Hacker wist de volledige kadastrale database van Roemenie en legt de vastgoedmarkt lam.
Het Roemeense kadaster is in chaos gestort nadat een hacker had ingebroken in de nationale kadasterdienst en, na een ogenschijnlijk mislukte afpersingspoging, de gestolen gegevens verwijderde. De aanval op het National Agency for Cadastre and Real Estate Advertising (ANCPI) legde vastgoedtransacties in het hele land stil. Notarissen konden geen verkopen verlijden, geen uittreksels uit het kadaster afleveren en geen hypotheken registreren.De aanvaller maakte de hack aanvankelijk bekend op een hackersforum met de boodschap: “[RO] Thy arss shall be spanked, Romania! [ANCPI]”. Volgens de hacker omvatte de buit persoonsgegevens van Roemeense burgers, informatie uit verschillende databanken die via de netwerken van ANCPI toegankelijk waren, en een kopie van de GitLab-servers van de instantie met de broncode van verschillende systemen, waaronder Eterra en RENNS. De hacker beweerde ook een versie van zijn eigen ransomwareprogramma tussen de gestolen bestanden te hebben opgenomen.
ANCPI omschreef de verstoring aanvankelijk als het gevolg van “technische problemen”. Later moest de instantie toegeven dat zij daadwerkelijk het slachtoffer was geworden van een cyberaanval. De gevolgen waren aanzienlijk: de IT-systemen van de dienst werden ontoegankelijk, waardoor een belangrijk deel van de Roemeense vastgoedmarkt feitelijk werd lamgelegd.
Toen de afpersingspoging kennelijk geen resultaat opleverde, verwijderde de aanvaller naar verluidt de gegevens die hij had buitgemaakt. Daaronder bevonden zich interne documenten, inloggegevens van medewerkers en, het meest ingrijpend, gegevens uit het nationale kadaster. De hacker lijkt toegang te hebben gekregen met behulp van geldige inloggegevens, eerder dan via een bijzonder geavanceerde inbraakmethode.
De gevolgen werden onmiddellijk voelbaar bij notarissen in heel Roemenië. Ana Stan, een notaris, beschreef de situatie online als volgt: “Ik ben notaris. Sinds dinsdag kan ik geen kadastraal uittreksel meer afleveren, geen verkoopakte verlijden en geen hypotheek registreren.”
De aanvaller, die opereert onder de darkweb-identiteit **ByteToBreach**, ging naar verluidt nog verder door te beweren dat hij ook back-ups van de gestolen gegevens was begonnen te verwijderen of compromitteren, in een poging het herstel ervan te bemoeilijken. Dezelfde actor wordt ook in verband gebracht met een eerdere inbraak in het Zweedse overheidsportaal en zou inmiddels online zijn geïdentificeerd of “gedoxxt”.
Ondanks de omvang van de verstoring zijn Roemeense functionarissen erin geslaagd de ANCPI-website te herstellen en zijn zij begonnen het netwerk van de instantie volledig opnieuw op te bouwen. Belangrijker nog: het lijkt erop dat ANCPI over een offline kopie van de kadastrale gegevens beschikte, waardoor de verwijderde informatie mogelijk kan worden hersteld.
Het incident heeft desondanks geleid tot zware kritiek op de cybersecuritypraktijken van ANCPI en de voorbereiding van de instantie op dit soort aanvallen. Critici stellen dat de aanvaller aanzienlijke mogelijkheden had omdat de dienst onvoldoende had geïnvesteerd in de beveiliging van zijn infrastructuur.
Het Roemeense financiële dagblad *Ziarul Financiar* omschreef het incident als het resultaat van een model waarin cybersecurity als een bijzaak wordt behandeld, in plaats van als een fundamenteel onderdeel van de digitale infrastructuur.
Volgens berichten heeft ANCPI de afgelopen twintig jaar ongeveer €135 miljoen ($154 miljoen) geïnvesteerd in digitalisering. Slechts ongeveer 0,2% daarvan — circa €305.000 ($348.000) — zou naar cybersecurity zijn gegaan.
Ook de Roemeense National Cyber Security Directorate (DNSC) ligt onder vuur. De dienst zegt ANCPI eerder te hebben gewaarschuwd voor zwakke plekken in de cybersecurity. Directeur Dan Cîmpean omschreef de aanval als relatief weinig geavanceerd en stelde dat deze voorkomen had kunnen worden. Volgens DNSC maakte de hacker gebruik van “kwetsbaarheden waarvoor we hen nog maar onlangs hadden gewaarschuwd.”
Ook de Roemeense interim-minister van Economie, Irineu Darău, stelde dat ANCPI aanzienlijk meer had kunnen doen om de aanval te voorkomen. In een gesprek met Digi24 benadrukte hij dat cybersecurity binnen overheidsinstellingen als een absolute topprioriteit moet worden beschouwd.
“Elke instelling en de leiding van elke instelling moet cybersecurity als prioriteit nul behandelen. Je kunt het risico op een cyberaanval nooit tot nul reduceren, maar ik denk dat veel instellingen, waaronder ANCPI, nog werk te doen hebben op het gebied van preventie en het versterken van de beveiliging van hun eigen software.”
De timing van de aanval maakt de situatie bovendien extra gevoelig. De cyberaanval vond plaats tijdens de laatste weken waarin Roemeense kopers nog nieuwe woningen konden aankopen tegen een btw-tarief van 9%. Vanaf 1 augustus zou het btw-tarief op nieuwe woningen stijgen naar 21%, wat mogelijk voor extra druk zorgt op vastgoedtransacties die door de cyberaanval al vertraging hebben opgelopen.
Ondertussen heeft cybersecuritybedrijf KELA de ByteToBreach-operatie naar verluidt in verband gebracht met Zakaria Mahdjoub, een persoon uit Oran, Algerije. Onderzoekers omschrijven Mahdjoub als een technisch vaardige cybercrimineel die zich naar verluidt bezighoudt met de verkoop van gevoelige gegevens afkomstig van luchtvaartmaatschappijen, banken en overheidsorganisaties wereldwijd.
ByteToBreach wordt bovendien in verband gebracht met vermeende aanvallen op overheidsregisters elders in Oost-Europa, waaronder die van Slowakije, Oekraïne, Polen en Litouwen.
Voor Roemenië betekent het ANCPI-incident echter meer dan een zoveelste datalek. De aanval heeft blootgelegd hoe afhankelijk essentiële overheidsdiensten zijn geworden van digitale infrastructuur — en hoe snel een storing in die infrastructuur kan overslaan naar de reële economie. Zelfs als de kadastrale gegevens uiteindelijk via offline back-ups kunnen worden hersteld, roept het incident ongemakkelijke vragen op over waarom zulke noodmaatregelen nodig waren en of Roemeense overheidsinstellingen wel voldoende investeren in cybersecurity om kritieke nationale systemen te beschermen.
