Analiză actualizată la 18 august 2026

Breșa a deschis
aproape toată infrastructura ANCPI.

Analiza tehnică intermediară DNSC confirmă un atac ransomware cu dublă extorsiune, compromiterea extinsă a rețelei, date de utilizator extrase și aproximativ 100 de mașini virtuale șterse. Nu a identificat acces la baza cadastrală centrală Oracle Exadata.

Cum citim probele

DNSC a coroborat jurnale și istorice de comenzi cu capturile publicate de atacator. Constatările oficiale sunt separate aici de estimările atacatorului și de ceea ce rămâne necunoscut. Datele personale, parolele, IP-urile și numele conturilor au fost eliminate din imaginile reproduse.

Ce susțin probele

Ce este probabil să fi ajuns la atacator

Raportul DNSC din 22 iulie mută o parte importantă a evaluării din zona capturilor atribuite atacatorului în zona constatărilor oficiale.

Încredere ridicată

Codul sursă al e‑Terra și al serviciilor conexe

DNSC confirmă accesul la și la repository-uri cu proiecte , ePayment și componente . Raportul descrie expunerea drept semnificativă pentru codul unor componente critice.

Încredere ridicată

Date de autentificare, configurații și harta infrastructurii

, , un , , și dezvăluie servere, sedii județene, relații de încredere și conturi privilegiate. Veeam, FortiSIEM și instrumentul NOC par să conțină date de autentificare pentru virtualizare, gazde, stocare și echipamente de rețea. În OpenDJ, atacatorul pare să decripteze cel puțin o valoare de parolă folosind o cheie recuperată din mediul compromis.

Confirmat de DNSC

Un director masiv de utilizatori

DNSC concluzionează că atacatorul a interogat direct și a extras înregistrări cu nume, adrese de e-mail, identificatori și valori hash ale parolelor. Raportul spune că datele par să aparțină utilizatorilor externi ai aplicației. Estimarea de aproximativ două milioane provine de la atacator și nu este validată ca număr total.

Confirmat de DNSC

Control administrativ asupra virtualizării și backup-urilor

DNSC confirmă accesul administrativ la vCenter, inventarierea a 1.083 de mașini virtuale și ștergerea a aproximativ 100. Istoricul de comenzi confirmă și transferul în exterior al discului virtual al unui controller Active Directory. Echipa ANCPI spune că în Veeam au fost șterse backup-uri pentru mașini de test, iar raportul notează separat copiile șterse observate în capturile atacatorului.

Neconfirmat pentru baza centrală

Date cadastrale și documente din e‑Terra

DNSC spune că din capturile publicate nu rezultă acces la Oracle Exadata, baza care conține cele mai importante date ale soluțiilor ANCPI, și consideră foarte puțin probabil ca atacatorul să dețină date din aceasta. Echipa ANCPI a raportat că baza răspundea la interogări înainte de oprirea preventivă și că o replică din Brașov era actualizată la patru ore. Furtul registrului cadastral național rămâne nedemonstrat.

De ce capturile par coerente

Capturile descriu un traseu prin infrastructură.

Fiecare etapă explică accesul la următoarea. Acest lucru nu autentifică automat imaginile, dar este mai greu de fabricat convingător decât o singură captură spectaculoasă.

Intrare


Un serviciu de identitate vechi apare compromis, oferind execuție pe server.

Identități

/
Directorul returnează conturi și câmpuri de parolă; o cheie pare să permită decriptarea unor secrete.

Pivotare

/
Serverele interne de aplicații oferă alte puncte de execuție și acces către rețeaua internă.

Cunoaștere

/ /
Codul explică aplicațiile; monitorizarea explică topologia și unde se află țintele valoroase.

Control

/
Virtualizarea și backup-ul sunt punctele din care pot fi copiate, oprite, criptate sau șterse sisteme întregi.

Domeniu


Captura arată enumerarea administratorilor și a relațiilor de privilegiu, dar atacatorul însuși spune că nu a finalizat preluarea completă.

