Přejít k hlavnímu obsahu

Hacker smazal celý katastr a zastavil trh s nemovitostmi. Rumunsko si nakonec vyslechlo omluvu

Pavel Trousil 21.07.2026
Hacker
Zdroj: Vygenerováno v Gemini, redakce

Notáři nemohli ověřit jediný prodej domu, úředníci dny obnovovali systémy ze zálohy a stovky tisíc lidí nemohly doložit vlastnictví své nemovitosti. Za vším stojí útočník, který si říká ByteToBreach a který nejprve zkusil vydírat státní agenturu, a když se mu to nepovedlo, smazal všechna data. Kdo za útokem stojí a co všechno prozradil o svých motivech?

Kapitoly článku

Útok, který zastavil prodej nemovitostí 

Rumunská Národní agentura pro katastr a nemovitosti, zkráceně ANCPI, se v úterý 14. července potýkala s výpadkem, který úřad zprvu označil za běžnou technickou poruchu. Během několika dní se ale ukázalo, že jde o něco mnohem vážnějšího. Agentura musela přiznat, že se stala obětí kybernetického útoku, a to takového, který zasáhl úplně všechny její systémy, včetně e-mailových serverů úřadu a klíčové aplikace e-Terra, přes kterou se v Rumunsku vedou pozemkové knihy.

Dopad na běžný život byl okamžitý. Notáři nemohli vystavovat výpisy z katastru, ověřovat prodeje nemovitostí nebo zapisovat hypotéky. Jedna z notářek to shrnula jednoduše: od úterý nemohla vydat žádný výpis, ověřit žádný prodej ani zapsat žádnou hypotéku. V Rumunsku se přitom ročně prodá mezi 150 a 170 tisíci bytových jednotek, takže šlo o zásah do fungování celého realitního trhu.

Jak útočník postupoval

Za útokem stojí osoba nebo skupina vystupující pod přezdívkou ByteToBreach. Na hackerském fóru zveřejnila zprávu s vulgárním titulkem namířeným proti Rumunsku a chlubila se, že kromě dat rumunských občanů z různých databází ANCPI získala také kopii serverů GitLab se zdrojovým kódem všech systémů agentury, včetně aplikací e-Terra a RENNS, a do balíku dat přidala i verzi vlastního ransomwarového programu.

Podle bezpečnostní firmy KELA se útočník do systémů dostal pomocí platných přihlašovacích údajů. Když se mu nepodařilo agenturu vydírat, začal mazat data v jejích systémech, včetně interních dokumentů a přístupových údajů zaměstnanců. Na darkwebu se navíc pochlubil, že začal mazat i záložní kopie dat, aby zabránil jejich obnovení.

ANCPI nakonec potvrdila, že šlo o skutečný kybernetický útok, nikoli jen o technickou poruchu, jak tvrdila zpočátku. Podle agentury ale data, která spravuje, nebyla kompromitována, přestože útočník tvrdí opak.

ANCPI
Zdroj: screenshot webu, redakce
Rumunská Národní agentura pro katastr a nemovitosti, zkráceně ANCPI, se v úterý 14. července potýkala s výpadkem. Na webové stránce jsou pouze informace o incidentu a jeho řešení.

Záchranou byla záloha na více místech

Naštěstí pro rumunské úřady i občany se ukázalo, že agentura měla zálohy uložené na několika různých místech. Díky tomu se útočníkovi nepodařilo zničit úplně všechna data. Agentura ve svém prohlášení uvedla, že díky redundanci záloh měla možnost data obnovit, i když proces byl a stále je zdlouhavý.

Koncem minulého týdne ANCPI oznámila, že její IT infrastruktura prochází rozsáhlou reinstalací a konsolidací. Technické týmy spolu s kybernetickými experty postupně obnovují, ověřují a posilují ochranná opatření tak, aby se služby mohly znovu spustit v bezpečném stavu. Obnova probíhá po etapách podle toho, jak se jednotlivé komponenty ověřují a zabezpečují, a technické i trestní vyšetřování útoku stále pokračuje.

