Awarely Monitor
AwarelyMonitor
Toate articolele
România7 min

Raportul DNSC despre ANCPI: 86 de ore neobservate

Pe 28 iulie 2026 au apărut public constatările raportului tehnic interimar al Directoratului Național de Securitate Cibernetică despre incidentul de la Agenția Națională de Cadastru și Publicitate Imobiliară. Documentul mută discuția de la „a fost un atac sofisticat” la o listă de lucruri care se pot verifica în orice organizație, luni dimineață.

Trei cifre spun aproape toată povestea: primul acces neautorizat pe 10 iulie 2026, la 15:23:57. Detectarea de către personalul ANCPI pe 14 iulie, la 05:45. Peste 86 de ore în care cineva s-a plimbat prin infrastructură fără să fie observat.

Punctul de intrare: o problemă publică din 2021

Conform raportului, accesul inițial a venit prin platforma de autentificare OpenAM/ForgeRock, expusă în internet, cu probleme de securitate cunoscute. Vulnerabilitatea era publică din 2021 și rămăsese neremediată. La aceasta s-a adăugat o interfață administrativă Java JMX/RMI accesibilă fără autentificare, care permite execuție de cod.

Merită spus limpede ce nu a fost nevoie aici: nicio vulnerabilitate zero-day, nicio tehnică nouă, niciun exploit cumpărat. A fost nevoie doar de un serviciu expus și de cinci ani în care nimeni nu a închis o ușă despre care se știa public.

Nu a fost publicat un identificator CVE pentru problema respectivă în comunicarea despre raport, așa că nu îl inventăm aici. Concluzia operațională nu depinde de el.

De ce un singur server compromis a devenit toată infrastructura

Raportul descrie o rețea internă „aproape” nesegmentată. Atacatorii au putut trece de pe serverul ePay compromis direct la infrastructura de management al virtualizării, vCenter. Din acel punct, discuția nu mai este despre o aplicație, ci despre toate mașinile virtuale.

Al doilea multiplicator: credențiale administrative reutilizate pe mai multe sisteme. O parolă de administrator care funcționează în trei locuri transformă un acces într-o preluare completă, fără niciun efort suplimentar.

Ce s-a pierdut, conform raportului

  • Aproximativ 2 milioane de înregistrări de utilizatori, extrase din baza OpenDJ/LDAP — nume, adrese de email, identificatori și hash-uri de parole.
  • Aproximativ 100 de mașini virtuale șterse.
  • Fișiere de backup distruse — partea care transformă un incident în criză.
  • Depozite de cod sursă copiate.
  • Mașina virtuală a unui controler de domeniu Active Directory (DC1), exfiltrată.

Cele patru întrebări pe care le ridică raportul

Prima: știm ce servicii ale noastre sunt expuse în internet, chiar acum, și cine răspunde pentru fiecare? Un inventar de active nu este birocrație; este singura variantă în care „o platformă de autentificare veche” apare pe o listă înainte să apară într-un raport de incident.

A doua: pentru fiecare produs din inventar, ajunge la noi informația când apare o vulnerabilitate exploatată activ? Aici nu e vorba de a citi mai multe știri, ci de a lega feed-urile de vulnerabilități de lista proprie de produse și versiuni.

A treia: dacă un server cade, cât de departe ajunge atacatorul? Segmentarea și parolele administrative distincte sunt plictisitoare și nu apar în nicio prezentare de vânzări. Ele sunt însă diferența dintre un incident și 100 de mașini virtuale șterse.

A patra: backup-urile noastre supraviețuiesc unui atacator care are drepturi de administrator? Un backup accesibil cu aceleași credențiale ca sistemul pe care îl protejează nu este un backup.

Cele 86 de ore sunt partea care se poate reduce cel mai repede

Remedierea vulnerabilităților ia timp, segmentarea rețelei ia luni. Reducerea timpului de detectare începe însă cu lucruri mici: alertare pe autentificări administrative reușite din locuri neobișnuite, pe crearea de conturi privilegiate, pe ștergeri în masă. Niciuna nu cere un buget nou.

Iar pentru entitățile cu obligații NIS2, termenele de raportare curg de la momentul în care ai luat cunoștință de incident. Un interval de detectare de trei zile și jumătate nu este doar un risc tehnic; este și o problemă de conformitate.

Surse

Vezi care dintre produsele tale are o vulnerabilitate exploatată activ

Awarely Monitor leagă feed-urile NVD, CISA KEV, EUVD și GitHub Security Advisories de inventarul tău de produse și versiuni, cu alerte pe severitate și un audit al deciziilor.