Atlasul probelor

Ce arată fiecare familie de capturi

Imaginile sunt reproduse doar în versiuni puternic redactate. Explicația păstrează valoarea publică a probei fără a republica parole, conturi sau date personale.

Captură redactată reprezentând accesul inițial printr-un serviciu de identitate
01

Punctul de intrare pare real și datat înaintea căderii

Captura arată un shell pe un server OpenAM și o succesiune temporală din 10 iulie. Un shell nu înseamnă automat acces la toate datele, dar oferă un punct intern din care poate începe mișcarea laterală.

Susține
compromiterea inițială și persistența
Nu dovedește
exfiltrarea bazei cadastrale
Captură redactată reprezentând directorul de utilizatori OpenDJ
02

Directorul de identități pare interogat direct

Sunt vizibile înregistrări LDAP cu nume, e-mail și câmpuri de parolă. Într-un panou separat, atacatorul pare să testeze cheia folosită pentru decriptarea unor secrete. Afirmația „două milioane” rămâne o estimare a lui.

Susține
furtul sau accesul la date de cont
Nu dovedește
că toate parolele au fost recuperate
Captură redactată reprezentând proiecte de cod sursă ANCPI
03

Structura codului se potrivește unei platforme instituționale reale

Arborele de proiecte include componente e‑Terra, plăți, rapoarte, securitate, autentificare unică, API-uri, validare și GIS. Numele de pachete Java folosesc domeniul ANCPI. Împreună, aceste detalii fac revendicarea GitLab foarte credibilă.

Susține
copierea codului și a istoricului de dezvoltare
Risc secundar
secrete în configurații sau commit-uri vechi
Captură redactată reprezentând vSphere și Veeam
04

DNSC identifică 1.083 de mașini virtuale și aproximativ 100 șterse

Raportul confirmă sesiunea administrativă în vCenter și inventarul de 1.083 de mașini virtuale. ANCPI a estimat inițial că aproximativ 100 din 700 fuseseră șterse; analiza ulterioară a stabilit inventarul mai mare. În Veeam, capturile arată operațiuni de ștergere finalizate.

Susține
control administrativ asupra unei infrastructuri foarte mari și ștergeri reușite în Veeam
Nu dovedește
că toate cele 1.083 de mașini ori toate backup-urile au fost copiate sau distruse
Captură redactată reprezentând structura Active Directory
05

Active Directory era cartografiat, iar fișierele controlerelor de domeniu erau la îndemână

BloodHound arată administratorii și mii de relații de control; pentru contul selectat apar drepturi locale pe 171 de sisteme și control asupra a 10.978 de obiecte. În vSphere sunt vizibile directoarele mașinilor virtuale ale controlerelor de domeniu și acțiuni de Download, Copy și Delete. DNSC confirmă ulterior, din istoricul comenzilor, transferul discului virtual al controlerului „DC1” către un server al atacatorului.

Susține
cartografierea privilegiilor și capacitatea de a accesa fișierele VM ale controlerelor de domeniu
Limita probei
transferul discului este confirmat; controlul complet de Domain Admin nu este demonstrat
Ce se vede la mărire

Detaliile din capturi arată cât de mare era raza de control.

Aceste cifre au apărut inițial în interfețele afișate de atacator. DNSC a coroborat ulterior traseul principal cu jurnale, istorice de comenzi și artefacte tehnice și a corectat unele valori — inclusiv inventarul de mașini virtuale. Volumele neconfirmate rămân marcate separat. Cifrele descriu accesul și capacitatea, nu demonstrează automat că fiecare sistem a fost copiat sau distrus.

vCenter1.083

mașini virtuale inventariate în infrastructură

DNSC confirmă că atacatorul a extras din vCenter datele pentru 1.083 de mașini virtuale și a folosit platforma pentru mișcare laterală, enumerare și acces la datastore-uri. Cifra din raport înlocuiește numărul de 1.071 vizibil în captura analizată inițial.

