- Un hacker irrumpió en ANCPI y, tras fracasar en su intento de extorsión, eliminó la base de datos del registro de tierras y sus copias de seguridad, dejando el mercado inmobiliario de Rumania prácticamente paralizado durante una semana
- El atacante ingresó con credenciales válidas, examinó los sistemas internos y luego eliminó los datos; también quedaron fuera de servicio el servidor de correo de ANCPI y sus apps y sitio web oficiales
- Los notarios no pueden registrar nuevas operaciones inmobiliarias, y los ciudadanos no pueden obtener certificados de propiedad ni registros detallados de tierras
- El incidente se hizo público el 14 de julio, junto con la eliminación de los datos, y al día siguiente comenzaron a venderse en un foro de hacking credenciales de empleados, documentos internos e información de la red de TI
- ANCPI restauró su sitio web y está reconstruyendo toda la red desde cero; a diferencia de lo que afirmó el atacante, es posible que contara con copias de seguridad offline
Intrusión y eliminación de datos
- Un hacker irrumpió en ANCPI, la agencia de catastro y registro inmobiliario de Rumania, exigió dinero y, al no conseguirlo, eliminó la base de datos nacional del registro de tierras
- Según fuentes, el atacante ingresó con credenciales legítimas, examinó los sistemas internos y eliminó sistemas y copias de seguridad
- El servidor de correo de ANCPI también quedó fuera de servicio por el incidente
Mercado inmobiliario paralizado
- Con la app oficial y el sitio web fuera de línea durante una semana, todo el mercado inmobiliario de Rumania quedó detenido
- Los notarios no pueden inscribir nuevas operaciones
- Los ciudadanos no pueden obtener certificados de propiedad ni registros detallados de tierras
Datos filtrados y atacante
- El incidente se hizo público el 14 de julio, cuando el hacker comenzó a eliminar los datos, y al día siguiente parte de los datos robados empezó a venderse en un foro de hacking
- El material publicado incluye credenciales de empleados, documentos internos y detalles de la red de TI de la institución
- Los datos fueron publicados por una cuenta llamada ByteToBreach
- ByteToBreach es conocido como un hacker que ese mismo año comprometió varios organismos gubernamentales y empresas reconocidas, incluido el portal de gobierno electrónico de Suecia
- La empresa de seguridad KELA sugirió en diciembre de 2025 que esta persona podría estar en Argelia y, tras el incidente de ANCPI, actualizó su perfil para identificarlo como Zakaria Mahdjoub, originario de Orán, Argelia
Recuperación y reconstrucción completa
- ANCPI anunció que, tras restaurar su sitio web, está reconstruyendo toda la red desde cero
- El atacante afirmó que también había eliminado las copias de seguridad, pero ANCPI parece haber tenido copias offline
3 comentarios
Me recuerda a la temporada 1 de Mr. Robot. Ahí hasta destruyeron todos los respaldos offline.
En Hacker News también mencionaron el incidente de incendio en el centro de datos del gobierno coreano, jaja
Opiniones de Hacker News
Tras el hackeo, las autoridades anunciaron que restaurarían el sitio web y reconstruirían desde cero toda la red de la institución. Aunque el hacker afirmó haber borrado las copias de seguridad, parece que existían copias offline, así que no todo se habría perdido.
Preocupaba el impacto social de que ya no se pudiera demostrar la propiedad de los terrenos, pero parece que se podrá evitar el peor escenario.
Primero aplicaron las pruebas directas y luego usaron testimonios y un período para presentar objeciones. No se pudo recuperar el 100% y seguramente hubo algunas reclamaciones falsas, pero en una ciudad pequeña donde los vecinos se conocen, fue la mejor solución considerando la magnitud del desastre.
Si el objetivo era borrar ciertas transacciones recientes, puede que haya tenido éxito; y al eliminar masivamente muchos otros registros, después también se vuelve plausible negar la autoría en disputas de propiedad. Si alguien borrara solo sus propios registros, el grupo de sospechosos sería muy reducido cuando se descubriera la manipulación.
Si alguien hubiera revisado mi escritorio, quizá habría pensado que era material de chantaje y se habría decepcionado al ver que solo era código.
ANCPI anunció que empezó a migrar la aplicación a Romania Government Cloud, un proceso coordinado por el Special Telecommunications Service (STS) y previsto para completarse el miércoles 22 de julio.
Tras la migración, instituciones autorizadas inspeccionarán la aplicación y los datos, elaborarán un informe sobre el estado del sistema y las medidas adicionales, y con base en eso anunciarán una fecha estimada de recuperación. Los servicios se reanudarán por etapas según la prioridad operativa.
ANCPI indicó que está reconstruyendo la base de datos a partir de copias de seguridad almacenadas en varios lugares, y que esas múltiples ubicaciones de almacenamiento le dan redundancia y capacidad de recuperación tras incidentes de ciberseguridad. También dijo que mantendrá aislados los sistemas afectados hasta resolver todas las vulnerabilidades y que está llevando adelante una investigación penal con las autoridades competentes, aunque aún no puede publicar conclusiones oficiales.
