Кибератака срещу румънския кадастър показва риска при критични публични регистри
Румънската Национална агенция по кадастър и имотна публичност — ANCPI (Agenția Națională de Cadastru și Publicitate Imobiliară) — потвърди кибератака, която доведе до сериозно прекъсване на нейните информационни системи. Засегнати бяха ключови услуги, включително e-Terra — системата за кадастър и имотен регистър — както и електронната поща на институцията.
Инцидентът е важен, защото показва как спиране на публичен регистър може да има пряк ефект върху икономиката. Когато кадастралните и имотните услуги не са достъпни, нотариуси, граждани, институции и бизнеси могат временно да бъдат блокирани при сделки, удостоверения и административни процедури.
Официалната позиция на ANCPI е, че техническите и юридическите бази данни не са засегнати. В същото време в публичното пространство се появиха непотвърдени твърдения за по-сериозен обхват на инцидента, включително за изтрити системи и опит за изнудване. Към момента тези твърдения не са потвърдени от официалните румънски институции.
Какво е потвърдено
ANCPI потвърждава, че е била цел на кибератака, която е направила част от управляваните от агенцията информационни системи недостъпни. Сред тях са e-Terra, електронната поща и други вътрешни приложения.
Институцията описва случая като едно от най-сериозните технически прекъсвания в своята история. Услугите са били временно спрени, докато техническите екипи работят по възстановяване, проверка и укрепване на инфраструктурата.
Според официалната информация:
системите на ANCPI са били недостъпни след атаката;
e-Terra е била сред засегнатите услуги;
технически екипи и специалисти по киберсигурност работят по възстановяването;
инфраструктурата се преинсталира, проверява и укрепва;
приложенията се прехвърлят към правителствения облак;
ANCPI твърди, че техническите и юридическите бази данни не са засегнати;
институцията посочва, че е разполагала с резервни копия за възстановяване.
Това означава, че към момента трябва да говорим за потвърдено прекъсване на услуги и възстановяване на инфраструктурата, но не и за официално потвърдена загуба на целия кадастрален регистър.
Какво остава непотвърдено
Няколко медийни и специализирани публикации цитират твърдения, според които атакуващият е получил достъп до вътрешни системи, изходен код, идентификационни данни и документи, а след неуспешен опит за изнудване е изтрил системи или резервни копия.
Тези твърдения са важни, защото описват възможен по-сериозен сценарий. Но към момента те трябва да се разглеждат като непотвърдена информация, докато не бъдат подкрепени от официални технически данни, доклад от разследването или публично проверими доказателства.
Коректната рамка е следната:
кибератаката е потвърдена;
прекъсването на услугите на ANCPI е потвърдено;
e-Terra е била засегната като услуга;
официалната позиция е, че основните технически и юридически бази данни не са засегнати;
непотвърдени остават твърденията за пълно изтриване на базата данни, масова компрометация на кадастрални записи или унищожени резервни копия.
Това разграничение е важно. При публични регистри неточната комуникация може да увеличи недоверието, да създаде напрежение и да затрудни работата на институциите и професионалните групи, които зависят от тези услуги.
Защо това има значение
Кадастралните и имотните регистри са критични публични услуги. Те не са просто административни бази данни. Те поддържат правната сигурност, имотните сделки, нотариалните процедури, банковите оценки, инвестиционните решения, строителните процеси и гражданските услуги.
Когато такава система спре, ефектът не остава в техническия отдел. Той се пренася към:
нотариуси;
граждани;
банки;
строителни компании;
агенции за недвижими имоти;
общини;
инвеститори;
съдебни и административни процедури;
държавни услуги, които зависят от справки в регистри.
Това е практическата връзка с оперативната устойчивост. Дори когато няма потвърдена загуба на данни, липсата на достъп до тях може временно да блокира цяла услуга или пазарен процес.
Връзката с NIS2 и устойчивостта на публичните услуги
Инцидентът с ANCPI е показателен за посоката, в която се движат европейските изисквания за киберсигурност. NIS2 (Network and Information Security Directive — Директива за мрежова и информационна сигурност) поставя по-силен фокус върху управлението на риска, докладването на инциденти, непрекъсваемостта на услугите, управлението на доставчици и техническите мерки за защита.
За публични институции и оператори на критични дигитални услуги това означава, че киберсигурността вече не може да се разглежда като отделен технически разход. Тя е част от способността на услугата да работи, да се възстановява и да запазва доверието на гражданите.
Основните уроци са ясни:
публичните регистри трябва да имат доказуем процес за резервни копия и възстановяване;
резервните копия трябва да бъдат изолирани и редовно тествани;
достъпът до критични системи трябва да бъде ограничен и наблюдаван;
идентификационните данни трябва да се управляват като високорисков актив;
обновяването на системите и управлението на уязвимости трябва да бъдат постоянен процес;
системните записи трябва да се събират централизирано;
институциите трябва да имат готов план за реакция при инцидент;
комуникацията трябва ясно да отделя потвърдените факти от непотвърдените твърдения.
Този инцидент е пряко свързан с темата за operational resilience. При критични публични регистри устойчивостта не се изчерпва с наличието на backup или с план за възстановяване, описан на хартия. Важният въпрос е дали организацията може доказуемо да възстанови услугата в реалистичен сценарий, с ясни приоритети, зависимости, роли и комуникация. Именно затова Disaster Recovery (DR) testing е ключов елемент от оперативната устойчивост. Ако restore процесът никога не е тестван под условия, близки до реален инцидент, организацията не знае колко време ще отнеме възстановяването, кои услуги ще останат блокирани и какви допълнителни рискове могат да се появят по време на кризата. В Operational Resilience серията на DIAMATIX разглеждаме защо възстановяването трябва да бъде доказуемо, не само планирано. Прочетете повече тук.
Как може да се развие такъв инцидент
При атаки срещу публични регистри обикновено има няколко възможни сценария. Не всички са потвърдени в случая с ANCPI, но са важни за оценка на риска.
Първият сценарий е компрометиране на идентификационни данни. Ако атакуващият получи валидни потребителски данни, той може да изглежда като легитимен потребител, докато се придвижва през системите.
Вторият сценарий е използване на известни уязвимости. Необновени системи, стари приложения, неправилно настроени сървъри или публично достъпни административни интерфейси могат да дадат начална точка за атака.
Третият сценарий е атака с изнудване или разрушителни действия. При него целта не е само кражба на данни, а прекъсване на услугата, унищожаване на системи или натиск чрез изнудване.
Четвъртият сценарий е компрометиране на изходен код или вътрешна документация. Това може да помогне на атакуващия да разбере архитектурата на системите и да планира бъдещи атаки.
Затова възстановяването не трябва да означава просто „пускане на системите обратно“. То трябва да включва проверка на достъпите, проверка на целостта на приложенията, сигурност на резервните копия, преглед на идентификационните данни и техническо разследване на инцидента.
Препоръчителни действия
Организациите, които управляват публични регистри, критични бази данни или услуги с висок обществен ефект, трябва да използват този случай като контролна точка.
Приоритетни действия:
идентифицирайте всички критични регистри и зависимости;
проверете кои услуги спират, ако основната система стане недостъпна;
тествайте процесите за резервни копия и възстановяване, а не само наличието на резервно копие;
изолирайте инфраструктурата за резервни копия от работната среда;
въведете MFA (Multi-Factor Authentication — многофакторна автентикация) за административен достъп;
прегледайте всички привилегировани акаунти;
проверете за слаби, повторно използвани или компрометирани идентификационни данни;
поддържайте активен процес за управление на уязвимости;
обновявайте приоритетно системи и приложения, достъпни от интернет;
събирайте системни записи централизирано в SIEM (Security Information and Event Management — система за управление на информация и събития по сигурността);
подгответе план за реакция при разрушителна атака или изнудване;
създайте ясен модел за комуникация при инцидент;
отделяйте официално потвърдените факти от непотвърдените твърдения при публични съобщения.
За институции и бизнеси, зависими от външни публични регистри, е важно да има резервни процеси: какво се случва, ако даден регистър е недостъпен за 24, 48 или 72 часа.
DIAMATIX перспектива
Инцидентът с ANCPI показва защо публичните регистри трябва да се защитават като критична дигитална инфраструктура.
Рискът не е само в евентуална загуба на данни. Рискът е в прекъсване на услуга, липса на достъп, загуба на доверие и забавяне на процеси, които зависят от регистъра.
DIAMATIX разглежда подобни случаи като въпрос на устойчивост: резервни копия, възстановяване, видимост, контрол на достъпа, управление на уязвимости и готовност за реакция трябва да работят заедно.
CISO анализ
За CISO основният въпрос е дали критичните регистри и вътрешните системи могат да бъдат възстановени доказуемо и навреме.
Ключови въпроси за проверка:
Кои системи са критични за непрекъсваемостта на услугата?
Имаме ли тестван процес за резервни копия и възстановяване?
Изолирани ли са резервните копия от работната среда?
Знаем ли кои идентификационни данни дават достъп до критични регистри?
Следим ли за компрометирани идентификационни данни и слаби пароли?
Имаме ли централизирани системни записи, ако локалните системи бъдат изтрити?
Как реагираме при разрушителна атака или изнудване?
Имаме ли ясен план за комуникация при непотвърдени твърдения?
Практическият извод: при критични публични услуги киберсигурността трябва да се измерва не само с превенция, а и с възстановяване, доказуемост и непрекъсваемост.
Какво означава това за вашата среда
Този тип риск разчита на зависимост от критични регистри, идентификационни данни, стари системи, резервни копия и публично достъпни услуги.
Откриването зависи от видимост върху достъпи, уязвимости, системни записи, подозрителна активност и промени в критични приложения.
Реакцията изисква изолирани резервни копия, централизирани системни записи, техническо разследване, възстановяване от чиста среда и ясна комуникация.
Ключови въпроси за проверка:
Знаете ли кои ваши услуги не могат да работят без даден публичен или вътрешен регистър?
Тествали ли сте възстановяване от резервно копие в реалистичен сценарий?
Може ли SOC екипът да види странично придвижване към критични системи?
Имате ли план, ако основна база данни или приложение стане недостъпно за няколко дни?
Можете ли да отделите потвърдените факти от твърденията при кризисна комуникация?
Проверете устойчивостта на критичните си системи преди инцидентът да я тества вместо вас
DIAMATIX може да помогне с преглед на:
готовността за резервни копия и възстановяване след бедствие;
критичните системи и зависимости;
привилегированите достъпи и идентификационните данни;
процесите за управление на уязвимости;
SOC/MDR видимостта върху критични активи;
плановете за реакция при изнудване и разрушителни атаки;
комуникационната готовност при инцидент.
Заявете преглед на устойчивостта на критичните системи с DIAMATIX.
Trusted · Innovative · Vigilant
Източници
ANCPI. Официални съобщения за киберинцидента.
AGERPRES. Отразяване на кибератаката срещу ANCPI и прекъсването на e-Terra.
Radio România Actualități. Коментари на DNSC за инцидента с ANCPI.
TVR Info. Недостъпност на услугите на ANCPI и позиция, че базите данни не са засегнати.
Risky Business. Публикация за непотвърдени твърдения относно изтрити системи и ByteToBreach.
Статията е базирана на публично достъпна информация към юли 2026 г. Непотвърдените твърдения са представени отделно от официално потвърдените факти.
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






