AcasăBlog › Threat Lab
Alertă de securitate

Ransomware la Cadastru și ANP: cum s-a acționat și cum se apără instituțiile

Actualizat 2026-07-29 · 8 min citire · de Mihai Bătrîneanu
Ransomware la Cadastru și ANP: cum s-a acționat și cum se apără instituțiile

În iulie 2026, la câteva zile distanță, două instituții esențiale ale statului român — Agenția Națională de Cadastru și Publicitate Imobiliară (ANCPI) și Administrația Națională a Penitenciarelor (ANP) — au fost lovite de atacuri ransomware atribuite, potrivit surselor din presă, acelorași atacatori. La Cadastru, platforma națională e-Terra și e-mailul instituției au căzut pentru câteva zile, tranzacțiile imobiliare s-au oprit la nivel național, iar potrivit relatărilor publice au fost furate date ale cetățenilor și codul sursă al sistemelor, backup-urile au fost șterse, iar datele au ajuns scoase la vânzare online. Reconstituim mai jos structura atacului — pas cu pas — și arătăm exact cum o soluție integrată de securitate (SOC inline + EDR/XDR + Global Scan) oprește acest tipar, plus un capitol de recomandări urgente pentru orice organizație.

CuprinsCe s-a întâmplat: un val care lovește serviciile esențiale
Structura atacului de la Cadastru (ANCPI), pas cu pas
Același tipar, câteva zile mai târziu, la ANP
De ce reușesc aceste atacuri: o licență nu este un paznic
Cum apărăm noi — FasterUp SOC + CYBER3.AI + Global Scan
Recomandări urgente
Întrebări frecvente

Ce s-a întâmplat: un val care lovește serviciile esențiale

Nu este o coincidență izolată. În câteva zile, două instituții esențiale ale statului — Cadastrul și Administrația Penitenciarelor — au fost paralizate de ransomware, iar sursele din presă atribuie ambele atacuri aceluiași grup. Ținta acestui val — administrație publică, utilități, infrastructură critică — are un profil comun: servicii de care depind zilnic cetățeni și companii, adesea cu sisteme moștenite și fără monitorizare de securitate în timp real.

Când un serviciu esențial se oprește, impactul este imediat și public: tranzacții blocate, servicii întrerupte, date expuse. De aceea reconstituim mai jos, din surse publice, exact cum a decurs atacul de la Cadastru — pentru că este un tipar pe care orice organizație îl poate repeta dacă îi lipsește stratul de operațiuni de securitate.

Structura atacului de la Cadastru (ANCPI), pas cu pas

Potrivit relatărilor publice, atacul asupra ANCPI a urmat un tipar clasic de ransomware asupra unei entități esențiale:

  1. Intruziune și mișcare laterală nedetectate. Atacatorii nu criptează totul într-o clipă — se mișcă zile la rând. În absența unei monitorizări active, nimeni nu a văzut recunoașterea și accesul neobișnuit înainte ca ceva să fie furat.
  2. Exfiltrare masivă. Nu doar criptare: au fost scoase din instituție date personale ale cetățenilor din mai multe baze de date și o copie a codului sursă al sistemelor naționale — practic planurile după care funcționează platforma.
  3. Ștergerea backup-urilor disponibile. A fost eliminat exact ceea ce permite recuperarea fără plata răscumpărării. Aici, un răspuns inline, autonom, își merită numele: momentul în care backup-urile sunt șterse este momentul în care un sistem trebuie să blocheze, nu doar să înregistreze.
  4. Indisponibilitate de ordinul zilelor. Platforma națională e-Terra și e-mailul instituției au căzut; pentru câteva zile, tranzacțiile imobiliare s-au oprit la nivel național — notari, avocați și cetățeni nu au mai putut cumpăra, vinde sau înregistra proprietăți.
  5. Dublă extorcare. Datele furate au fost, potrivit relatărilor, scoase la vânzare online — astfel încât dauna continuă și după incident.

Vectorul de intrare tipic pentru astfel de atacuri: un serviciu expus la internet (VPN sau RDP neactualizat) ori un phishing reușit, urmat de mișcare laterală prin SMB și exploit-uri de tip EternalBlue. Slăbiciunile exploatate sunt aproape mereu aceleași: SMBv1 activ, RDP expus la internet, VPN/firewall neactualizat, lipsa segmentării și — decisiv — absența monitorizării și a blocării în timp real.

Același tipar, câteva zile mai târziu, la ANP

La scurt timp, Administrația Națională a Penitenciarelor a fost lovită după același tipar: stații și servere criptate, cu indisponibilitatea serviciilor critice — VPN între locații, telefonie, e-mail intern și portalul public. Atacul a fost atribuit de surse acelorași atacatori.

Când două componente de infrastructură critică cad la fel, în același interval, concluzia nu este „ghinion”. Este că a deține instrumente de securitate fără a le opera este o condiție sistemică — iar atacatorii știu exact unde să o găsească.

De ce reușesc aceste atacuri: o licență nu este un paznic

Detaliul care transformă un incident tehnic într-o lecție pentru orice organizație: de regulă există contracte, obligații pe hârtie, ținte de răspuns. Pe hârtie, totul pare acoperit. Dar a cumpăra produse de securitate nu este același lucru cu a fi apărat.

O licență este o încuietoare. Nu este un paznic. Dacă nimeni nu supraveghează casa, nimeni nu vede fereastra deschizându-se, datele plecând sau backup-urile dispărând — până când o observă toată lumea deodată, pentru că serviciul a căzut în public. Prima dovadă a breșei nu a fost o alertă; a fost serviciul oprit. Exact acest gol îl acoperă un Centru de Operațiuni de Securitate (SOC): cineva — sau un sistem autonom — care privește permanent și poate acționa în timp real.

Cum apărăm noi — FasterUp SOC + CYBER3.AI + Global Scan

Protejăm operatorii de servicii esențiale printr-o soluție integrată și suverană (UE), care acoperă exact fazele atacului de mai sus — detecție, blocare în timp real și reducerea proactivă a suprafeței de atac:

Rezultatul: acolo unde instituțiile lovite nu au avut vizibilitate și blocare în timp real, clienții noștri le au — detectăm mișcarea laterală, blocăm sursa, izolăm stația infectată și reducem proactiv suprafața de atac. O precizare de onestitate: nicio soluție nu oferă garanție absolută. Obiectivul este reducerea drastică a riscului, plus detecție, blocare și recuperare rapidă — exact capacitățile care au lipsit în incidentele de mai sus.

Recomandări urgente

Pentru orice organizație — și în special pentru operatorii de servicii esențiale — acțiuni imediate:

  1. Dezactivați SMBv1 pe tot domeniul (prin GPO) — vectorul EternalBlue/WannaCry pentru mișcarea laterală.
  2. Nu expuneți RDP (3389) la internet — acces doar prin VPN, cu autentificare cu doi factori (MFA) și NLA.
  3. Actualizați urgent VPN, firewall și sistemele expuse — aplicați patch-urile critice.
  4. Activați MFA peste tot — VPN, e-mail, conturi de administrare.
  5. Backup-uri OFFLINE, testate (regula 3-2-1) — singura protecție reală care permite recuperarea fără plata răscumpărării.
  6. Segmentați rețeaua (VLAN) — limitați mișcarea laterală; un segment compromis nu trebuie să dea acces la tot.
  7. Monitorizare și blocare în timp real (SOC) — detecția înainte de criptare face diferența dintre un incident oprit și un dezastru.
  8. EDR/XDR pe stații și evaluare de vulnerabilități (VAS) periodică — închideți expunerile înainte să le găsească atacatorul.
La greu contează cine supraveghează — și poate acționa în timp real.
FasterUp SOC și CYBER3.AI formează o apărare integrată: senzor inline care detectează și blochează atacul în timp real, aplicație EDR/XDR care izolează malware-ul pe stații, și CYBER3 Global Scan care găsește expunerile de tip ransomware înainte de atacator. Oferim un Global Scan de urgență și verificarea posturii de securitate.
ROL PORTAL SERVICES SRL · [email protected] · fasterup.ai
Descoperă FasterUp SOC + CYBER3.AI →
🛡️ Încearcă CYBER3.AI gratuit
Copilot AI de securitate + Global Scan al rețelei tale. 700 de credite cadou la înregistrare — fără card, fără obligații.
Începe gratuit →
Despre autor: Mihai Bătrîneanu
Fondator CYBER3.AI și veteran cu peste 30 de ani în infrastructura de internet. A fondat PC-NET, primul furnizor de servicii internet din Europa de Est, și a construit primele servicii de e-mail, broadband ADSL și VoIP din România. Astăzi construiește CYBER3.AI — un Security LLM suveran și un Centru de Operațiuni de Securitate autonom.

Întrebări frecvente

Ce s-a întâmplat în atacul cibernetic asupra ANCPI (Cadastru) din 2026?

Potrivit relatărilor publice, în iulie 2026 Agenția Națională de Cadastru și Publicitate Imobiliară (ANCPI) a fost lovită de un atac ransomware care i-a scos din funcțiune platforma e-Terra și e-mailul pentru câteva zile, oprind tranzacțiile imobiliare la nivel național. Atacatorii ar fi exfiltrat date ale cetățenilor și o copie a codului sursă al sistemelor, ar fi șters backup-urile disponibile și ar fi scos datele furate la vânzare online.

Atacul de la ANP este legat de cel de la Cadastru?

Potrivit surselor din presă, atacul asupra Administrației Naționale a Penitenciarelor (ANP) a survenit la câteva zile după cel de la Cadastru și este atribuit acelorași atacatori. La ANP au fost criptate stații și servere, cu indisponibilitatea serviciilor critice — VPN între locații, telefonie, e-mail intern și portalul public.

Cum se propagă ransomware-ul într-o rețea instituțională?

Tiparul obișnuit este: acces inițial printr-un serviciu expus la internet (VPN sau RDP neactualizat) ori prin phishing, apoi mișcare laterală de la o stație spre servere folosind protocolul SMB și exploit-uri de tip EternalBlue, urmată de criptare masivă și, frecvent, exfiltrarea datelor pentru dublă extorcare. Slăbiciunile exploatate cel mai des sunt SMBv1 activ, RDP expus, VPN/firewall neactualizat și lipsa segmentării.

Ar fi putut un SOC să prevină atacul?

Un SOC nu garantează că nicio breșă nu se produce, dar schimbă rezultatul la fiecare pas. Monitorizarea continuă detectează intruziunea și recunoașterea cu zile înainte ca datele să fie furate; semnalează exfiltrarea masivă de baze de date și cod sursă în timp ce se întâmplă; iar răspunsul inline, autonom, poate bloca ștergerea backup-urilor în timp real, în loc să descopere backup-urile goale ulterior. Exact acest strat de operațiuni a lipsit.

Ce recomandări urgente ar trebui aplicate acum?

Prioritar: dezactivați SMBv1 prin GPO; nu expuneți RDP la internet (doar prin VPN cu MFA); actualizați urgent VPN, firewall și sistemele expuse; activați MFA peste tot; păstrați backup-uri offline testate (regula 3-2-1); segmentați rețeaua; asigurați monitorizare și blocare în timp real (SOC) și EDR/XDR pe stații; rulați periodic o evaluare de vulnerabilități (VAS) pentru a închide expunerile înainte de atacator.

Protejează-ți telefonul — CYBER3, gratuit pe Google Play
Instalează