Pero el banco estaba a solo dos cuadras del centro de datos y a unas 6 u 8 cuadras de la oficina, así que un desastre grande podía afectar los tres sitios. La única copia realmente separada geográficamente era una segunda copia guardada en la casa del dueño.
Deberían admitir la falla, congelar el sistema y pedir ayuda a expertos independientes. Les deseo suerte a quienes hayan comprado o vendido terrenos recientemente en Rumania.
Por lo que me cuentan conocidos rumanos, la causa de fondo es la corrupción y los contratos por contactos. El gobierno entrega contratos de IT y datos a allegados, y estos no hacen trabajo real de seguridad, por eso pasan estas cosas.
No había ninguna razón para poner un archivo
.authorized_keysen la raíz web del sitio, pero aun así lo hicieron. Los contratos hechos a medida consisten en imponer requisitos excesivamente específicos para que solo una empresa pueda cumplirlos. Un gobierno local, al comprar autobuses, exigió una longitud máxima menor que la de los modelos comunes; casualmente, un pariente de la persona con poder de decisión importaba vehículos exactamente con esas especificaciones.Algunos funcionarios tienen sueldos aceptables, pero en IT el sector privado paga mucho más, así que cualquiera mínimamente competente suele irse al sector privado. Al final, personal no técnico tuvo que encargarse de todos los contratos y problemas relacionados, y el resultado no fue bueno. Era un proyecto que, con el mismo calendario, podría haberse hecho correctamente con cerca del 10% del presupuesto.
Otro proyecto de IT del gobierno rumano en el que participó ese conocido costó entre 5 y 10 veces su valor real y pasó por varias capas de subcontratación. Había menos de 10 personas competentes, pero la empresa adjudicataria cobró por más de 100, y en realidad durante un tiempo llegó a haber como máximo unas 70 personas. La causa central fue, en particular, la falta de personal competente en puestos de decisión.
La empresa de seguridad KELA identificó al hacker como Zakaria Mahdjoub, originario de Orán, Argelia.
Si fuera un hacker malicioso, uno pensaría que atacaría solo países hostiles al suyo o sin tratado de extradición, como hacen los hackers rusos, pero Argelia y Rumania sí tienen un tratado de extradición: https://periodicos.processus.com.br/index.php/egjf/article/v...
Esto me recuerda el incidente en un centro de datos del gobierno de Corea del Sur, donde un incendio de baterías borró un centro de datos de unas 900 TB sin copias de seguridad.
Reconstruir funciones desaparecidas sin copias externas debió de parecerse más a arqueología forense que a recuperación de datos. La última vez que supe algo, habían recuperado alrededor de una cuarta parte de los servicios y datos perdidos.
[1] https://www.intermediagroup.org/south-korea-data-loss/
La base de datos del registro de tierras de Serbia también lleva dos meses sin funcionar. Fuera del aviso genérico de falla del sistema del equipo de soporte de LRD, no ha habido ningún comunicado del gobierno, así que espero que no haya sufrido el mismo ataque.
Si las copias de seguridad se eliminaron junto con el sistema, significa que eran accesibles desde la misma red. Una copia de seguridad a la que puede acceder un atacante no es una copia de seguridad.
Por suerte había una copia offline, pero para un sistema tan importante, no deberían depender de la suerte: deberían hacer copias de seguridad offline con regularidad.
Parece que las malas prácticas y políticas de contraseñas, y la ausencia de autenticación de dos factores o tokens físicos, contribuyeron a la brecha. En publicaciones y pantallas subidas por la persona que se presume atacante aparecen contraseñas ampliamente conocidas y fáciles de adivinar, como
P@ssw0rd.<https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
<https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
Al principio ExoticPearTree lo planteó aquí sin fundamentos: <https://news.ycombinator.com/item?id=48978836>. Para criticar prácticas tan tontas que ya son un cliché, hay que presentar pruebas suficientes para que no parezca una acusación trillada y sin sustento.
Blizzard repartió tokens de hardware a todos los asistentes de un evento anual. Más tarde se habilitó la autenticación por smartphone y, aunque Blizzard no la hizo obligatoria, casi todos los clanes exigían su uso, especialmente a los oficiales.
En el sistema de registro Torrens de Australia, los documentos en papel ya no son la fuente autoritativa. Si presentas en el registro el título de propiedad de una sucesión de una persona fallecida, actualizan la base de datos y luego conservan el documento; si pides que te lo devuelvan, te lo regresan con un sello que indica que ya no tiene validez.
Lo sé porque hice este trámite personalmente. Ahora espero a quienes van a contar “3, 2, 1”.
Hace poco ocurrió lo mismo en Eslovaquia.
El mercado inmobiliario nacional quedó paralizado durante aproximadamente un mes, y tomó varios meses restaurar todo desde copias de seguridad y documentos en papel para reanudar la operación normal. Fue el mayor ciberataque en la historia de Eslovaquia, pero aún no se ha revelado quién estuvo detrás y la investigación sigue en curso. Funcionarios del gobierno, incluido el primer ministro, se apresuraron a señalar inmediatamente a Ucrania sin pruebas.
“1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 de enero de 2025), discusión en HN: <https://news.ycombinator.com/item?id=42650343>
“Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 de enero de 2025)
“Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 de enero de 2025)
Este caso parece estar vinculado con Ucrania.