5 puntos por GN⁺ 15 시간 전 | 3 comentarios | Compartir por WhatsApp
  • Un hacker irrumpió en ANCPI y, tras fracasar en su intento de extorsión, eliminó la base de datos del registro de tierras y sus copias de seguridad, dejando el mercado inmobiliario de Rumania prácticamente paralizado durante una semana
  • El atacante ingresó con credenciales válidas, examinó los sistemas internos y luego eliminó los datos; también quedaron fuera de servicio el servidor de correo de ANCPI y sus apps y sitio web oficiales
  • Los notarios no pueden registrar nuevas operaciones inmobiliarias, y los ciudadanos no pueden obtener certificados de propiedad ni registros detallados de tierras
  • El incidente se hizo público el 14 de julio, junto con la eliminación de los datos, y al día siguiente comenzaron a venderse en un foro de hacking credenciales de empleados, documentos internos e información de la red de TI
  • ANCPI restauró su sitio web y está reconstruyendo toda la red desde cero; a diferencia de lo que afirmó el atacante, es posible que contara con copias de seguridad offline

Intrusión y eliminación de datos

  • Un hacker irrumpió en ANCPI, la agencia de catastro y registro inmobiliario de Rumania, exigió dinero y, al no conseguirlo, eliminó la base de datos nacional del registro de tierras
  • Según fuentes, el atacante ingresó con credenciales legítimas, examinó los sistemas internos y eliminó sistemas y copias de seguridad
  • El servidor de correo de ANCPI también quedó fuera de servicio por el incidente

Mercado inmobiliario paralizado

  • Con la app oficial y el sitio web fuera de línea durante una semana, todo el mercado inmobiliario de Rumania quedó detenido
    • Los notarios no pueden inscribir nuevas operaciones
    • Los ciudadanos no pueden obtener certificados de propiedad ni registros detallados de tierras

Datos filtrados y atacante

  • El incidente se hizo público el 14 de julio, cuando el hacker comenzó a eliminar los datos, y al día siguiente parte de los datos robados empezó a venderse en un foro de hacking
  • El material publicado incluye credenciales de empleados, documentos internos y detalles de la red de TI de la institución
  • Los datos fueron publicados por una cuenta llamada ByteToBreach
    • ByteToBreach es conocido como un hacker que ese mismo año comprometió varios organismos gubernamentales y empresas reconocidas, incluido el portal de gobierno electrónico de Suecia
    • La empresa de seguridad KELA sugirió en diciembre de 2025 que esta persona podría estar en Argelia y, tras el incidente de ANCPI, actualizó su perfil para identificarlo como Zakaria Mahdjoub, originario de Orán, Argelia

Recuperación y reconstrucción completa

  • ANCPI anunció que, tras restaurar su sitio web, está reconstruyendo toda la red desde cero
  • El atacante afirmó que también había eliminado las copias de seguridad, pero ANCPI parece haber tenido copias offline

Ataques contra registros de tierras en varios países

3 comentarios

 
tribela 15 시간 전

Me recuerda a la temporada 1 de Mr. Robot. Ahí hasta destruyeron todos los respaldos offline.

 
loblue 11 시간 전

En Hacker News también mencionaron el incidente de incendio en el centro de datos del gobierno coreano, jaja

 
Opiniones de Hacker News
  • Tras el hackeo, las autoridades anunciaron que restaurarían el sitio web y reconstruirían desde cero toda la red de la institución. Aunque el hacker afirmó haber borrado las copias de seguridad, parece que existían copias offline, así que no todo se habría perdido.
    Preocupaba el impacto social de que ya no se pudiera demostrar la propiedad de los terrenos, pero parece que se podrá evitar el peor escenario.

