Știri
Știri din categoria Securitate cibernetică

Escaladarea către atacuri „distructive” asupra infrastructurii energetice europene ridică miza pentru operatori și autorități, după ce guvernul Suediei a acuzat grupuri pro-ruse că au încercat să scoată din funcțiune o centrală termică, potrivit TechRadar. Atacul ar fi fost oprit de un „mecanism de protecție integrat”, iar autoritățile spun că agresorii ar avea legături cu serviciile ruse de informații și securitate.
Într-o conferință de presă, ministrul suedez al apărării civile, Carl-Oskar Bohlin, a descris schimbarea de tactică: grupuri care în trecut se limitau la atacuri de tip „denial-of-service” (supraîncărcarea serviciilor până devin indisponibile) ar încerca acum atacuri „distructive” împotriva organizațiilor din Europa.
Guvernul suedez nu a numit centrala termică vizată, dar a susținut că incidentul indică un comportament „mai riscant și mai iresponsabil” al grupurilor aliniate Rusiei. Elementul operațional important, în acest caz, este că oprirea atacului a fost atribuită explicit unui control de protecție deja existent în sistem.
Dincolo de incidentul punctual, mesajul autorităților este că amenințarea se mută de la perturbări temporare la încercări de oprire efectivă a unor instalații, ceea ce poate crește presiunea pe:
Potrivit materialului, Rusia a fost acuzată de mai multe atacuri asupra infrastructurii critice europene, mai frecvente după declanșarea războiului din Ucraina, în februarie 2022. TechRadar amintește și de acuzații anterioare privind operațiuni atribuite GRU (Direcția Principală a Statului Major al Forțelor Armate ale Rusiei), inclusiv campanii de infiltrare în infrastructură critică occidentală încă din 2021, cu scopul de a menține accesul („persistence”) până la un moment favorabil pentru lovire.
În același context, publicația notează că cercetători au găsit legături între o tentativă de a opri sistemul energetic al Poloniei și un grup APT (advanced persistent threat – grup avansat, de regulă sponsorizat de stat, care urmărește acces pe termen lung).
Materialul mai menționează că activități atribuite Rusiei au vizat și infrastructură critică din SUA, inclusiv instalații de tratare a apei, sistemul federal de depunere a documentelor în instanță și o campanie în care au fost compromise conturi de e-mail ale unor oficiali din mai multe agenții federale.
Informațiile despre incidentul din Suedia au fost relatate și de TechCrunch, conform TechRadar.
Recomandate

Portul Constanța introduce, de marți, două sisteme autonome de detectare a dronelor maritime , o măsură cu impact operațional direct asupra securității infrastructurii critice și a activităților comerciale din port, potrivit Economedia . Decizia vine după incidentul din iunie, când o dronă maritimă s-a autodetonat în apropierea terminalelor petroliere, fără victime. Sunt două sisteme maritime autonome Triton, care vor fi amplasate în zona digurilor de nord și de sud ale portului. Echipamentele sunt concepute pentru detectarea și monitorizarea dronelor maritime. Ce se schimbă operațional în port Sistemele vor fi operate și supravegheate de specialiști ai companiei americane Ocean Aero Inc ., producătorul acestora. Administrația Porturilor Maritime Constanța susține că utilizarea echipamentelor nu va afecta siguranța navigației și se va desfășura cu respectarea măsurilor de securitate. Administrația portuară indică drept obiectiv identificarea celor mai eficiente soluții pentru protejarea acvatoriului portuar și îmbunătățirea capacității de reacție la riscuri de securitate. În același timp, măsura vizează consolidarea protecției infrastructurii critice și creșterea nivelului de siguranță pentru companiile care operează pe platforma portuară. Capacități tehnice relevante pentru supraveghere Conform specificațiilor tehnice citate, Triton poate funcționa autonom: la suprafața apei, peste 30 de zile, folosind energie solară și eoliană, cu viteze de până la 5 noduri (aprox. 9 km/h); sub apă, până la 10 zile, la 2 noduri (circa 3,7 km/h). Sistemul poate alterna automat între navigația la suprafață și cea submersă pentru a colecta informații atât deasupra, cât și sub nivelul mării. Contextul: incidentul din iunie și măsuri de prevenție Instalarea are loc la aproape două luni după incidentul în care o dronă maritimă s-a autodetonat lângă terminalele petroliere. Ulterior, Ucraina a confirmat că drona aparținea flotei sale și a indicat că ar fi fost afectată de mijloace de război electronic ale Rusiei. După incident, președintele Nicușor Dan a spus că autoritățile române și ucrainene au convenit asupra unor măsuri pentru a preveni situații similare. În acest cadru, introducerea sistemelor autonome în Portul Constanța ridică nivelul de supraveghere și reacție în zona portuară, cu efect direct asupra continuității operațiunilor în proximitatea terminalelor sensibile. [...]

Atacurile atribuite lui Phineas Fisher au arătat cât de vulnerabilă este industria spyware , iar scurgerile de date au avut efecte operaționale și comerciale până la dispariția unui jucător important, potrivit TechCrunch , într-o analiză despre unul dintre cele mai persistente mistere din securitatea cibernetică. Cazul îl are în centru pe Phineas Fisher, un hacktivist care, deși a revendicat public mai multe atacuri majore, nu a fost identificat de autorități. Miza depășește „povestea” unui personaj: breșele descrise au expus cod sursă, contracte și liste de clienți, adică exact tipul de informație care poate lovi direct capacitatea unei companii de a vinde, de a opera și de a-și păstra parteneriatele. De ce contează: o breșă poate distruge un business de spyware TechCrunch susține că atacul asupra Hacking Team , un startup italian care a contribuit la transformarea spyware-ului guvernamental într-o afacere globală, „a dus în cele din urmă la dispariția companiei” câțiva ani mai târziu. În urma scurgerii, jurnaliștii au putut documenta scandaluri legate de utilizarea tehnologiei în Ecuador, Mexic și Panama. În termeni operaționali, amploarea datelor sustrase din Hacking Team a fost neobișnuită: peste 400 GB, incluzând cod sursă, zeci de mii de e-mailuri interne, contracte confidențiale și liste de clienți. Mai târziu, CEO-ul David Vincenzetti a fost nevoit să vândă compania pentru un euro, iar pentru unii foști angajați atacul a fost „începutul sfârșitului”, potrivit relatării. Țintele și tiparul: de la producători de spyware la bănci Înainte de Hacking Team, Phineas ar fi atacat în 2014 Gamma Group, producătorul spyware-ului FinFisher , publicând date furate (inclusiv manuale de produs și o listă de prețuri) printr-un cont de Twitter numit @GammaGroupPR . TechCrunch notează că, deși impactul a fost limitat și FinFisher „a mers mai departe”, episodul a contribuit la construirea reputației hackerului. Ulterior, Phineas ar fi revendicat și alte atacuri, cu o componentă ideologică explicită: asupra sindicatului poliției catalane Mossos d’Esquadra, însoțit de un „post-mortem” și un tutorial video de 39 de minute ; asupra partidului aflat la putere în Turcia, într-un demers pe care TechCrunch îl descrie ca motivat de solidaritatea cu Rojava. Ultima țintă cunoscută menționată este o sucursală a Cayman National Bank din Isle of Man, unde Phineas ar fi păstrat atacul neanunțat timp de trei ani, înainte de a lansa un „Hacktivist Bug Bounty Program” — o inițiativă care ar recompensa hacktiviștii ce expun activități ilegale sau neetice. TechCrunch notează că banca a confirmat atacul și a spus că a fost „printre mai multe bănci vizate”, iar Phineas ar fi susținut că a atacat mai multe bănci de-a lungul anilor. De ce nu a fost prins și ce rămâne neclar Potrivit TechCrunch, FinFisher nu ar fi contactat autoritățile, conform unui fost angajat, iar investigația autorităților italiene privind atacul asupra Hacking Team s-a încheiat fără să găsească dovezi care să ducă la identitatea reală a lui Phineas. Publicația mai afirmă, pe baza propriilor reportaje, că Phineas „este în viață” și că a fost în contact cu autorul în ultimii ani — fără a oferi detalii care să permită identificarea. Identitatea rămâne însă puternic contestată chiar în narațiunea sursei: Phineas s-a descris cu nume diferite, a spus că obișnuiește să ofere „dezinformare” despre propria identitate și a negat că ar fi agent rus, în contextul speculațiilor că persona ar putea fi o construcție menită să „tulbure apele”. Pentru companiile din zona spyware (și, mai larg, pentru furnizorii de tehnologii sensibile), concluzia practică a cazului este una de risc: o breșă care expune codul, clienții și contractele poate produce efecte pe termen lung, inclusiv pierderea credibilității și, în final, colapsul afacerii. [...]

