De Roemeense Kadaster- en Registratieautoriteit (ANCPI) werkt aan het herstel van haar digitale registratiesystemen na een cyberaanval die vorige week het landelijk kadaster platlegde. Volgens de autoriteit zijn de kerngegevens, waaronder kadastrale informatie over eigendomsgrenzen, kaarten en juridische data zoals eigendom en hypotheken, niet aangetast.

De aanval, die ANCPI omschrijft als de ernstigste technische storing in haar geschiedenis, trof de centrale IT-infrastructuur en het e-Terra platform, wat leidde tot het offline halen van online kadasterdiensten, e-mailsystemen en applicaties die door notarissen, advocaten en kadasterspecialisten worden gebruikt. Dit bracht vastgoedtransacties in heel Roemenië vrijwel tot stilstand. De autoriteit is gestart met het migreren van haar applicaties naar de Roemeense overheidscloud, een proces dat naar verwachting woensdag wordt afgerond. Daarna volgt een integriteitscontrole van de systemen voordat de diensten geleidelijk worden hersteld. ANCPI benadrukt dat de getroffen systemen geïsoleerd blijven totdat alle kwetsbaarheden zijn verholpen.

Volgens Dan Cimpean, directeur van de Roemeense Nationale Directie voor Cyberveiligheid (DNSC), was de aanval financieel gemotiveerd en werd deze uitgevoerd door het misbruiken van bekende softwarekwetsbaarheden waarvoor recent patchadviezen waren uitgegeven, gecombineerd met eerder gelekte inloggegevens. Hij gaf aan dat het geen complexe aanval betrof en dat er tot nu toe geen bewijs is gevonden dat persoonlijke gegevens of kadastrale certificaten zijn gestolen, hoewel er wel een beperkte hoeveelheid informatie, zoals gebruikerscredentials en broncode van applicaties, is buitgemaakt. Cimpean vertelde dit aan G4Media.

De dreigingsactor die zich ByteToBreach noemt, claimde de aanval en bood gestolen ANCPI-data, waaronder interne databases en broncode van het e-Terra systeem, te koop aan op een ondergronds forum. Volgens het Israëlische cybersecuritybedrijf Kela wordt ByteToBreach in verband gebracht met Zakaria Mahdjoub, een vermeende cybercrimineel uit Oran, Algerije, die bekend staat als een actieve verkoper van gestolen overheids-, bank- en luchtvaartgegevens. Deze koppeling is echter niet bevestigd door Roemeense autoriteiten. In een interview via de Signal-app met Euronews Roemenië bood een persoon die zichzelf als de hacker presenteerde excuses aan voor de inbraak en stelde dat gestolen data niet zomaar aan iedereen wordt verkocht.