Statut: confirmat în analiza tehnică DNSC.
OpenDJ / OpenAM1

cheie de criptare folosită pentru obținerea parolelor în clar

DNSC confirmă că atacatorul a obținut cheia de criptare a aplicației printr-o componentă instalată în OpenAM, apoi a folosit-o pentru a recupera credențiale administrative în clar. Acestea au deschis accesul la directorul OpenDJ și la baza de utilizatori. Raportul nu stabilește câte parole au fost recuperate în clar.

Statut: mecanism confirmat de DNSC; amploarea rămâne necunoscută.
Actualizări de securitate2021 → 2026

două rute publice de execuție de cod, vechi de aproape cinci ani

Instrumentele afișate indică folosirea CVE-2021-35464 împotriva OpenAM și CVE-2021-22205 împotriva GitLab. Ambele sunt vulnerabilități critice de execuție de cod, cu remedieri publicate în 2021. Capturile nu explică de ce sistemele au rămas vulnerabile ori dacă au existat controale compensatorii.

Coroborare: NVD/CISA și documentația oficială GitLab.
VeeamSUCCESS

backup-uri șterse, replică Oracle păstrată separat

DNSC consemnează explicația echipei ANCPI că backup-urile Veeam șterse aparțineau unor mașini de test. Capturile atacatorului arată și copii șterse pentru GitLab, contabilitate, GeoServer și Active Directory. Baza Oracle Exadata avea o replică în centrul de date din Brașov, actualizată la patru ore.

Statut: ștergeri confirmate; distrugerea totală a backup-urilor este infirmată de existența replicii separate.
Active Directory171 / 10.978

un singur cont, o rază foarte mare de privilegii

Panoul atribuie contului selectat drepturi de administrator local pe 171 de sisteme și control asupra a 10.978 de obiecte; apar și 17 apartenențe la grupuri și două privilegii de execuție. Acestea sunt relații calculate de instrument, nu dovada că fiecare traseu a fost exploatat.

Statut: cartografiere a privilegiilor; preluarea completă a domeniului nu este arătată.
Controler de domeniu2012 R2 + SMBv1

o componentă veche în centrul rețelei

Un scan afișat de atacator identifică un controler de domeniu drept Windows Server 2012 R2, cu activ și raportat de instrument. Windows Server 2012 R2 ieșise din suportul standard, deși putea primi actualizări până în octombrie 2026; Microsoft recomandă ferm eliminarea SMBv1. Captura nu dovedește singură că această configurație a fost exploatată.

Statut: identificare din captura atacatorului, contextualizată cu documentație Microsoft.
Control peste control

Discul unui controller Active Directory a fost transferat în exterior

Istoricul de comenzi analizat de DNSC conține operațiunea de copiere a discului virtual al controllerului „DC1” către un server controlat de atacator. Acest fapt confirmă transferul mașinii virtuale. Raportul separă transferul discului de obținerea controlului complet de Domain Admin, pe care atacatorul spunea că nu îl finalizase.

Două capturi publicate de atacator

Accesul pare să se fi propagat ușor între sedii și sisteme.

OCPI · județ Aadministrator[aceeași parolă]
OCPI · județ Badministrator[aceeași parolă]
OCPI · județ Cadministrator[aceeași parolă]

Aceleași date de acces, repetate între oficii

Una dintre capturile atribuite atacatorului pare să arate mai multe echipamente asociate unor OCPI-uri județene folosind același cont și aceeași parolă banală. Dacă imaginea este autentică, compromiterea acelui cont poate deschide multe sedii deodată.

platformă virtualăadministrator privilegiat[parolă umană slabă]
aplicațiimașini virtualebackup

Un cont privilegiat protejat de o parolă derivată dintr-un nume

O altă captură atribuită atacatorului pare să arate datele de autentificare ale unui cont administrativ vSphere. Acesta este „panoul electric” al centrului de date: o parolă slabă aici poate transforma o breșă locală într-o oprire națională.

Ce pare să fi cedat

Șase bariere care ar fi trebuit să oprească traseul

DNSC descrie în raportul intermediar servicii neactualizate, segmentare aproape inexistentă, reutilizarea parolelor și jurnalizare insuficientă drept deficiențe structurale care au permis extinderea atacului.

