Ad
Инциденты

База уцелела, сервисы легли: шифровальщик остановил кадастровые операции в Румынии

Маша Даровская
By Маша Даровская , IT-редактор и автор
База уцелела, сервисы легли: шифровальщик остановил кадастровые операции в Румынии
Обложка © Anonhaven

Атака на румынское кадастровое агентство вывела из строя e‑Terra — государственную систему регистрации недвижимости. Злоумышленники зашифровали и частично удалили серверную инфраструктуру, но не уничтожили центральную базу с данными о собственности. Из-за недоступности приложений нотариусы не могли получать выписки, оформлять сделки и регистрировать ипотеку.

14 июля 2026 года Национальное агентство кадастра и регистрации недвижимости Румынии, ANCPI, обнаружило посторонний доступ к своей информационной инфраструктуре. После инцидента перестали работать e‑Terra, ведомственная электронная почта и другие цифровые службы.

Техническое расследование подтвердило применение программы-шифровальщика. Атакующие зашифровали и удалили часть инфраструктуры виртуализации — комплекса серверов и программного обеспечения, на котором запускались приложения агентства.

Центральная кадастровая база не пострадала. В ней хранятся сведения об объектах недвижимости и зарегистрированных правах на них. Следов доступа злоумышленников к этим записям специалисты не нашли, а целостность реестра была подтверждена. Эти сведения опубликованы в официальном уведомлении ANCPI.

Данные о собственности остались на месте, однако работающие с ними приложения оказались недоступны. Для граждан и нотариусов результат выглядел почти так же, как потеря базы: получить актуальную выписку или внести новую запись было невозможно. ANCPI сообщило о нескольких площадках для хранения резервных копий. Их состав, актуальность и способ изоляции ведомство не раскрыло.

Ответственность за атаку взял оператор под псевдонимом ByteToBreach. Он разместил объявления на преступных форумах и заявил о краже баз с данными граждан, внутренней документации, содержимого серверов GitLab и исходного кода e‑Terra и RENNS. RENNS — государственный реестр названий улиц и административных адресов.

Исследователи KELA изучили опубликованные образцы и обнаружили сведения о внутренней среде Active Directory ANCPI. В материалах присутствовали данные об устаревших версиях Windows, групповых политиках, разрешениях учётных записей, сотрудниках и как минимум одном закодированном служебном пароле.

Это подтверждает проникновение во внутреннюю сеть, но не доказывает кражу центральной кадастровой базы. Заявления о полном копировании государственных реестров остаются заявлениями самого злоумышленника.

Румынское управление кибербезопасности DNSC подтвердило утечку отдельных категорий информации. Среди найденного были образцы учётных данных и фрагменты программного кода. На 18 июля специалисты не обнаружили среди опубликованных материалов кадастровых свидетельств или подтверждённых массивов персональных данных граждан. Расследование влияния атаки на пользователей ещё не завершено, уточняло Economedia.

Окончательная схема атаки публично не раскрыта. Источники Risky Business сообщили об использовании действующих учётных данных. После входа злоумышленник изучил внутреннюю сеть, попытался получить деньги и начал удалять доступные системы и копии данных.

Глава DNSC Дан Кымпяну представил другую часть картины: при проникновении использовались уязвимости, о которых агентство предупреждали незадолго до атаки. Эти версии не исключают друг друга. Украденная учётная запись могла дать первоначальный доступ, а уязвимости — расширить права и обеспечить продвижение по сети.

KELA обнаружила учётные данные, собранные ранее похитителями паролей и потенциально связанные с административными записями ANCPI. Исследователи не смогли подтвердить, были ли эти данные действующими и применялись ли они в июльской атаке.

DNSC охарактеризовало взлом как технически несложный и предотвратимый. Полный перечень уязвимостей, названия затронутых продуктов и идентификаторы ошибок безопасности власти не опубликовали.

Особенно болезненным оказался срок действия льготного налога на добавленную стоимость для части покупателей новостроек. Переходный режим позволял завершить подходящие под условия сделки со ставкой 9% до 31 июля 2026 года вместо стандартных 21%.

29 июля нижняя палата румынского парламента окончательно одобрила продление срока до 30 сентября. За проект проголосовали 287 депутатов, против — один, ещё двое воздержались. Для вступления нормы в силу требовались подписание и официальная публикация. Разница между ставками для жилья стоимостью 600 тысяч леев без налога составляет 72 тысячи леев, следует из расчёта StartupCafe.

ANCPI заново разворачивает серверную инфраструктуру и переносит e‑Terra в государственное облако Румынии. В восстановлении участвуют специалисты агентства, DNSC, Службы специальных телекоммуникаций STS и подразделения Cyberint.

Перед запуском компоненты должны пройти функциональные проверки и отдельное тестирование безопасности. В новой конфигурации предусмотрены разделение сети на изолированные участки, многофакторная проверка для привилегированных учётных записей и постоянное наблюдение за событиями безопасности.

На 31 июля на сайте ANCPI оставалось уведомление без точной даты возобновления работы e‑Terra. Более свежего официального сообщения с подтверждённым сроком запуска опубликовано не было.

Платёжную площадку ePay планируют заменить новым программным модулем. Пользователям прежнего сервиса рекомендовано сменить пароль, особенно если та же комбинация применялась на других сайтах. Такая рекомендация является мерой предосторожности и сама по себе не подтверждает утечку паролей.

KELA связывает псевдоним ByteToBreach с Закарией Махджубом из алжирского Орана. Вывод основан на цифровых следах, данных с заражённых похитителями паролей устройств, файлах cookie и других технических признаках.

ByteToBreach действует как минимум с июня 2025 года и публикует сведения, предположительно полученные у авиакомпаний, банков, университетов и государственных организаций. Часть прежних утечек подтверждали пострадавшие компании, но достоверность каждой новой публикации требует отдельной проверки.

Вопросы и ответы

Злоумышленник действительно удалил весь кадастр Румынии?

Нет. Официальное расследование подтвердило сохранность центральной базы с объектами недвижимости и правами на них. Зашифрована и частично удалена инфраструктура, на которой работали приложения ANCPI.

Были ли украдены сведения о владельцах недвижимости?

Подтверждений доступа к центральной кадастровой базе нет. DNSC обнаружило утечку некоторых учётных данных, технических сведений и фрагментов кода. Окончательная оценка затронутых пользовательских данных ещё не опубликована.

Почему сделки остановились, если база сохранилась?

Нотариусам и регистраторам требовалась e‑Terra для получения выписок и внесения изменений. Сохранённые данные оставались практически недоступными без исправной прикладной системы.

Удалил ли атакующий резервные копии?

Он утверждал, что пытался это сделать. ANCPI подтвердило наличие нескольких мест хранения копий, но не раскрыло, какие из них были затронуты. Версия об уничтожении всех копий не подтверждена.

Когда заработает e‑Terra?

На 31 июля 2026 года точного официального срока не было. Систему заново разворачивали в государственном облаке и готовили к проверкам безопасности.

Нужно ли пользователям ePay менять пароль?

Да. ANCPI рекомендовало сменить пароль от ePay и всех других сервисов, где использовалась такая же комбинация. Повторное применение одного пароля повышает ущерб при любой утечке.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.