Mohlo by vás zajímat

Hacker se omluvil

O pár dní později se stalo něco neobvyklého. Útočník poskytl rozhovor rumunské redakci Euronews, a to přes zabezpečenou aplikaci pro posílání zpráv. Na otázku, jaký má vzkaz pro úřady a občany postižené útokem, odpověděl, že je mu líto problémů, které způsobil občanům a IT týmu, jenž teď v ANCPI tvrdě pracuje na nápravě.

Na dotaz, zda by se lidé měli obávat o svá data, řekl, že je neprodává úplně každému. Popřel také zprávu, která se po útoku šířila po sociálních sítích, totiž že požadoval výkupné ve výši 10 milionů eur, tedy v přepočtu zhruba 245 milionů korun podle aktuálního kurzu. Podle útočníka by se za takovou částku měl stydět každý, kdo je při smyslech. Takové věci se prý řeší jen mezi zúčastněnými stranami.

Za motivaci útoku označil výhradně finanční zisk. V rozhovoru zároveň tvrdil, že využil zranitelnost známou už od roku 2021, a odmítl kritizovat IT infrastrukturu agentury, protože si prý práce jejích zaměstnanců příliš váží na to, aby ji hanil.

Mohlo by vás zajímat

Kdo stojí za ByteToBreach

Ředitel rumunského Národního ředitelství pro kybernetickou bezpečnost Dan Cîmpean k případu uvedl, že skupina, jejíž jméno se v souvislosti s útokem na ANCPI zmiňuje, není státním aktérem, ale útočníkem motivovaným finančně, u kterého se předpokládá alžírský původ. Podle něj jde o takzvaného access brokera, tedy někoho, kdo se specializuje na získávání počátečního přístupu do systémů, exfiltraci dat a jejich následné zpeněžení formou vydírání.

Bezpečnostní firma KELA útočníka označuje za technicky zdatného kyberzločince, který prodává citlivá data pocházející z leteckých společností, bank i vládních institucí po celém světě. Podle analytiků kombinuje několik technických přístupů, od zneužívání známých zranitelností v cloudové a firemní infrastruktuře přes využívání přihlašovacích údajů získaných z infostealerů a phishingu až po hrubou sílu nebo zneužívání chybných konfigurací. Jakmile se útočník dostane dovnitř systému, zaměří se na exfiltraci dat, tedy záznamy zaměstnanců, databáze, zálohy a citlivé dokumenty, které následně prodává nebo zveřejňuje jako důkaz.
Podle rumunských úřadů má ByteToBreach na svědomí i útok na švédský portál veřejné správy z dřívějška letošního roku. Skupina je také podezřelá z útoků na registry ve východní Evropě, konkrétně v Lotyšsku a z útoku na českou Slavia pojišťovnu.

Případ ANCPI ukazuje, jak zranitelné mohou být i klíčové státní systémy, na nichž závisí běžný chod ekonomiky. Kromě katastru byl podobným útokem koncem téhož týdne zasažen i systém Private Beneficiaries Procurement, přes který soukromí příjemci evropských fondů z kohezní politiky provádějí zadávání veřejných zakázek. I tento systém zůstal dočasně mimo provoz.
Bezpečnostní experti po útoku znovu zdůraznili základní pravidla, která platí i pro běžné uživatele. Vyplatí se pravidelně měnit hesla, obzvlášť pokud zařízení nebo online služba upozorní na možný únik dat, a v žádném případě neplatit výkupné, protože peníze by mohly skončit i u osob figurujících na sankčních seznamech Evropské unie.

Zdroj: ANCPI, Euronews, Help net security, X, news4hackers, Spot, Cybernews

Video tipy ze světa technologií od redakce Chip.cz –

Máte k článku připomínku? Napište nám

Seznam diskuze

Mohlo by se vám líbit








Všechny nejnovější zprávy

doporučujeme


Novinky