01

Actualizări de securitate eșuate

DNSC leagă accesul inițial de o vulnerabilitate critică în OpenAM și confirmă exploatarea unei instanțe GitLab neactualizate, prin vulnerabilități cunoscute din 2021.

02

Parole comune și slabe

DNSC confirmă reutilizarea parolelor între sisteme și echipamente. O parolă recuperată din GitLab a funcționat și în Kerberos, accelerând extinderea accesului.

03

Instrumentele de administrare au devenit seifuri de parole

DNSC confirmă extragerea din FortiSIEM a credențialelor pentru numeroase echipamente de rețea, stocate prin criptare reversibilă și reutilizate în locații diferite.

04

Segmentare insuficientă

Raportul descrie segmentarea internă drept aproape inexistentă: un server de producție compromis putea comunica direct cu planul de management vCenter.

05

Recuperarea se afla în același domeniu de încredere

Un atacator ajuns în infrastructura internă pare să poată administra și șterge chiar copiile folosite pentru refacerea sistemelor.

06

Privilegii excesiv concentrate

Un singur cont apare cu drepturi locale pe 171 de sisteme, iar controlul vSphere putea deschide inclusiv discurile controlerelor de domeniu.

Limitele corecte ale concluziei

Ce nu putem spune încă

Nu este demonstrat public

  • că a fost extrasă baza completă a celor aproape 29 de milioane de imobile;
  • că sunt incluse „datele tuturor cetățenilor României”;
  • câte mașini virtuale, backup-uri sau baze de date au fost copiate;
  • dacă parolele surprinse în capturi erau încă active după incident;
  • dacă atacatorul a obținut control complet de Domain Admin.
  • că arhivele care circulă online sunt autentice, complete și neschimbate.

„Nu avem indicii că au fost accesate. Bazele de date ale cetățenilor sunt pe servere la care hackerii nu au avut acces.”

Laurențiu-Alexandru Blaga, director general ANCPI, pentru G4Media, 17 iulie 2026

Analiza DNSC din 22 iulie și comunicatul Guvernului din 27 iulie susțin această separare. DNSC nu a identificat acces la Oracle Exadata, iar Guvernul spune că baza centrală nu a fost afectată și că integritatea evidenței cadastrale și de carte funciară este confirmată.

Concluzia privește baza cadastrală centrală. DNSC confirmă separat extragerea unor înregistrări OpenDJ, iar Guvernul spune că investigația trebuie să stabilească dacă și în ce măsură au fost afectate datele utilizatorilor ePay.

Situația la zi · 18 august

Ce a rămas valabil după toate actualizările

Comunicatele succesive sunt reunite aici după subiect, nu lipite în ordinea publicării. Cronologia completă și sursele datate rămân mai jos.

22.07
Constatare tehnică

Compromitere extinsă, fără acces identificat la Oracle Exadata

DNSC confirmă ransomware cu dublă extorsiune, acces la majoritatea dispozitivelor, date OpenDJ extrase, cod sursă și parole expuse, aproximativ 100 de mașini virtuale șterse și transferul discului unui controller Active Directory. Raportul consideră foarte puțin probabil ca atacatorul să dețină date din baza cadastrală centrală.

27.07
Utilizatori

Riscul ePay rămâne separat de integritatea bazei cadastrale

Guvernul a confirmat integritatea evidenței cadastrale, dar a menținut deschisă investigația privind eventuala afectare a datelor utilizatorilor ePay. Recomandarea oficială este schimbarea parolei ePay, mai ales dacă a fost reutilizată, și prudență față de mesaje sau apeluri care cer date ori coduri de acces.

gov.ro · 27.07 ↗
11–17.08
Recuperare etapizată

e‑Terra funcționează; aproximativ 100.000 de cereri au fost soluționate într-o săptămână

e‑Terra a fost repornită etapizat la 11–12 august. Potrivit unui document ANCPI consultat de Profit.ro, aproximativ 100.000 de cereri au fost soluționate între 11 și 17 august, iar 165.146 au fost înregistrate între 11 și 14 august. Intervalele diferă, deci cifrele nu formează o rată de soluționare.

Repornirea privește în continuare doar e‑Terra. RTI, MyEterra, Registrul proprietarilor, Titluri de proprietate și Geoportal rămân indisponibile și urmează să fie repornite etapizat. Plata cu cardul este posibilă acolo unde serviciul și fluxul de lucru o permit.

04.08
Consecință publică

Legea 161/2026 este publicată; intră în vigoare la 7 august

Legea 161/2026 a fost publicată în Monitorul Oficial la 4 august și intră în vigoare la 7 august. Pentru tranzacțiile eligibile finalizate cu TVA de 21% între 1 și 6 august există o cale de restituire; următorul element încă deschis este procedura pe care ANAF trebuie să o aprobe în 30 de zile.

Ce aduc interviurile cu atacatorul

Motivația financiară devine mai plauzibilă; contradicția asupra bazelor principale devine explicită.

ByteToBreach spune pentru Euronews că nu vinde datele „chiar oricui” și contestă cifra de 10 milioane de euro, dar afirmă că asemenea discuții au loc între „părțile relevante”. Directorul DNSC îl descrie separat drept actor nestatal, motivat financiar, suspectat de origine algeriană și specializat în acces inițial, exfiltrare și extorcare. Evaluarea este preliminară, iar atacatorul susține că acționează singur.

Într-un interviu publicat de SecurityPatch, ByteToBreach afirmă că a criptat numeroase fișiere, că a exfiltrat, dar nu a criptat bazele de date principale, și că ransomware-ul a lăsat o notă, iar ajutorul pentru decriptare ar fi negociabil. Afirmația despre bazele principale contrazice direct poziția directorului ANCPI. Interviul nu publică probe noi pentru aceste declarații.

Ce ar trebui comunicat public

Cinci lucruri importante rămân de clarificat

  1. 01

    Câte înregistrări OpenDJ au fost extrase și ce categorii exacte de persoane sunt afectate?

  2. 02

    Ce alte mașini virtuale, discuri sau backup-uri au fost transferate în exterior, dincolo de discul controllerului „DC1”?

  3. 03

    ANCPI spune că planul de remediere include schimbarea datelor administrative de autentificare și a cheilor de securitate. A fost finalizată rotația tuturor parolelor, certificatelor, cheilor API și secretelor din istoricul Git?

  4. 04

    ANCPI spune că backup-urile identificate sunt folosite la restaurare. Ce copii offline sau imuabile au supraviețuit, ce perioadă acoperă și ce va confirma raportul final despre eficiența lor?

  5. 05

    Va fi publicată concluzia finală a investigației, inclusiv numărul persoanelor afectate și măsurile corective aplicate?

Cronologia incidentului

De la primul acces la refacerea e‑Terra

Capturile plasează activitatea atacatorului înaintea opririi sistemelor; comunicatele și relatările ulterioare documentează investigația, reconstrucția și revenirea operațională până la 17 august.

Captura OpenAM indică obținerea unui shell inițial.

Apar pivotări spre servere de aplicații, GitLab, Zabbix și alte sisteme interne.

Capturile atribuite atacatorului arată vSphere, Veeam, date de autentificare și colectarea datelor Active Directory.

ANCPI oprește sau pierde accesul la toate sistemele gestionate, inclusiv e-mail și e‑Terra.

Instituția confirmă atacul și îl numește cea mai amplă întrerupere tehnică din istoria sa.

Directorul general ANCPI declară pentru G4Media că instituția nu are indicii privind accesarea ori extragerea datelor personale și susține că bazele cetățenilor se aflau pe servere la care atacatorii nu au ajuns. El spune că tranzacțiile imobiliare nu pot fi făcute până la repornirea aplicațiilor și indică 20 iulie drept obiectiv, fără să îl garanteze.

Presa relatează că materialul atribuit ANCPI este oferit spre vânzare. HotNews scrie, citând o sursă la curent cu incidentul, că autoritățile verifică o posibilă cerere de răscumpărare. Nici amploarea datelor, nici cererea nu sunt confirmate oficial.