    • En la ciudad natal de mi padre, de unas 50.000 personas, una gran inundación en 1982 también destruyó documentos del registro de tierras. Según me contó mi padre, que era abogado, reconstruyeron los datos con base en pruebas de propiedad y testimonios de residentes.
      Primero aplicaron las pruebas directas y luego usaron testimonios y un período para presentar objeciones. No se pudo recuperar el 100% y seguramente hubo algunas reclamaciones falsas, pero en una ciudad pequeña donde los vecinos se conocen, fue la mejor solución considerando la magnitud del desastre.
    • Hay que recordar el caso de los errores de escaneo de Xerox, por el que documentos escaneados oficialmente quedaron invalidados. Ya vivimos en un mundo donde incluso la validez de documentos escaneados puede disputarse legalmente.
    • Dado el estado de la red, es muy probable que las copias offline estén lejos de estar actualizadas, así que todavía hay margen para un caos enorme.
    • Si solo quedaron copias de seguridad offline, como no se hace un backup inmediatamente después de cada transacción, es muy probable que falte al menos una semana de operaciones del registro de tierras.
      Si el objetivo era borrar ciertas transacciones recientes, puede que haya tenido éxito; y al eliminar masivamente muchos otros registros, después también se vuelve plausible negar la autoría en disputas de propiedad. Si alguien borrara solo sus propios registros, el grupo de sospechosos sería muy reducido cuando se descubriera la manipulación.
    • Cuando trabajaba en un empleo muy estresante, me preocupaba no solo que se dañara el sistema de control de versiones, sino también que alguien que renunciara lo saboteara al final. Por eso, cada mes copiaba el código y guardaba en mi escritorio un medio etiquetado como “promotion”.
      Si alguien hubiera revisado mi escritorio, quizá habría pensado que era material de chantaje y se habría decepcionado al ver que solo era código.
  • ANCPI anunció que empezó a migrar la aplicación a Romania Government Cloud, un proceso coordinado por el Special Telecommunications Service (STS) y previsto para completarse el miércoles 22 de julio.
    Tras la migración, instituciones autorizadas inspeccionarán la aplicación y los datos, elaborarán un informe sobre el estado del sistema y las medidas adicionales, y con base en eso anunciarán una fecha estimada de recuperación. Los servicios se reanudarán por etapas según la prioridad operativa.
    ANCPI indicó que está reconstruyendo la base de datos a partir de copias de seguridad almacenadas en varios lugares, y que esas múltiples ubicaciones de almacenamiento le dan redundancia y capacidad de recuperación tras incidentes de ciberseguridad. También dijo que mantendrá aislados los sistemas afectados hasta resolver todas las vulnerabilidades y que está llevando adelante una investigación penal con las autoridades competentes, aunque aún no puede publicar conclusiones oficiales.

    • Un excompañero de trabajo, en una empresa de logística inmobiliaria comercial, sacaba cada semana los discos de respaldo del centro de datos seguro y los llevaba a una caja de seguridad bancaria.
      Pero el banco estaba a solo dos cuadras del centro de datos y a unas 6 u 8 cuadras de la oficina, así que un desastre grande podía afectar los tres sitios. La única copia realmente separada geográficamente era una segunda copia guardada en la casa del dueño.
    • Que una agencia gubernamental anuncie que va a resolver el problema migrando a Government Cloud hace que parezca todavía más desesperanzador. Es básicamente decir que van a corregirlo repitiendo el mismo error.
      Deberían admitir la falla, congelar el sistema y pedir ayuda a expertos independientes. Les deseo suerte a quienes hayan comprado o vendido terrenos recientemente en Rumania.
  • Por lo que me cuentan conocidos rumanos, la causa de fondo es la corrupción y los contratos por contactos. El gobierno entrega contratos de IT y datos a allegados, y estos no hacen trabajo real de seguridad, por eso pasan estas cosas.

    • En Rumania, la corrupción suele darse mediante contratos hechos a medida que solo cierto proveedor puede cumplir, o mediante desvíos descarados de dinero. En este caso, esperaría que hayan participado empleados mal pagados y, como mucho, el sobrino incompetente de alguien.
      No había ninguna razón para poner un archivo .authorized_keys en la raíz web del sitio, pero aun así lo hicieron. Los contratos hechos a medida consisten en imponer requisitos excesivamente específicos para que solo una empresa pueda cumplirlos. Un gobierno local, al comprar autobuses, exigió una longitud máxima menor que la de los modelos comunes; casualmente, un pariente de la persona con poder de decisión importaba vehículos exactamente con esas especificaciones.
    • Esto también está muy extendido en otros países de Europa del Este. Me pregunto qué formas realistas tienen de resolverlo quienes se preocupan por el interés público.
    • Alguien creó un dashboard explicativo con base en la información del incidente publicada en línea: https://ancpi-atac.mariuscomper.uk/en/
    • No es solo un problema de corrupción. Un familiar cercano estuvo a cargo de crear una nueva aplicación en una agencia gubernamental de miles de empleados, y en toda la organización no había nadie capaz de redactar requisitos, ni de diseñar, probar o desplegar.
      Algunos funcionarios tienen sueldos aceptables, pero en IT el sector privado paga mucho más, así que cualquiera mínimamente competente suele irse al sector privado. Al final, personal no técnico tuvo que encargarse de todos los contratos y problemas relacionados, y el resultado no fue bueno. Era un proyecto que, con el mismo calendario, podría haberse hecho correctamente con cerca del 10% del presupuesto.
      Otro proyecto de IT del gobierno rumano en el que participó ese conocido costó entre 5 y 10 veces su valor real y pasó por varias capas de subcontratación. Había menos de 10 personas competentes, pero la empresa adjudicataria cobró por más de 100, y en realidad durante un tiempo llegó a haber como máximo unas 70 personas. La causa central fue, en particular, la falta de personal competente en puestos de decisión.
    • Según el artículo, las fuentes indicaron que el hacker ingresó usando credenciales válidas.
  • La empresa de seguridad KELA identificó al hacker como Zakaria Mahdjoub, originario de Orán, Argelia.
    Si fuera un hacker malicioso, uno pensaría que atacaría solo países hostiles al suyo o sin tratado de extradición, como hacen los hackers rusos, pero Argelia y Rumania sí tienen un tratado de extradición: https://periodicos.processus.com.br/index.php/egjf/article/v...

