din istoria instituției, a scos din funcțiune toate sistemele informatice, inclusiv platforma e-Terra și serviciile de e-mail. Conform unui document oficial, „informațiile preliminare arată că accesul inițial a fost realizat prin compromiterea unei aplicații web expuse public, ulterior fiind extins către alte componente ale infrastructurii informatice”.

Imediat după identificarea problemei, ANCPI a colaborat cu Directoratul Național de Securitate Cibernetică (DNSC), Serviciul de Telecomunicații Speciale (STS) și Serviciul Român de Informații (SRI). Pentru a proteja datele și a împiedica răspândirea atacului, infrastructura a fost complet izolată, iar toate serviciile electronice au fost suspendate temporar, până la finalizarea verificărilor de securitate.

Ce au arătat verificările tehnice

Până în acest moment, anchetatorii nu au găsit dovezi că atacatorii ar fi reușit să compromită baza de date Oracle Exadata, care conține evidențele integrale de cadastru și carte funciară. De asemenea, nu există indicii privind accesarea sau exfiltrarea datelor din această sursă, însă aceste aspecte rămân în continuare sub investigație.

Specialiștii analizează atât sistemele de protecție existente, cât și soluțiile de rezervă. Copiile de siguranță au fost deja identificate și sunt folosite pentru recuperarea infrastructurii, dar înainte de repornirea fiecărui serviciu, se efectuează verificări amănunțite privind integritatea bazelor de date și a tuturor componentelor informatice. Concluziile finale privind eficiența mecanismelor de apărare și eventualele măsuri suplimentare vor fi stabilite după emiterea raportului final al instituțiilor abilitate.

Până la finalizarea analizei tehnice intermediare a DNSC, nu au fost semnalate compromiteri sau modificări ale bazei de date Oracle Exadata. Verificările asupra echipamentelor de stocare pentru documente electronice nu au evidențiat, deocamdată, nicio problemă. Cu toate acestea, rămâne de stabilit cu exactitate dacă au existat date accesate sau transferate în afara instituției și, dacă da, care a fost volumul și natura acestora.

Cine este responsabil și ce măsuri se iau

Referitor la eventualele responsabilități, ANCPI precizează că este prematur să indice persoane vinovate înainte de încheierea investigațiilor. Incidentul face obiectul unor verificări tehnice și procedurale complexe, iar concluziile definitive vor fi formulate doar în condițiile legii, după stabilirea tuturor împrejurărilor care au permis compromiterea infrastructurii.

În paralel, instituția a anunțat o serie de măsuri ample pentru întărirea securității cibernetice. Printre acestea se numără:

  • Segmentarea și izolarea infrastructurii informatice;
  • Schimbarea tuturor credențialelor administrative și a cheilor de securitate;
  • Suspendarea accesului de la distanță;
  • Introducerea autentificării multifactor și consolidarea administrării identităților digitale.

De asemenea, este prevăzută migrarea treptată, împreună cu STS, a componentelor critice către Cloudul Guvernamental. Toate recomandările formulate de DNSC vor fi implementate pentru a crește reziliența infrastructurii și a preveni producerea unor incidente similare.

Repornirea e-Terra și situația cererilor

După aproape o lună de blocaj, platforma e-Terra a fost repusă în funcțiune, iar volumul de muncă acumulat este considerabil. Potrivit datelor anunțate de Guvern, aproximativ 100.000 de cereri au fost soluționate în perioada 11-17 august. Numai între 11 și 14 august, la nivelul tuturor oficiilor de cadastru au fost înregistrate 165.146 de cereri, iar vinerea trecută au intrat în sistem 31.608 solicitări, dintre care 9.584 pentru extrase de carte funciară pentru informare și 5.919 pentru autentificare.

Numărul mare de solicitări este explicat în principal prin acumularea cererilor în perioada în care sistemul nu a funcționat. ANCPI consideră prioritară procesarea acestora și revenirea cât mai rapidă la fluxul normal de lucru. Plata cu cardul este din nou disponibilă pentru serviciile care permit această modalitate.

Deocamdată, repornirea vizează exclusiv sistemul integrat e-Terra. Celelalte servicii online – Registrul de Transcripțiuni și Inscripțiuni (RTI), MyEterra, Registrul proprietarilor, Titluri de proprietate și Geoportal – vor fi reactivate etapizat, doar după finalizarea verificărilor de securitate. În prima zi de funcționare, pe 11 august, sistemul a funcționat fără sincope, fiind înregistrate 24.695 de cereri, dintre care 12.887 introduse de referenții OCPI și 11.808 de notarii publici. În aceeași zi au lucrat în sistem 1.052 de utilizatori interni și 814 notari publici.

Toate cele 42 de oficii au finalizat înregistrarea solicitărilor primite prin corespondență în perioada de indisponibilitate. La momentul atacului existau aproximativ 94.000 de cereri în curs de soluționare, iar termenele legale pentru acestea au fost prelungite printr-o decizie internă a ANCPI.

Blocajul a venit cu puțin timp înainte de 1 august, dată de la care TVA-ul a crescut de la 9% la 21% pentru locuințele noi antecontractate înainte de 1 august 2025 și pentru care fusese achitat un avans de 20%. Diferența de cost poate ajunge la 14.000 de euro pentru o singură locuință. Pentru a proteja persoanele care nu și-au putut finaliza tranzacțiile din cauza indisponibilității sistemelor, Parlamentul a prelungit până la 30 septembrie 2026 termenul până la care pot fi încheiate promisiunile de vânzare-cumpărare.