Útok, který zastavil prodej nemovitostí
Rumunská Národní agentura pro katastr a nemovitosti, zkráceně ANCPI, se v úterý 14. července potýkala s výpadkem, který úřad zprvu označil za běžnou technickou poruchu. Během několika dní se ale ukázalo, že jde o něco mnohem vážnějšího. Agentura musela přiznat, že se stala obětí kybernetického útoku, a to takového, který zasáhl úplně všechny její systémy, včetně e-mailových serverů úřadu a klíčové aplikace e-Terra, přes kterou se v Rumunsku vedou pozemkové knihy.
Dopad na běžný život byl okamžitý. Notáři nemohli vystavovat výpisy z katastru, ověřovat prodeje nemovitostí nebo zapisovat hypotéky. Jedna z notářek to shrnula jednoduše: od úterý nemohla vydat žádný výpis, ověřit žádný prodej ani zapsat žádnou hypotéku. V Rumunsku se přitom ročně prodá mezi 150 a 170 tisíci bytových jednotek, takže šlo o zásah do fungování celého realitního trhu.
🇷🇴 Romanian Government Agency Allegedly Targeted by Threat Actor
— Dark Web Intelligence (@DailyDarkWeb) July 16, 2026
A threat actor has claimed to have compromised Romania's National Agency for Cadastre and Land Registration (ANCPI), publishing what they describe as evidence from the intrusion.
According to the forum post:
*… pic.twitter.com/ixm6qGYirr
Jak útočník postupoval
Za útokem stojí osoba nebo skupina vystupující pod přezdívkou ByteToBreach. Na hackerském fóru zveřejnila zprávu s vulgárním titulkem namířeným proti Rumunsku a chlubila se, že kromě dat rumunských občanů z různých databází ANCPI získala také kopii serverů GitLab se zdrojovým kódem všech systémů agentury, včetně aplikací e-Terra a RENNS, a do balíku dat přidala i verzi vlastního ransomwarového programu.
Podle bezpečnostní firmy KELA se útočník do systémů dostal pomocí platných přihlašovacích údajů. Když se mu nepodařilo agenturu vydírat, začal mazat data v jejích systémech, včetně interních dokumentů a přístupových údajů zaměstnanců. Na darkwebu se navíc pochlubil, že začal mazat i záložní kopie dat, aby zabránil jejich obnovení.
ANCPI nakonec potvrdila, že šlo o skutečný kybernetický útok, nikoli jen o technickou poruchu, jak tvrdila zpočátku. Podle agentury ale data, která spravuje, nebyla kompromitována, přestože útočník tvrdí opak.
Záchranou byla záloha na více místech
Naštěstí pro rumunské úřady i občany se ukázalo, že agentura měla zálohy uložené na několika různých místech. Díky tomu se útočníkovi nepodařilo zničit úplně všechna data. Agentura ve svém prohlášení uvedla, že díky redundanci záloh měla možnost data obnovit, i když proces byl a stále je zdlouhavý.
Koncem minulého týdne ANCPI oznámila, že její IT infrastruktura prochází rozsáhlou reinstalací a konsolidací. Technické týmy spolu s kybernetickými experty postupně obnovují, ověřují a posilují ochranná opatření tak, aby se služby mohly znovu spustit v bezpečném stavu. Obnova probíhá po etapách podle toho, jak se jednotlivé komponenty ověřují a zabezpečují, a technické i trestní vyšetřování útoku stále pokračuje.
Hacker se omluvil
O pár dní později se stalo něco neobvyklého. Útočník poskytl rozhovor rumunské redakci Euronews, a to přes zabezpečenou aplikaci pro posílání zpráv. Na otázku, jaký má vzkaz pro úřady a občany postižené útokem, odpověděl, že je mu líto problémů, které způsobil občanům a IT týmu, jenž teď v ANCPI tvrdě pracuje na nápravě.
Na dotaz, zda by se lidé měli obávat o svá data, řekl, že je neprodává úplně každému. Popřel také zprávu, která se po útoku šířila po sociálních sítích, totiž že požadoval výkupné ve výši 10 milionů eur, tedy v přepočtu zhruba 245 milionů korun podle aktuálního kurzu. Podle útočníka by se za takovou částku měl stydět každý, kdo je při smyslech. Takové věci se prý řeší jen mezi zúčastněnými stranami.
Za motivaci útoku označil výhradně finanční zisk. V rozhovoru zároveň tvrdil, že využil zranitelnost známou už od roku 2021, a odmítl kritizovat IT infrastrukturu agentury, protože si prý práce jejích zaměstnanců příliš váží na to, aby ji hanil.
Kdo stojí za ByteToBreach
Ředitel rumunského Národního ředitelství pro kybernetickou bezpečnost Dan Cîmpean k případu uvedl, že skupina, jejíž jméno se v souvislosti s útokem na ANCPI zmiňuje, není státním aktérem, ale útočníkem motivovaným finančně, u kterého se předpokládá alžírský původ. Podle něj jde o takzvaného access brokera, tedy někoho, kdo se specializuje na získávání počátečního přístupu do systémů, exfiltraci dat a jejich následné zpeněžení formou vydírání.
Bezpečnostní firma KELA útočníka označuje za technicky zdatného kyberzločince, který prodává citlivá data pocházející z leteckých společností, bank i vládních institucí po celém světě. Podle analytiků kombinuje několik technických přístupů, od zneužívání známých zranitelností v cloudové a firemní infrastruktuře přes využívání přihlašovacích údajů získaných z infostealerů a phishingu až po hrubou sílu nebo zneužívání chybných konfigurací. Jakmile se útočník dostane dovnitř systému, zaměří se na exfiltraci dat, tedy záznamy zaměstnanců, databáze, zálohy a citlivé dokumenty, které následně prodává nebo zveřejňuje jako důkaz.
Podle rumunských úřadů má ByteToBreach na svědomí i útok na švédský portál veřejné správy z dřívějška letošního roku. Skupina je také podezřelá z útoků na registry ve východní Evropě, konkrétně v Lotyšsku a z útoku na českou Slavia pojišťovnu.
Případ ANCPI ukazuje, jak zranitelné mohou být i klíčové státní systémy, na nichž závisí běžný chod ekonomiky. Kromě katastru byl podobným útokem koncem téhož týdne zasažen i systém Private Beneficiaries Procurement, přes který soukromí příjemci evropských fondů z kohezní politiky provádějí zadávání veřejných zakázek. I tento systém zůstal dočasně mimo provoz.
Bezpečnostní experti po útoku znovu zdůraznili základní pravidla, která platí i pro běžné uživatele. Vyplatí se pravidelně měnit hesla, obzvlášť pokud zařízení nebo online služba upozorní na možný únik dat, a v žádném případě neplatit výkupné, protože peníze by mohly skončit i u osob figurujících na sankčních seznamech Evropské unie.
Zdroj: ANCPI, Euronews, Help net security, X, news4hackers, Spot, Cybernews