Într-un interviu text acordat Euronews România, ByteToBreach își cere scuze pentru perturbare, declară că urmărește câștigul financiar și vorbește despre vânzarea datelor. Contestă cifra de 10 milioane de euro, fără să excludă discuții cu părțile implicate.

Directorul DNSC, Dan Cîmpean, spune că informațiile disponibile indică un actor nestatal, motivat financiar, suspectat de origine algeriană și specializat în acces inițial, exfiltrare și extorcare. ByteToBreach afirmă în același material că nu este o grupare.

ANCPI anunță reinstalarea și consolidarea infrastructurii, existența backup-urilor în mai multe locații și reluarea etapizată a serviciilor. Instituția spune că investigațiile continuă și că nu poate comunica încă o concluzie oficială privind aspectele cercetate; serviciile rămân indisponibile.

ANCPI afirmă că bazele tehnice și juridice nu au fost afectate și anunță migrarea aplicațiilor în Cloudul Guvernamental, coordonată de STS. Migrarea este estimată să se încheie pe 22 iulie; verificarea ulterioară și raportul tehnic vor preceda anunțarea unui termen pentru reluarea aplicațiilor.

DNSC publică analiza tehnică intermediară: confirmă ransomware cu dublă extorsiune, compromiterea extinsă a infrastructurii, date OpenDJ extrase, 1.083 de mașini virtuale inventariate și aproximativ 100 șterse. Nu identifică acces la baza Oracle Exadata.

Guvernul confirmă integritatea bazei cadastrale centrale și spune că e‑Terra este reconstruit direct în Cloudul Guvernamental. Nu anunță o dată fermă de repornire, recomandă schimbarea parolelor utilizatorilor ePay și menține deschisă investigația privind eventuala afectare a datelor lor.

Guvernul anunță finalizarea reconstrucției infrastructurii și a migrării e‑Terra în Cloudul Guvernamental. Aplicația rămâne indisponibilă utilizatorilor în timpul testelor finale independente realizate de DNSC, STS și Cyberint; nu este anunțată o dată de redeschidere.

După promulgare, Legea 161/2026 este publicată în Monitorul Oficial, Partea I, nr. 642. Intră în vigoare la 7 august. Pentru tranzacțiile eligibile taxate cu 21% între 1 și 6 august există o cale de restituire, iar procedura ANAF rămâne de aprobat în 30 de zile.

ANCPI repornește e‑Terra etapizat. Un document consultat de Profit.ro consemnează aproximativ 100.000 de cereri soluționate între 11 și 17 august și 165.146 înregistrate între 11 și 14 august; intervalele nu permit calcularea unei rate de soluționare. RTI, MyEterra, Registrul proprietarilor, Titluri de proprietate și Geoportal rămân indisponibile.

Metodologie

Cum se leagă probele atacatorului de analiza oficială

Specificitate tehnică

Nume de produse, structuri de proiect, topologii, hostname-uri și relații de privilegii care se potrivesc între capturi.

Coerență temporală

Activitatea afișată între 10 și 13 iulie precedă căderea generală anunțată la 14 iulie.

Coerență cauzală

Accesul la identități explică accesul la aplicații; monitorizarea indică țintele; virtualizarea și backup-ul explică amploarea opririi.

Coroborare criminalistică

DNSC a comparat capturile cu jurnale, istorice de comenzi și artefacte colectate din vCenter și de pe serverele ESXi. Raportul confirmă traseul principal, inclusiv accesul inițial, mișcarea laterală, ransomware-ul, ștergerile și transferul unui disc virtual.

Circulația nu este verificare

Numărul de utilizatori, volumul exfiltrat, caracterul „complet” și autenticitatea arhivelor redistribuite nu sunt acceptate fără coroborare independentă ori confirmare criminalistică.

Minimizarea prejudiciului

Nu au fost deschise arhivele cu date. Nu sunt republicate linkuri de download, parole, adrese personale, conturi ori detalii care ar facilita accesul.

Surse și statut

Ce este oficial, ce este analiză, ce este revendicare

Oficial / analiză tehnică

DNSC — analiza tehnică intermediară, 22 iulie

Confirmă ransomware cu dublă extorsiune, accesul extins, date OpenDJ compromise, cod sursă expus, 1.083 de mașini virtuale inventariate, aproximativ 100 șterse și transferul discului unui controller Active Directory. Nu identifică acces la Oracle Exadata.

Descarcă analiza DNSC (PDF, 28 pagini) ↗
Publicarea documentului

InPolitics — publicarea PDF-ului, 24 iulie

InPolitics a făcut publică anexa tehnică DNSC folosită aici. Copia este păstrată pe acest site pentru acces stabil; analiza de față se bazează pe documentul DNSC, nu pe interpretarea editorială din articol.

InPolitics ↗
Oficial / actualizare operațională

Guvernul României, 27 iulie

La acea dată, confirma integritatea bazei cadastrale centrale, descria reconstrucția e‑Terra în Cloudul Guvernamental și nu anunța un termen ferm de repornire. Recomanda schimbarea parolelor ePay și anunța segmentare, autentificare multifactor pentru conturile privilegiate și monitorizare continuă.

gov.ro ↗
Oficial / actualizare operațională

Guvernul României, 30 iulie

Anunță finalizarea reconstrucției infrastructurii și a migrării e‑Terra în Cloudul Guvernamental. Aplicația este instalată, dar rămâne indisponibilă în timpul validării finale independente; nu este comunicată o dată de redeschidere.

gov.ro ↗
Oficial / actualizare operațională

ANCPI — repornirea etapizată, 11 august

Anunță repornirea etapizată a e‑Terra pentru categorii succesive de utilizatori, menținerea offline a celorlalte platforme publice, aproximativ 94.000 de cereri în curs și păstrarea datei, orei și rangului pentru cererile depuse în perioada indisponibilității.

ancpi.ro ↗
Relatare / document ANCPI

Profit.ro — situația tehnică și operațională, 18 august

Relatează, pe baza unui document ANCPI consultat de publicație, folosirea backup-urilor la restaurare, lipsa unor indicii de compromitere a stocării documentelor electronice, măsurile de remediere și bilanțul revenirii e‑Terra. Documentul nu este raportul final și nu este publicat integral.

Profit.ro ↗
Oficial

ANCPI — comunicatul din 15 iulie

Confirmă atacul, oprirea tuturor sistemelor, inclusiv e-mail și e‑Terra, și afirmă că datele nu au fost compromise.

ancpi.ro ↗
Oficial / actualizare

ANCPI — postarea din 19 iulie

La 19 iulie, confirma reinstalarea și consolidarea infrastructurii, backup-uri în mai multe locații, intenția unei reluări etapizate și faptul că serviciile erau indisponibile. Preciza că investigațiile continuau și că nu putea comunica o concluzie oficială privind aspectele cercetate.

Facebook / ANCPI ↗
Oficial / actualizare

ANCPI — postarea din 20 iulie

La 20 iulie, afirma că bazele tehnice și juridice nu fuseseră afectate și anunța migrarea aplicațiilor în Cloudul Guvernamental, coordonată de STS. Estimarea de atunci plasa finalizarea migrării pe 22 iulie, înaintea verificărilor și a stabilirii unui termen pentru reluarea serviciilor.

Facebook / ANCPI ↗
Oficial

ANCPI — dimensiunea sistemului

Pagina principală raporta 28.977.942 de imobile gestionate la 13 iulie 2026.

ancpi.ro ↗
Analiză externă

KELA — profil ByteToBreach

Descrie un operator cu activitate tehnică reală și revendicări adesea credibile, dar și cu o componentă agresivă de marketing și autopromovare.

kelacyber.com ↗
Relatare

Public Record / HotNews / Help Net Security / Profit.ro

Relatează oferta de vânzare și revendicările privind datele și codul sursă. HotNews adaugă, pe baza unei surse anonime la curent cu incidentul, că autoritățile verifică o posibilă cerere de răscumpărare. Informația nu este o confirmare oficială.

Interviu

G4Media: interviu cu directorul general ANCPI

Laurențiu-Alexandru Blaga afirmă că bazele cetățenilor nu au fost accesate ori extrase, că tranzacțiile imobiliare sunt blocate cât timp aplicațiile rămân oprite și că repornirea lor este vizată pentru 20 iulie. Termenul este prezentat ca obiectiv, nu ca angajament ferm.

g4media.ro ↗
Interviuri / sursă ostilă

Euronews și SecurityPatch: ByteToBreach

Euronews consemnează motivația financiară și evaluarea preliminară DNSC. SecurityPatch publică revendicări suplimentare privind criptarea fișierelor, exfiltrarea bazelor principale, nota de răscumpărare și ajutorul negociabil pentru decriptare. Declarațiile atacatorului nu sunt probe independente și, în privința bazelor principale, contrazic poziția ANCPI.

Consecință / lege publicată

Președinția și Portalul Legislativ / Legea 161/2026

La 4 august, legea este atât promulgată, cât și publicată în Monitorul Oficial, Partea I, nr. 642. Intră în vigoare la 7 august. Tranzacțiile eligibile finalizate cu TVA de 21% între 1 și 6 august pot cere diferența de TVA de la 1 octombrie; procedura ANAF trebuie aprobată în 30 de zile de la intrarea în vigoare.

Revendicare ostilă

Setul de capturi atribuit atacatorului

12 imagini privind OpenAM, OpenDJ, WebLogic, WebSphere, GitLab, cod sursă, Zabbix, monitorizare, vSphere, Veeam și Active Directory. Linkurile către arhivele pretins furate nu sunt reproduse.

Documentație tehnică

NVD / CISA — CVE-2021-35464

Vulnerabilitate critică de deserializare în ForgeRock AM/OpenAM, exploatabilă fără autentificare pentru execuție de cod. Este inclusă în catalogul vulnerabilităților exploatate cunoscute.

nvd.nist.gov ↗
Documentație tehnică

GitLab — CVE-2021-22205

GitLab a descris vulnerabilitatea ca fiind critică, cu CVSS 10, capabilă de execuție de cod prin procesarea imaginilor. Remedierea a fost publicată la 14 aprilie 2021, iar GitLab a confirmat exploatarea instanțelor self-managed expuse.

about.gitlab.com ↗
Documentație tehnică

Microsoft — Windows Server 2012 R2 și SMBv1

Suportul standard pentru Windows Server 2012 R2 s-a încheiat în 2023; actualizările ESU pot continua până în octombrie 2026. Microsoft spune că SMBv1 are vulnerabilități semnificative și recomandă ferm să nu fie utilizat.

Notă

Statut la 18 august 2026

e‑Terra funcționează pentru categoriile autorizate, iar aproximativ 100.000 de cereri au fost soluționate între 11 și 17 august. Celelalte platforme nominalizate de ANCPI rămân indisponibile. Instituția spune că backup-urile identificate sunt folosite la restaurare și că nu există indicii de compromitere a echipamentelor de stocare a documentelor electronice. Concluzia finală a investigației și impactul exact asupra utilizatorilor ePay nu sunt încă publice.

Evaluarea finală

Compromiterea extinsă și extragerea unor date sunt confirmate oficial. Guvernul spune că baza cadastrală centrală și-a păstrat integritatea.

DNSC confirmă extragerea datelor OpenDJ, expunerea codului sursă, compromiterea unor parole și transferul discului unui controller Active Directory. La 18 august, e‑Terra funcționează pentru categoriile autorizate, iar ANCPI raportează aproximativ 100.000 de cereri soluționate între 11 și 17 august. Alte platforme rămân indisponibile. ANCPI spune că backup-urile sunt folosite la restaurare și că nu există indicii de compromitere a stocării documentelor electronice, dar raportul final și impactul exact asupra utilizatorilor ePay nu au fost publicate.