ByteToBreach revendică atacul ANCPI: „date copiate înainte de ransomware" — ce știm și ce nu
În articolul anterior despre ANCPI notam că nu exista nicio atribuire și că afirmația instituției „datele nu au fost compromise" e o poziție formulată în plină investigație. Câteva zile mai târziu, situația s-a schimbat: un actor cunoscut în mediile cibercriminale drept ByteToBreach a revendicat public atacul.
ByteToBreach susține că a copiat date înainte de a instala ransomware în infrastructura ANCPI și a publicat capturi de ecran prezentate ca dovezi din timpul atacului. Important, înainte de orice: nimic din ce urmează nu e verificat independent. Sunt afirmațiile atacatorului plus evaluarea autorităților — le tratăm ca atare, nu ca fapte stabilite.
Ce susține ByteToBreach că a luat
Conform propriilor declarații, atacatorul ar fi exfiltrat:
- ▸Date ale cetățenilor români din diverse baze de date colectate prin rețelele ANCPI.
- ▸O copie a serverelor GitLab cu codul-sursă al sistemelor instituției — inclusiv e-Terra și RENNS.
- ▸O versiune a propriului program ransomware, folosit pentru a cripta infrastructura.
Cine ar fi ByteToBreach (evaluarea autorităților)
Aici trecem de la „ce spune atacatorul" la „ce spun autoritățile" — tot o evaluare, nu o certitudine. Potrivit DNSC, ByteToBreach NU este un actor statal, ci un atacator cu motivație financiară, suspectat a fi de origine algeriană și aparent specializat în obținerea accesului inițial. Compania israeliană de securitate Kela îl descrie ca pe un cibercriminal cu abilități tehnice, care comercializează la nivel global date sensibile provenite de la companii aeriene, bănci și guverne.
Traducere practică: nu e spionaj de stat, e crimă pentru bani. Genul de actor care sparge, copiază și apoi vinde sau extorchează — un model repetabil, nu o țintire politică unică.
Ce spune chiar atacatorul
Într-o serie de declarații pentru presa română, ByteToBreach a adoptat un ton neașteptat. Și-a cerut scuze: „Îmi pare rău pentru problemele cauzate cetățenilor și echipei IT care muncește din greu la ANCPI." A susținut că nu vinde datele „chiar oricui". A negat că ar fi cerut 10 milioane de euro, spunând că „orice om întreg la minte s-ar rușina să ceară un asemenea preț". Și a afirmat că a început să șteargă backup-urile — o presiune clasică de negociere.
Nimic din acest ton „politicos" nu-l face mai puțin periculos. Scuzele și negocierea sunt tactici. Ștergerea backup-urilor, dacă e reală, e exact opusul: distrugere pură, menită să scumpească revenirea.
Contradicția care contează
ANCPI a comunicat că datele administrate „sunt în siguranță și nu au fost compromise". ByteToBreach susține contrariul, cu capturi de ecran. Cele două nu pot fi ambele adevărate, iar diferența nu e o nuanță — e diferența dintre „un serviciu a fost indisponibil câteva zile" și „datele cetățenilor și codul-sursă al sistemelor de stat circulă la vânzare".
Lecția nu e „ANCPI a mințit" — evaluările inițiale „nimic compromis" sunt frecvente și adesea sincere: la primele ore chiar nu ai cum să știi ce a ieșit. Lecția e că astfel de afirmații ar trebui formulate cu prudența cuvenită unei investigații în curs, pentru că, dacă sunt contrazise ulterior, prețul plătit e încrederea. Adevărul, în incidente de acest tip, vine abia la finalul analizei forensice — nu în primul comunicat.
Ce iei de aici, ca organizație
- ▸„Indisponibil" și „compromis" sunt lucruri diferite — dar tratează-le pe ambele ca posibile de la minutul zero. Presupune exfiltrare până când forensicul dovedește contrariul, nu invers.
- ▸Codul-sursă e un activ, protejează-l ca atare: acces la GitLab/GitHub cu MFA, privilegii minime, revizuiri periodice. Un atacator cu codul tău îți cunoaște următoarele vulnerabilități înaintea ta.
- ▸Backup-uri offline / imuabile: dacă un atacator poate șterge backup-urile din aceeași rețea, nu ai backup-uri, ai o copie temporară. Object Lock / WORM și izolarea contează.
- ▸Comunică prudent la incident: „investigăm, revenim" e mai solid decât o negație categorică pe care ai putea fi nevoit s-o retragi.
- ▸Vulnerabilitățile vechi și cunoscute rămân poarta de intrare (ByteToBreach a invocat un defect din 2021). Un inventar al activelor + monitorizarea CVE-urilor exploatate activ îți arată exact ce să repari întâi.
Repară vulnerabilitățile cunoscute înainte să le folosească altcineva
Awarely Monitor agregă NVD, CISA KEV, EUVD și GitHub, marchează ce e exploatat activ și — cu inventarul tău de active — îți arată exact care CVE-uri ating produsele și versiunile tale. Poarta de intrare a lui ByteToBreach a fost un defect vechi de ani; a-l vedea la timp e jumătate din apărare.
