Sursă: Ziuaconstanta.ro
Directoratul Național de Securitate Cibernetică (DNSC) a publicat anexa tehnică a analizei privind incidentul cibernetic major de la Agenția Națională de Cadastru și Publicitate Imobiliară (ANCPI). Documentul detaliază modul în care o grupare motivată financiar, denumită ByteToBreach33, a reușit să pătrundă în infrastructura critică a instituției, să exfiltreze date sensibile și să cripteze mediile de virtualizare, utilizând un atac de tip double extortion.
Citește și: „La Ménagère”/„Menajera”, spectacol despre gesturile repetitive ale vieții domestice, astăzi la CONNECT@SEAS
Sesizarea a fost transmisă către DNSC pe 14 iulie 2026, după ce reprezentanții ANCPI au detectat o anomalie severă și acces neautorizat la centrul de date. Ancheta tehnică, desfășurată pe parcursul a șapte zile de experți, a arătat că atacul a început pe 10 iulie, la ora 15:23:57 (UTC). Hackerii au exploatat vulnerabilități cunoscute în aplicația de autentificare openam.ancpi.ro, folosind vulnerabilitățile CVE-2021-35464 și CVE-2024-36401, și au plasat un fișier malițios de tip web shell în serverul Tomcat, obținând astfel cheile de decriptare și credențiale de administrare din serverul LDAP OpenDJ.
Ulterior, pe 11 iulie, atacatorii au exploatat un serviciu Java RMI/JMX neautentificat pe serverul IBM WebSphere, obținând execuție de cod la distanță și o sesiune de Meterpreter. Folosind vulnerabilitatea ExifTool CVE-2021-22205, au extras baza de date a dezvoltatorilor, decriptând parolele reutilizate în sistemul central Kerberos/Active Directory. În data de 13 iulie, aceștia s-au conectat direct la platforma VMware vCenter Server, rulată pe o versiune învechită, și au scanat întreaga rețea.
În final, atacatorii au rulat un binar de criptare denumit bytetocrypt pe peste 100 de mașini virtuale, ștergând fișiere și încercând să blocheze restaurarea datelor prin ștergerea copiilor de siguranță gestionate de sistemul VEEAM. Timpul de detectare a atacului a fost estimat la peste 86 de ore, fiind identificat abia după această perioadă, ceea ce evidențiază o durată semnificativă în care sistemele ANCPI au fost compromise fără a fi observate.
