- Un pirate s’est introduit chez ANCPI et, après l’échec d’une demande d’argent, a supprimé la base de données du registre foncier ainsi que ses sauvegardes, paralysant de fait le marché immobilier roumain pendant une semaine
- L’attaquant est entré avec des identifiants valides, a cartographié les systèmes internes, puis a supprimé les données ; le serveur e-mail de l’ANCPI ainsi que ses applications, son site web officiels ont également été interrompus
- Les notaires ne peuvent plus enregistrer de nouvelles transactions immobilières, et les citoyens ne peuvent plus obtenir de certificats de propriété ni de relevés fonciers détaillés
- L’incident a été rendu public le 14 juillet, au moment de la suppression des données ; le lendemain, des identifiants d’employés, des documents internes et des informations sur le réseau informatique ont commencé à être vendus sur un forum de hacking
- L’ANCPI a rétabli son site web et procède à une reconstruction complète du réseau depuis zéro ; contrairement aux affirmations de l’attaquant, l’agence pourrait disposer de copies de sauvegarde hors ligne
Intrusion et suppression des données
- Un pirate s’est introduit dans ANCPI, l’agence roumaine du cadastre et du registre immobilier, et, après l’échec d’une demande d’argent, a supprimé la base de données nationale du registre foncier
- Selon des sources, l’attaquant est entré avec des identifiants légitimes, puis a cartographié les systèmes internes et supprimé les systèmes ainsi que les sauvegardes
- Le serveur e-mail de l’ANCPI a également été interrompu par l’incident
Un marché immobilier à l’arrêt
- Les applications officielles et le site web étant restés hors ligne pendant une semaine, l’ensemble du marché immobilier roumain s’est retrouvé à l’arrêt
- Les notaires ne peuvent pas enregistrer de nouvelles transactions
- Les citoyens ne peuvent pas obtenir de certificat de propriété ni de relevé foncier détaillé
Données divulguées et attaquant
- L’incident a été rendu public le 14 juillet, quand le pirate a commencé à supprimer les données, et une partie des données volées a commencé à être vendue sur un forum de hacking le lendemain
- Les éléments publiés comprennent des identifiants d’employés, des documents internes et des détails sur le réseau informatique de l’agence
- Les données ont été publiées par un compte appelé ByteToBreach
- ByteToBreach est connu comme un pirate ayant compromis la même année plusieurs administrations et grandes entreprises, dont le portail suédois d’administration électronique
- L’entreprise de sécurité KELA avait indiqué en décembre 2025 que cette personne pourrait se trouver en Algérie ; après l’incident de l’ANCPI, elle a mis à jour son profil et révélé son identité comme étant Zakaria Mahdjoub, originaire d’Oran, en Algérie
Restauration et reconstruction complète
- L’ANCPI a annoncé avoir rétabli son site web et procéder à une reconstruction complète de tout son réseau depuis zéro
- L’attaquant a affirmé avoir supprimé jusqu’aux sauvegardes, mais l’ANCPI semble avoir conservé des copies hors ligne
3 commentaires
Ça me rappelle la saison 1 de Mr. Robot. Là-bas, ils avaient même détruit toutes les sauvegardes hors ligne.
L’incendie du centre de données du gouvernement coréen a aussi été mentionné sur Hacker News, haha
Commentaires sur Hacker News
Après le piratage, les autorités ont annoncé qu’elles rétablissaient le site web et reconstruisaient l’ensemble du réseau de l’institution à partir de zéro. Le hacker a affirmé avoir supprimé les sauvegardes, mais il semble qu’il existait des copies hors ligne, donc tout n’a probablement pas disparu
On craignait les répercussions sociales d’une impossibilité de prouver la propriété des terrains, mais il semble que le pire puisse être évité
On a d’abord appliqué les preuves directes, puis utilisé les témoignages et une période de contestation. Il n’a sans doute pas été possible de tout restaurer à 100 %, et il y a probablement eu quelques fausses déclarations, mais dans une petite ville où les voisins se connaissent, c’était la meilleure solution compte tenu de l’ampleur du désastre
Si le but était d’effacer certaines transactions récentes, cela a peut-être marché, et la suppression massive d’autres enregistrements pourrait ensuite permettre un déni plausible dans des litiges sur la propriété. Si quelqu’un n’effaçait que son propre dossier, le cercle des suspects serait très restreint une fois la manipulation découverte
Si quelqu’un avait fouillé mon bureau, il aurait peut-être cru trouver un élément de chantage avant d’être déçu de n’y voir que du code
L’ANCPI a annoncé avoir commencé à migrer l’application vers le Romania Government Cloud, sous la coordination du Special Telecommunications Service (STS), avec une fin prévue d’ici le mercredi 22 juillet
Après la migration, des organismes accrédités inspecteront l’application et les données, rédigeront un rapport sur l’état du système et les mesures supplémentaires à prendre, puis annonceront une date estimée de rétablissement sur cette base. Les services reprendront progressivement selon les priorités opérationnelles
L’ANCPI a déclaré reconstruire la base de données à partir de sauvegardes conservées à plusieurs endroits et disposer, grâce à ces emplacements de stockage multiples, de redondance et d’une capacité de reprise après incident de cybersécurité. Les systèmes affectés restent isolés jusqu’à la résolution de toutes les vulnérabilités, et une enquête pénale est menée avec les autorités compétentes, mais aucune conclusion officielle ne peut encore être rendue publique
Mais la banque n’était qu’à deux pâtés de maisons du datacenter et à 6 à 8 pâtés de maisons du bureau, si bien qu’un grand sinistre pouvait toucher les trois sites à la fois. Seule une deuxième copie conservée chez le propriétaire était réellement séparée géographiquement
