Tornar al Blog

Van esborrar el registre de la propietat de Romania, backups inclosos. El va salvar la còpia que l'atacant no podia tocar

Registre de la propietat de Romania
Esborrat el 14 de juliol; salvat per la còpia fora de l'abast de l'atacant

Durant una setmana, a Romania no es va poder vendre una casa ni signar una hipoteca. No per una vaga ni per una llei: perquè el 14 de juliol un atacant va esborrar la base de dades del registre de la propietat de tot el país, i amb ella els backups que va poder abastar. Dinou milions de persones depenent d'una pregunta que en seguretat es fa poc i es respon pitjor: queda alguna còpia on l'atacant no hagi pogut arribar? A Romania la resposta va ser que sí. Per això aquest post existeix a la categoria «lliçons» i no a la de «catàstrofes».

Una setmana amb el mercat immobiliari d'un país en pausa

La cronologia, segons el que han publicat Risky Business i Help Net Security: el 14 de juliol, e-Terra —el sistema de cadastre i registre de l'ANCPI, l'agència nacional romanesa— deixa d'estar disponible. El 15 de juliol, l'agència confirma el ciberatac i, aquell mateix dia, les dades robades apareixen a la venda en un fòrum. L'atacant, que signa com a ByteToBreach, afirma haver-se endut dades de ciutadans, servidors GitLab i el codi font dels sistemes del registre. Mentrestant, al món físic: notaris sense poder autenticar compravendes, hipoteques sense poder registrar-se, ciutadans sense poder demostrar que casa seva és seva.

El 20 de juliol, l'ANCPI comunica que està reconstruint la seva xarxa sencera des de zero —«un procés extens de reinstal·lació i consolidació», en paraules seves— i que espera tenir e-Terra de tornada cap al final de la setmana. Sobre les dades hi ha dues versions que convé citar tal qual: l'agència sosté que la informació que administra «no s'ha vist compromesa»; l'atacant ven en un fòrum el que diu haver robat, i la firma d'intel·ligència KELA apunta que les seves reivindicacions anteriors van resultar certes. La investigació segueix oberta; nosaltres no la resoldrem des d'aquí.

El detall que ho canvia tot: també va esborrar els backups

Segons el butlletí de Risky Business, l'atacant va entrar amb credencials vàlides, es va passejar per la xarxa interna mapejant sistemes, va intentar extorsionar l'agència i, quan no va colar, va esborrar els sistemes i els backups. Llegeix-ho una altra vegada: els backups. No és un descuit del guió, és el procediment estàndard. Ningú que vulgui cobrar un rescat deixa intacta la teva capacitat de restaurar. Primer localitzen les còpies, després les destrueixen, i només llavors xifren o esborren producció. Fa anys que ho veiem a empreses; ara ho hem vist a escala de país.

I tot i així Romania està recuperant les seves dades. La mateixa ANCPI ho va explicar: còpies de seguretat emmagatzemades en diverses ubicacions van evitar la pèrdua total. Dit d'una altra manera: existia almenys una còpia a la qual les credencials de l'atacant no arribaven. Aquesta còpia —l'avorrida, la que no surt a cap diagrama bonic, la que algú mantenia fora de l'abast de la xarxa compromesa— és la diferència entre «una setmana molt dolenta» i un país havent de reconstruir la titularitat de milions de finques a base d'escriptures en paper.

La regla que aquest cas deixa gravada: si un joc de credencials d'administrador pot esborrar producció i també totes les teves còpies, no tens tres backups: en tens un amb rèpliques. El 3-2-1 no va de comptar còpies, sinó de garantir que cap fallada única —ni humana, ni tècnica, ni hostil— no les pugui abastar totes.

No és mala sort romanesa: els registres públics són a la diana

El gener del 2025, un ransomware va tombar el registre de la propietat d'Eslovàquia (l'oficina UGKK). El seu Govern el va descriure com el ciberatac més gran de la història del país, amb un rescat de milions d'euros sobre la taula i una recuperació que s'estimava en setmanes o mesos, entre altres coses pels dubtes sobre si els backups eren complets. El maig del 2026, la fiscalia lituana va confirmar que algú va descarregar més de 600.000 registres immobiliaris del seu Centre de Registres: sense cap exploit, fent servir credencials legítimes d'un altre organisme públic amb accés autoritzat. Tres països, tres atacs al mateix tipus de sistema en un any i mig —dos d'ells sense ni un sol exploit—. Això ja no és casualitat, és una categoria d'objectiu.

Per què aquesta fixació amb els registres de la propietat? Perquè reuneixen les tres propietats que un extorsionador busca: són l'únic exemplar d'una dada que no es pot reconstruir des d'una altra font, tot un país en depèn cada dia, i solen córrer sobre infraestructura pública amb menys pressupost de defensa que un banc. Ara tradueix això a la teva empresa: el teu ERP, els teus expedients de client, el teu històric de facturació. Per al teu negoci, aquell sistema del qual només hi ha un exemplar i sense el qual no pots operar és el teu registre de la propietat. L'única diferència és que el teu no sortirà a la premsa internacional.

