Analiza

Hakeri obrisali zemljišni registar Rumunjske

NB NeoBit tim 22. srp 2026 10 min čitanja
Hakeri obrisali zemljišni registar Rumunjske

Sredinom srpnja 2026. rumunjska Nacionalna agencija za katastar i registar nekretnina (ANCPI) postala je meta ozbiljnog kibernetičkog napada. Napad se dogodio oko 14. srpnja, a otkriven je dan kasnije, oko 15. srpnja. Servisi agencije bili su nedostupni gotovo tjedan dana, a posljedica je bila zaustavljanje praktički svih transakcija nekretninama u državi. Notari nisu mogli ovjeravati kupoprodaje ni hipoteke, geodeti i odvjetnici ostali su bez pristupa aplikacijama, a zemljišnoknjižni izvaci nisu se mogli izdavati. Za mnoge poduzetnike i građane to je značilo zamrznute poslove u najgorem mogućem trenutku.

Izvor

Prema The Record (Recorded Future News) i Cybernews. Analiza i preporuke su NeoBit.

Što se točno dogodilo

Napadnuta je platforma e-Terra, središnji sustav rumunjskog katastra i zemljišnih knjiga, ali i šira IT infrastruktura agencije: email sustavi te aplikacije namijenjene notarima, odvjetnicima i geodetima. U izvještajima se spominju i sustav RENNS te interni GitLab, odnosno izvorni kod aplikacija. Riječ je, dakle, o kompromitaciji jezgre digitalne uprave, a ne samo jedne izolirane usluge.

Kronologija je poučna upravo zato što nije spektakularna. Napadač je nastupao pod personom "ByteToBreach", financijski motiviran posrednik za početni pristup (initial access broker). Sigurnosna tvrtka KELA taj alias pripisuje osobi Zakaria Mahdjoub iz Orana u Alžiru. Ulaz u sustav osiguran je kombinacijom dviju banalnih, ali smrtonosnih slabosti: procurjelih, odnosno ukradenih lozinki (leaked credentials) i poznatih, nezakrpanih ranjivosti za koje su nadležne institucije nedavno prije napada izdale upozorenje da ih treba zakrpati. Sam direktor ANCPI-ja, Dan Cimpean, otvoreno je priznao da napad "nije bio jako složen".

Nakon što je ušao, napadač je proveo izviđanje mreže, kretao se kroz sustave i pokušao iznudu. Kada iznuda nije uspjela, tvrdio je da je uništio sustave i sigurnosne kopije te da je ubacio vlastiti ransomware. Prema njegovim navodima ukradene su korisničke lozinke, izvorni kod aplikacija i interne baze. Važno je naglasiti ono što, prema ANCPI-ju i portalu The Record, nije kompromitirano: nisu ukradeni osobni podaci građana niti zemljišnoknjižni izvaci. Drugim riječima, vlasnički zapisi o nekretninama ostali su sačuvani, što je ključna razlika između neugodnog zastoja i nacionalne katastrofe.

Oporavak je krenuo iz izvanmrežne (offline) kopije podataka. ANCPI je najavio migraciju na državni (government) cloud i držanje sustava u izolaciji dok se ranjivosti krpaju. Dodatni pritisak stvarao je rok: najavljeno poskupljenje PDV-a na nove nekretnine s 9% na 21%, zbog čega je velik broj kupaca žurio zaključiti poslove upravo dok su sustavi ležali.

Zašto je ovo važno za nas u BiH i regiji

Lako je ovo otpisati kao rumunjski problem, ali to bi bila opasna greška. Slabosti koje su srušile ANCPI nisu egzotične, nego su svakodnevica javne uprave i privatnog sektora u Bosni i Hercegovini i cijeloj regiji. Katastri, matične službe, komunalna poduzeća, banke, računovodstveni servisi i običне srednje firme dijele isti profil rizika: zaposlenici koriste lozinke koje su već negdje procurjele, višefaktorska autentifikacija (MFA) nije uključena ili nije obavezna, kritični sustavi mjesecima ili godinama ostaju bez sigurnosnih zakrpa, a sigurnosne kopije su ili nepostojeće ili spojene na istu mrežu koju napadač može obrisati.

Poruka je otrežnjujuća: da bi vas srušili, ne treba državni akter ni napad nulte ranjivosti. Dovoljan je financijski motiviran pojedinac, jedna ukradena lozinka i propust u krpanju za koji ste i sami bili upozoreni. Ako institucija veličine rumunjskog katastra može ostati tjedan dana offline, ista sudbina prijeti svakom poduzeću koje odgađa osnovne mjere. Digitalizacija bez sigurnosti samo umnožava površinu napada.

Pet lekcija (i kako se zaštititi)

1. Izvanmrežni backup po pravilu 3-2-1 doslovno je spasio Rumunjsku

Najvažnija činjenica cijele priče: ANCPI se oporavio iz offline kopije podataka. Napadač je tvrdio da je uništio sustave i sigurnosne kopije, ali postojanje odvojene, izvanmrežne kopije značilo je razliku između oporavka i trajnog gubitka. Pravilo 3-2-1 (tri kopije podataka, na dva različita medija, s jednom kopijom izvan lokacije i odvojenom od mreže) više nije preporuka, nego uvjet preživljavanja. Pogledajte kako posložiti backup za firme i zašto je 3-2-1 strategija temelj otpornosti na ransomware.

2. Procurjele lozinke su ulazna vrata, a obavezni MFA je brava

Napad je počeo ukradenim vjerodajnicama. Milijarde lozinki kruže po forumima i tržnicama, a ako vaši zaposlenici ponovno koriste iste lozinke, samo je pitanje vremena kada će jedna od njih otvoriti vrata. Obavezna višefaktorska autentifikacija na svim pristupnim točkama zaustavlja golemu većinu ovakvih napada čak i kada je lozinka poznata napadaču. Ojačajte email sigurnost i posebno pazite na Active Directory zaštitu, jer je domenski kontroler najčešća meta lateralnog kretanja.

3. Krpanje ranjivosti i redovito testiranje otpornosti

Ranjivosti koje su iskorištene bile su poznate i za njih je već postojalo upozorenje. Sustavno upravljanje zakrpama, kratki rokovi za kritične ranjivosti i redovit penetration testing otkrivaju rupe prije nego što ih otkrije napadač. Testiranje iz perspektive napadača jedini je pošten način da saznate koliko ste zaista otporni, umjesto da to naučite na naslovnicama.

4. Nadzor 24/7 koji hvata izviđanje i lateralno kretanje

Između prvog ulaska i pokušaja iznude prošlo je vrijeme u kojem se napadač kretao mrežom. Da je taj promet netko pratio u stvarnom vremenu, incident se mogao zaustaviti prije eskalacije. Kontinuirani SOC nadzor otkriva neobične prijave, izviđanje i lateralno kretanje dok su još u ranoj fazi, kada je šteta minimalna.

5. Uvježban plan reakcije na incident

Rumunjska je imala plan i disciplinu da se vrati iz offline kopije, izolira sustave i migrira na državni cloud. Vaše poduzeće treba jednako jasan protokol: tko koga zove, kako se sustavi izoliraju i kako se vraća poslovanje. Ako sumnjate da ste kompromitirani, važno je odmah prijaviti napad, a stabilno upravljanje infrastrukturom osigurava da reakcija bude brza i kontrolirana, a ne improvizacija.

Naše rješenje

NeoBit spaja SOC nadzor 24/7, backup i disaster recovery i penetration testing - da vaša firma ne završi kao naslovnica. Zatražite besplatnu procjenu.

Često postavljana pitanja

Jesu li ukradeni osobni podaci građana i zemljišnoknjižni izvaci?

Prema ANCPI-ju i portalu The Record, osobni podaci građana i zemljišnoknjižni izvaci nisu ukradeni. Napadač je došao do korisničkih lozinki, izvornog koda aplikacija i internih baza, ali vlasnički zapisi o nekretninama ostali su sačuvani.

Kako je napadač uopće ušao u sustav?

Kombinacijom procurjelih, odnosno ukradenih lozinki i poznatih nezakrpanih ranjivosti za koje je već postojalo upozorenje. Sam direktor agencije priznao je da napad nije bio tehnički vrlo složen, što ga čini to opasnijom lekcijom.

Što je spasilo rumunjski katastar od trajnog gubitka?

Izvanmrežna (offline) sigurnosna kopija podataka. Iako je napadač tvrdio da je uništio sustave i sigurnosne kopije, oporavak je bio moguć upravo zato što je postojala odvojena kopija izvan dosega napadača.

Može li se ovakav napad dogoditi firmi ili instituciji u BiH?

Da. Iste slabosti (ponovno korištene i procurjele lozinke, nedostatak obaveznog MFA, nezakrpani sustavi i loš backup) rasprostranjene su u javnoj upravi i privatnom sektoru regije. Osnovne mjere zaštite i redovito testiranje drastično smanjuju rizik.

Napadnuti ste? WhatsApp