Il faut reconnaître la faute, geler le système et demander l’aide d’experts indépendants. Bon courage à ceux qui ont acheté ou vendu un terrain récemment en Roumanie
D’après des connaissances roumaines, la cause profonde est la corruption et les contrats de copinage. Le gouvernement attribue les contrats IT et data à des proches, qui ne font pas réellement le travail de sécurité, d’où ce genre d’incident
Il n’y a absolument aucune raison de placer un fichier
.authorized_keysdans la racine web d’un site, et pourtant c’est ce qui a été fait. Les contrats sur mesure consistent à imposer des conditions excessivement spécifiques pour qu’une seule entreprise puisse y répondre. Un gouvernement local, en achetant des bus, avait exigé une longueur maximale plus courte que les modèles habituels, et par hasard un parent du décideur importait justement des véhicules correspondant exactement à cette tailleLes salaires de certains fonctionnaires sont corrects, mais dans l’IT le privé paie bien davantage, donc les gens un tant soit peu compétents partent presque tous dans le privé. Au final, du personnel non technique a géré les contrats et tous les problèmes associés, avec de mauvais résultats. C’était un projet qui aurait pu être bien mené avec environ 10 % du budget dans le même calendrier
D’autres projets IT du gouvernement roumain auxquels cette personne a participé ont coûté 5 à 10 fois leur valeur réelle et sont passés par plusieurs niveaux de sous-traitance. Il y avait moins de 10 personnes réellement compétentes, mais l’entreprise retenue facturait plus de 100 personnes, et l’effectif réel n’a brièvement atteint qu’environ 70 personnes. Le manque de personnes compétentes aux postes de décision était particulièrement au cœur du problème
La société de sécurité KELA a identifié le hacker comme étant Zakaria Mahdjoub, originaire d’Oran en Algérie
Si j’étais un hacker malveillant, je viserais seulement des pays comme le font les hackers russes, c’est-à-dire des pays avec lesquels mon propre pays est hostile ou qui n’ont pas de traité d’extradition. Or il existe un traité d’extradition entre l’Algérie et la Roumanie : https://periodicos.processus.com.br/index.php/egjf/article/v...
Cela rappelle l’incident d’un datacenter gouvernemental sud-coréen où environ 900 To de données ont été effacés à cause d’un incendie de batterie, sans sauvegarde
Sans sauvegarde externe, reconstituer les fonctions disparues relevait probablement plus de l’archéologie forensique que de la récupération de données. La dernière fois que j’en ai entendu parler, environ un quart des services et des données perdus avaient été restaurés
[1] https://www.intermediagroup.org/south-korea-data-loss/
La base de données du registre foncier de Serbie est elle aussi hors service depuis deux mois. En dehors d’un avis générique de panne système de l’équipe de support du LRD, il n’y a eu absolument aucune communication du gouvernement ; espérons qu’elle n’a pas subi la même attaque
Si les sauvegardes ont été supprimées en même temps que le système, cela signifie qu’elles étaient accessibles depuis le même réseau. Une sauvegarde à laquelle un attaquant peut accéder n’est pas une sauvegarde
Heureusement qu’il existait une copie hors ligne, mais pour un système aussi critique, il ne faut pas compter sur la chance : il faut faire régulièrement des sauvegardes hors ligne
Des pratiques et politiques de mot de passe laxistes, ainsi que l’absence d’authentification à deux facteurs ou de token physique, semblent avoir contribué à la compromission. Dans les publications et captures d’écran mises en ligne par la personne présumée être l’attaquant, on voit des mots de passe largement connus et faciles à deviner comme
P@ssw0rd<https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
<https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
Au départ, ExoticPearTree l’avait avancé ici sans preuve : <https://news.ycombinator.com/item?id=48978836>. Si l’on veut critiquer des pratiques stupidement banales à ce point, il faut apporter suffisamment de preuves pour ne pas donner l’impression d’accusations toutes faites et infondées
Blizzard distribuait des tokens matériels à tous les participants de son événement annuel. Plus tard, l’authentification par smartphone est devenue possible et, même si Blizzard ne l’a pas rendue obligatoire, presque toutes les guildes exigeaient son usage, surtout pour les officiers
Dans le système d’enregistrement Torrens en Australie, les documents papier ne sont plus l’original faisant autorité. Si l’on remet au bureau d’enregistrement le titre de propriété d’un bien hérité d’une personne décédée, la base de données est mise à jour puis le document est conservé ; si l’on demande à le récupérer, il est restitué avec un tampon indiquant qu’il n’a plus de valeur légale
Je le sais parce que j’ai moi-même suivi cette procédure. J’attends maintenant que quelqu’un lance le “3, 2, 1”
La même chose s’est produite récemment en Slovaquie
Le marché immobilier national a été paralysé pendant environ un mois, et il a fallu plusieurs mois pour rétablir un fonctionnement normal en restaurant le tout à partir des sauvegardes et des documents papier. C’était la plus grande cyberattaque de l’histoire de la Slovaquie, mais ses auteurs n’ont toujours pas été rendus publics et l’enquête est toujours en cours. Des responsables gouvernementaux, dont le Premier ministre, se sont empressés d’accuser l’Ukraine sans aucune preuve
“1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 janvier 2025), discussion HN : <https://news.ycombinator.com/item?id=42650343>
“Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 janvier 2025)
“Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 janvier 2025)
Cette affaire semble liée à l’Ukraine