Un pirate informatique a effacé l'intégralité de la base de données du cadastre de la Roumanie, paralysant ainsi le marché immobilier.
Le cadastre roumain a été plongé dans le chaos après qu’un hacker a piraté l’agence nationale chargée du cadastre et, à la suite d’une tentative d’extorsion apparemment infructueuse, supprimé les données qu’il avait dérobées. L’attaque visant la National Agency for Cadastre and Real Estate Advertising (ANCPI) a paralysé les transactions immobilières dans tout le pays, empêchant les notaires d’authentifier les ventes, de délivrer des extraits cadastraux ou d’enregistrer des hypothèques.L’attaquant avait initialement annoncé le piratage sur un forum de hackers avec le message : « [RO] Thy arss shall be spanked, Romania! [ANCPI] ». Selon le hacker, les données volées comprenaient des informations personnelles appartenant à des citoyens roumains, des données provenant de différentes bases accessibles via les réseaux de l’ANCPI, ainsi qu’une copie des serveurs GitLab de l’agence contenant le code source de plusieurs de ses systèmes, notamment Eterra et RENNS. Le hacker affirme également avoir inclus parmi les fichiers volés une version de son propre programme de ransomware.
L’ANCPI avait dans un premier temps attribué la perturbation à des « problèmes techniques ». L’agence a ensuite dû reconnaître qu’elle avait en réalité été victime d’une cyberattaque. Les conséquences ont été considérables : les systèmes informatiques de l’institution sont devenus inaccessibles, paralysant de fait une partie importante du marché immobilier roumain.
Après l’échec apparent de la tentative d’extorsion, l’attaquant aurait supprimé les données qu’il avait dérobées. Celles-ci comprenaient notamment des documents internes, les identifiants de collaborateurs et, surtout, les données cadastrales du pays. Le hacker semble avoir obtenu son accès à l’aide d’identifiants valides plutôt que par le biais d’une méthode d’intrusion particulièrement sophistiquée.
Les conséquences se sont immédiatement fait sentir chez les notaires à travers la Roumanie. Ana Stan, notaire, a décrit la situation en ligne en ces termes : « Je suis notaire. Depuis mardi, je ne peux plus délivrer d’extrait cadastral, authentifier une vente ni enregistrer une hypothèque. »
L’attaquant, qui opère sous l’identité ByteToBreach sur le dark web, serait allé encore plus loin en affirmant avoir commencé à supprimer ou à compromettre des copies de sauvegarde des données volées afin de rendre leur restauration plus difficile. Le même acteur est également soupçonné d’être à l’origine d’une précédente intrusion dans le portail gouvernemental électronique suédois et aurait depuis été identifié, ou « doxxé », en ligne.
Malgré l’ampleur de la perturbation, les autorités roumaines sont parvenues à rétablir le site de l’ANCPI et ont commencé à reconstruire entièrement le réseau de l’agence. Plus important encore, il semble que l’ANCPI disposait d’une copie hors ligne des données cadastrales, ce qui pourrait permettre de récupérer les informations supprimées lors de l’attaque.
L’incident a néanmoins suscité de vives critiques concernant les pratiques de cybersécurité de l’ANCPI et son niveau de préparation face à ce type d’attaque. Selon ses détracteurs, l’attaquant disposait de nombreuses possibilités d’intrusion, l’agence n’ayant pas suffisamment investi dans la sécurisation de ses infrastructures.
Le quotidien économique roumain *Ziarul Financiar* a décrit l’incident comme le résultat d’un modèle dans lequel **la cybersécurité est traitée comme une annexe**, plutôt que comme un élément fondamental de l’infrastructure numérique.
Selon les informations disponibles, l’ANCPI aurait consacré environ 135 millions d’euros (154 millions de dollars) à la numérisation au cours des vingt dernières années. Seuls environ 0,2 % de cette somme — soit quelque 305 000 euros (348 000 dollars) — auraient été consacrés à la cybersécurité.
La Direction nationale roumaine de la cybersécurité (DNSC) fait elle aussi l’objet de questions. L’organisme affirme avoir précédemment averti l’ANCPI de plusieurs faiblesses dans sa posture de cybersécurité. Son directeur, Dan Cîmpean, a qualifié l’attaque de relativement peu sophistiquée et estimé qu’elle aurait pu être évitée. Selon la DNSC, le hacker a exploité « des vulnérabilités que nous leur avions signalées assez récemment ».
Le ministre roumain de l’Économie par intérim, Irineu Darău, a également estimé que l’ANCPI aurait pu faire davantage pour prévenir l’attaque. Dans une déclaration à Digi24, il a souligné que la cybersécurité devait être considérée comme une priorité absolue au sein des institutions publiques.
> « Chaque institution et la direction de chaque institution doivent considérer la cybersécurité comme une priorité zéro. On ne peut jamais réduire à zéro le risque d’une cyberattaque, mais je pense que de nombreuses institutions, y compris l’ANCPI, ont encore du travail à accomplir en matière de prévention et de renforcement de la sécurité de leurs propres logiciels. »
Le calendrier de l’attaque rend également la situation particulièrement sensible. La cyberattaque a eu lieu au cours des dernières semaines pendant lesquelles les acheteurs roumains pouvaient encore acquérir des logements neufs soumis à un taux de TVA de 9 %. À partir du 1er août, le taux de TVA applicable aux logements neufs devait passer à 21 %, ce qui risque d’accroître la pression sur des transactions immobilières déjà retardées par la cyberattaque.
Entre-temps, la société de cybersécurité KELA aurait attribué l’opération ByteToBreach à Zakaria Mahdjoub, un individu basé à Oran, en Algérie. Les chercheurs le décrivent comme un cybercriminel techniquement compétent qui se livrerait à la vente de données sensibles provenant de compagnies aériennes, de banques et d’organisations gouvernementales à travers le monde.
ByteToBreach aurait également été impliqué dans des attaques présumées contre des registres gouvernementaux dans d’autres pays d’Europe de l’Est, notamment en Slovaquie, en Ukraine, en Pologne et en Lituanie.
Pour la Roumanie, l’incident visant l’ANCPI représente toutefois bien davantage qu’une nouvelle fuite de données. L’attaque a mis en évidence la dépendance croissante des services publics essentiels à l’égard des infrastructures numériques — et la rapidité avec laquelle une défaillance de ces infrastructures peut se répercuter sur l’économie réelle. Même si les données cadastrales peuvent finalement être restaurées grâce aux sauvegardes hors ligne, l’incident soulève des questions préoccupantes sur les raisons pour lesquelles de telles mesures de secours étaient nécessaires et sur le niveau réel des investissements consacrés à la cybersécurité par les institutions publiques roumaines pour protéger les systèmes nationaux critiques.