Credencials vàlides: una altra vegada la porta principal

Fixa't que a Romania no hi va haver zero-day, i a Lituània tampoc: en tots dos casos l'atacant va entrar per la porta amb claus de debò. Fa una setmana explicàvem el cas oposat, els zero-days de SonicWall SMA 1000, i la conclusió era la mateixa que avui: la pregunta important no és «poden entrar?» —de vegades la resposta serà que sí, per exploit o per credencial robada— sinó «què poden abastar un cop dins?». Quan la resposta inclou «els backups», l'incident deixa de ser un problema tècnic i passa a ser un problema existencial.

Com es construeix la còpia que sobreviu

En els backups que gestionem —amb Proxmox Backup Server i amb Veeam, segons la plataforma del client— apliquem una regla que aquest cas il·lustra millor que cap presentació: dissenyar el backup assumint que l'atacant ja té les credencials d'administrador. D'aquí es dedueixen les quatre mesures que de debò importen:

  • 1.Immutabilitat real. Almenys una còpia en emmagatzematge on ningú —ni un administrador legítim amb presses, ni un atacant amb les seves credencials— pugui esborrar-la o modificar-la abans que venci la seva retenció. Si es pot desactivar amb un clic des de la mateixa consola, no és immutable: és decorativa.
  • 2.Credencials separades. El sistema de backup no s'uneix al domini que protegeix, i les seves credencials no es comparteixen amb res més. El dia que caigui el Directori Actiu —que és exactament el dia per al qual existeix el backup— la infraestructura de còpies ha de continuar sent territori hostil per a l'atacant.
  • 3.Distància física o lògica de debò. La còpia de Romania que va sobreviure ho va fer per estar fora de l'abast de la xarxa compromesa. Tant és si ho aconsegueixes amb una ubicació offline, amb un altre datacenter o amb emmagatzematge desconnectat del domini: el que compta és que cap camí de xarxa administrable porti de producció a aquesta còpia.
  • 4.Restaurar s'assaja. Romania tenia la còpia i tot i així porta més d'una setmana reconstruint. Un backup que mai no has restaurat a l'engròs és una hipòtesi, no un pla. El temps de recuperació es mesura assajant, no s'estima en una reunió.

Sobre l'últim punt, compte amb llegir el cas romanès com un èxit rodó: la còpia existia, però el país va estar una setmana sense mercat immobiliari i l'agència va decidir reconstruir la seva xarxa sencera des de zero —decisió assenyada quan l'intrús es va passejar amb credencials vàlides, i caríssima en temps—. Tenir la dada no és tenir el servei. Aquesta distància entre «les dades estan fora de perill» i «tornem a operar» és exactament allò de què parlem quan parlem de disaster recovery, i d'això anava la nostra anàlisi de la caiguda d'AWS CloudFront la setmana passada.

Les dues preguntes per a aquesta setmana

Si d'aquest cas t'emportes alguna cosa a la teva pròxima reunió d'IT, que siguin aquestes dues preguntes. Una: quantes de les nostres còpies pot esborrar algú que aconsegueixi les credencials del nostre administrador? Si la resposta és «totes» —i a més empreses del que sembla ho és—, la resta de la teva estratègia de seguretat està construïda sobre aquesta esquerda. I dues: quan va ser l'última vegada que vam restaurar alguna cosa gran de debò, i quant vam trigar? Si ningú no sap respondre, la dada que falta no és tècnica: és que mai no s'ha fet. A everyWAN gestionem backup com a servei precisament al voltant d'aquestes dues preguntes: còpies immutables amb credencials i ubicació separades, i restauracions que es proven, no que se suposen. Si vols que revisem les dues respostes amb tu, parlem.

En curt

Romania no la va salvar un firewall, ni un SOC, ni una caixa amb llums. La va salvar la còpia que l'atacant no va poder tocar. Tota la resta —el perímetre, la detecció, la resposta— serveix perquè tant de bo mai no calgui; però l'últim esglaó de la teva continuïtat és aquest: una còpia intacta i la capacitat demostrada de tornar des d'ella. Un país sencer acaba de comprovar quina de les seves inversions en IT valia de debò. Millor comprovar-ho en un simulacre que a les notícies.

Fonts (verificades): cronologia de l'atac a l'ANCPI, entrada amb credencials vàlides, extorsió fallida i esborrat de sistemes i backups — Risky Business News; confirmació de l'atac (15-jul), reivindicacions de ByteToBreach, valoració de KELA, comunicats de l'ANCPI (backups en diverses ubicacions, reconstrucció de la xarxa, 20-jul) — Help Net Security; ransomware al registre eslovac (UGKK, gener 2025), declarat el ciberatac més gran de la història del país — The Record i Infosecurity Magazine; robatori de més de 600.000 registres del Centre de Registres lituà amb credencials legítimes (maig 2026) — The Record.

Sobreviurien els teus backups a un administrador hostil?

A everyWAN mantenim infraestructura d'empreses des del 1996, i les còpies que gestionem avui són immutables, amb credencials separades i amb restauracions que es proven. La pregunta no és si tens backup; és si en quedaria algun dempeus el dia que algú entri amb les teves claus.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN