Ce s-a întâmplat: un val care lovește serviciile esențiale
Nu este o coincidență izolată. În câteva zile, două instituții esențiale ale statului — Cadastrul și Administrația Penitenciarelor — au fost paralizate de ransomware, iar sursele din presă atribuie ambele atacuri aceluiași grup. Ținta acestui val — administrație publică, utilități, infrastructură critică — are un profil comun: servicii de care depind zilnic cetățeni și companii, adesea cu sisteme moștenite și fără monitorizare de securitate în timp real.
Când un serviciu esențial se oprește, impactul este imediat și public: tranzacții blocate, servicii întrerupte, date expuse. De aceea reconstituim mai jos, din surse publice, exact cum a decurs atacul de la Cadastru — pentru că este un tipar pe care orice organizație îl poate repeta dacă îi lipsește stratul de operațiuni de securitate.
Structura atacului de la Cadastru (ANCPI), pas cu pas
Potrivit relatărilor publice, atacul asupra ANCPI a urmat un tipar clasic de ransomware asupra unei entități esențiale:
- Intruziune și mișcare laterală nedetectate. Atacatorii nu criptează totul într-o clipă — se mișcă zile la rând. În absența unei monitorizări active, nimeni nu a văzut recunoașterea și accesul neobișnuit înainte ca ceva să fie furat.
- Exfiltrare masivă. Nu doar criptare: au fost scoase din instituție date personale ale cetățenilor din mai multe baze de date și o copie a codului sursă al sistemelor naționale — practic planurile după care funcționează platforma.
- Ștergerea backup-urilor disponibile. A fost eliminat exact ceea ce permite recuperarea fără plata răscumpărării. Aici, un răspuns inline, autonom, își merită numele: momentul în care backup-urile sunt șterse este momentul în care un sistem trebuie să blocheze, nu doar să înregistreze.
- Indisponibilitate de ordinul zilelor. Platforma națională e-Terra și e-mailul instituției au căzut; pentru câteva zile, tranzacțiile imobiliare s-au oprit la nivel național — notari, avocați și cetățeni nu au mai putut cumpăra, vinde sau înregistra proprietăți.
- Dublă extorcare. Datele furate au fost, potrivit relatărilor, scoase la vânzare online — astfel încât dauna continuă și după incident.
Vectorul de intrare tipic pentru astfel de atacuri: un serviciu expus la internet (VPN sau RDP neactualizat) ori un phishing reușit, urmat de mișcare laterală prin SMB și exploit-uri de tip EternalBlue. Slăbiciunile exploatate sunt aproape mereu aceleași: SMBv1 activ, RDP expus la internet, VPN/firewall neactualizat, lipsa segmentării și — decisiv — absența monitorizării și a blocării în timp real.
Același tipar, câteva zile mai târziu, la ANP
La scurt timp, Administrația Națională a Penitenciarelor a fost lovită după același tipar: stații și servere criptate, cu indisponibilitatea serviciilor critice — VPN între locații, telefonie, e-mail intern și portalul public. Atacul a fost atribuit de surse acelorași atacatori.
Când două componente de infrastructură critică cad la fel, în același interval, concluzia nu este „ghinion”. Este că a deține instrumente de securitate fără a le opera este o condiție sistemică — iar atacatorii știu exact unde să o găsească.
De ce reușesc aceste atacuri: o licență nu este un paznic
Detaliul care transformă un incident tehnic într-o lecție pentru orice organizație: de regulă există contracte, obligații pe hârtie, ținte de răspuns. Pe hârtie, totul pare acoperit. Dar a cumpăra produse de securitate nu este același lucru cu a fi apărat.
O licență este o încuietoare. Nu este un paznic. Dacă nimeni nu supraveghează casa, nimeni nu vede fereastra deschizându-se, datele plecând sau backup-urile dispărând — până când o observă toată lumea deodată, pentru că serviciul a căzut în public. Prima dovadă a breșei nu a fost o alertă; a fost serviciul oprit. Exact acest gol îl acoperă un Centru de Operațiuni de Securitate (SOC): cineva — sau un sistem autonom — care privește permanent și poate acționa în timp real.
Cum apărăm noi — FasterUp SOC + CYBER3.AI + Global Scan
Protejăm operatorii de servicii esențiale printr-o soluție integrată și suverană (UE), care acoperă exact fazele atacului de mai sus — detecție, blocare în timp real și reducerea proactivă a suprafeței de atac:
- FasterUp SOC (senzor INLINE). Un motor Suricata IDS care vede toată rețeaua și detectează în timp real mișcarea laterală, exploit-urile și comunicațiile de comandă-control. Active Response blochează sursa la nivel de firewall — oprește propagarea înainte de criptare. Peste el: triaj AI (CyberBot) care reduce falsele alarme și decide blocarea, corelare cu threat intelligence (MISP) și monitorizare 24/7.
- CYBER3.AI (EDR/XDR). Aplicația desktop detectează malware pe stații și îl izolează în carantină — taie execuția ransomware-ului local; verifică postura fiecărei stații (antivirus, firewall, actualizări) și raportează evenimentele direct în SOC prin senzorul din rețea. Plus Security LLM suveran și protecție mobilă.
- CYBER3 Global Scan (VAS). Descoperă autonom întreaga rețea, fără liste de IP furnizate, și găsește exact suprafața de atac a ransomware-ului — SMBv1/EternalBlue, RDP expus, servicii învechite, TLS slab — pe care o închidem preventiv, înainte de atacator.
Rezultatul: acolo unde instituțiile lovite nu au avut vizibilitate și blocare în timp real, clienții noștri le au — detectăm mișcarea laterală, blocăm sursa, izolăm stația infectată și reducem proactiv suprafața de atac. O precizare de onestitate: nicio soluție nu oferă garanție absolută. Obiectivul este reducerea drastică a riscului, plus detecție, blocare și recuperare rapidă — exact capacitățile care au lipsit în incidentele de mai sus.
Recomandări urgente
Pentru orice organizație — și în special pentru operatorii de servicii esențiale — acțiuni imediate:
- Dezactivați SMBv1 pe tot domeniul (prin GPO) — vectorul EternalBlue/WannaCry pentru mișcarea laterală.
- Nu expuneți RDP (3389) la internet — acces doar prin VPN, cu autentificare cu doi factori (MFA) și NLA.
- Actualizați urgent VPN, firewall și sistemele expuse — aplicați patch-urile critice.
- Activați MFA peste tot — VPN, e-mail, conturi de administrare.
- Backup-uri OFFLINE, testate (regula 3-2-1) — singura protecție reală care permite recuperarea fără plata răscumpărării.
- Segmentați rețeaua (VLAN) — limitați mișcarea laterală; un segment compromis nu trebuie să dea acces la tot.
- Monitorizare și blocare în timp real (SOC) — detecția înainte de criptare face diferența dintre un incident oprit și un dezastru.
- EDR/XDR pe stații și evaluare de vulnerabilități (VAS) periodică — închideți expunerile înainte să le găsească atacatorul.