    • O quizá basta con mantener bien la seguridad operacional (OpSec).
  • Esto me recuerda el incidente en un centro de datos del gobierno de Corea del Sur, donde un incendio de baterías borró un centro de datos de unas 900 TB sin copias de seguridad.
    Reconstruir funciones desaparecidas sin copias externas debió de parecerse más a arqueología forense que a recuperación de datos. La última vez que supe algo, habían recuperado alrededor de una cuarta parte de los servicios y datos perdidos.
    [1] https://www.intermediagroup.org/south-korea-data-loss/

  • La base de datos del registro de tierras de Serbia también lleva dos meses sin funcionar. Fuera del aviso genérico de falla del sistema del equipo de soporte de LRD, no ha habido ningún comunicado del gobierno, así que espero que no haya sufrido el mismo ataque.

  • Si las copias de seguridad se eliminaron junto con el sistema, significa que eran accesibles desde la misma red. Una copia de seguridad a la que puede acceder un atacante no es una copia de seguridad.
    Por suerte había una copia offline, pero para un sistema tan importante, no deberían depender de la suerte: deberían hacer copias de seguridad offline con regularidad.

    • Aunque no sea un término definido con rigor, difícilmente se puede considerar eso una copia de seguridad. Me alegra que también hubiera una copia de seguridad realmente offline, pero ese hecho deja aún más claro que la copia de seguridad falsa no servía de nada y ni siquiera valía la pena incluirla en el registro del incidente.
    • Usar un sistema de copias de seguridad solo de anexado (append-only) puede impedir que se eliminen copias existentes incluso en un entorno al que el atacante tenga acceso.
  • Parece que las malas prácticas y políticas de contraseñas, y la ausencia de autenticación de dos factores o tokens físicos, contribuyeron a la brecha. En publicaciones y pantallas subidas por la persona que se presume atacante aparecen contraseñas ampliamente conocidas y fáciles de adivinar, como P@ssw0rd.
    <https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
    <https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
    Al principio ExoticPearTree lo planteó aquí sin fundamentos: <https://news.ycombinator.com/item?id=48978836>. Para criticar prácticas tan tontas que ya son un cliché, hay que presentar pruebas suficientes para que no parezca una acusación trillada y sin sustento.

    • Mi primer dispositivo de autenticación de dos factores me lo dieron en el trabajo, pero para mis amigos fue para World of Warcraft, y pasaron varios años más hasta que los bancos lo ofrecieron. Cada vez que ocurre una brecha, me acuerdo de esto.
      Blizzard repartió tokens de hardware a todos los asistentes de un evento anual. Más tarde se habilitó la autenticación por smartphone y, aunque Blizzard no la hizo obligatoria, casi todos los clanes exigían su uso, especialmente a los oficiales.
  • En el sistema de registro Torrens de Australia, los documentos en papel ya no son la fuente autoritativa. Si presentas en el registro el título de propiedad de una sucesión de una persona fallecida, actualizan la base de datos y luego conservan el documento; si pides que te lo devuelvan, te lo regresan con un sello que indica que ya no tiene validez.
    Lo sé porque hice este trámite personalmente. Ahora espero a quienes van a contar “3, 2, 1”.

  • Hace poco ocurrió lo mismo en Eslovaquia.

    • En enero de 2025, el registro de tierras de Eslovaquia fue hackeado: atacantes no identificados cifraron la base de datos y exigieron un rescate de siete cifras no divulgado.
      El mercado inmobiliario nacional quedó paralizado durante aproximadamente un mes, y tomó varios meses restaurar todo desde copias de seguridad y documentos en papel para reanudar la operación normal. Fue el mayor ciberataque en la historia de Eslovaquia, pero aún no se ha revelado quién estuvo detrás y la investigación sigue en curso. Funcionarios del gobierno, incluido el primer ministro, se apresuraron a señalar inmediatamente a Ucrania sin pruebas.
    • La cobertura de entonces fue la siguiente:
      “1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 de enero de 2025), discusión en HN: <https://news.ycombinator.com/item?id=42650343>
      “Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 de enero de 2025)
      “Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 de enero de 2025)
      Este caso parece estar vinculado con Ucrania.
    • Me pregunto cómo lo resolvieron.