O campanie de spionaj cibernetic derulată timp de un an a vizat e-mailurile unor cercetători americani din domeniul nuclear, contractori din industria de apărare și angajați ai Guvernului SUA, iar autoritățile americane spun că metodele au fost testate inițial pe ținte din Ucraina înainte de extinderea către state NATO, potrivit Adevărul . Miza operațională este că atacul a exploatat o vulnerabilitate care permite compromiterea conturilor fără ca victima să dea click pe linkuri malițioase, ceea ce complică prevenția bazată pe „atenția utilizatorului”. Ce s-a întâmplat și de ce contează pentru organizații Autoritățile americane și aliații lor descriu o campanie amplă de spionaj cibernetic atribuită unui grup de hackeri ruși, cu ținte în zona sensibilă a cercetării nucleare și a bazei industriale de apărare. Experții citați indică un interes al Moscovei pentru tehnologia fuziunii nucleare și pentru informații care ar putea sprijini efortul de război al Rusiei în Ucraina, relatarea fiind atribuită CNN în materialul Adevărul. Compania americană Proofpoint , care a investigat o parte dintre atacuri, spune că au fost vizate servere de e-mail folosite de instalații nucleare și companii din industria de apărare din SUA. Tehnica: compromitere prin simpla deschidere a mesajului Potrivit avertismentului federal citat, atacatorii au exploatat o vulnerabilitate software rară care permite compromiterea unui cont de e-mail fără ca utilizatorul să acceseze un link malițios; era suficient ca victima să deschidă mesajul într-un sistem vulnerabil. Consecința potențială: atacatorii puteau fura până la trei luni de corespondență electronică și întregul director de contacte al organizației vizate — un tip de acces care poate accelera atacuri ulterioare (de exemplu, prin identificarea rapidă a persoanelor-cheie și a lanțurilor interne de comunicare). Cine a fost vizat și ce tip de informații se urmăreau Lista domeniilor afectate, conform materialului, include: guverne federale și locale din SUA; agenții de aplicare a legii; sectoarele apărării, energiei și educației. Sherrod DeGrippo, vicepreședinte în cadrul Unit 42 (Palo Alto Networks) , a spus că atacatorul spera probabil să obțină informații strategice despre informații militare occidentale, logistică și decizii politice. „Testare” în Ucraina înainte de extinderea către NATO Autoritățile americane și aliații lor susțin că gruparea și-a testat metodele asupra unor ținte din Ucraina înainte de a le folosi împotriva organizațiilor din statele NATO. În avertisment este descrisă o tendință a grupurilor rusești de a folosi Ucraina atât ca țintă prioritară, cât și ca „banc de testare” pentru tehnici malițioase înainte de o desfășurare mai amplă. Ministrul britanic al Securității, Dan Jarvis, a calificat strategia drept „deosebit de îngrijorătoare”, pe fondul perfecționării metodelor pe victime din Ucraina înainte de vizarea statelor NATO. Ce se știe despre anchetă În paralel cu investigațiile, autoritățile au identificat unul dintre presupușii membri ai grupării: un cetățean rus de aproximativ 30 de ani, arestat în Thailanda în noiembrie și extrădat în SUA, care a comparut luna trecută în fața unei instanțe federale din Boston. Brett Leatherman, director adjunct al diviziei cibernetice din FBI, a declarat că, după o perioadă de relativă acalmie de la începutul invaziei ruse în Ucraina din 2022, atacurile cibernetice atribuite Rusiei împotriva Statelor Unite s-au intensificat în ultimul an. [...]

Blocajul de la Cadastru riscă să prelungească termene contractuale și să afecteze tranzacții imobiliare , în condițiile în care reluarea accesului la baza de date ANCPI este estimată abia pentru săptămâna viitoare, după verificări de securitate și audit pe infrastructura migrată în cloudul guvernamental, potrivit HotNews . Premierul Ilie Bolojan a spus că transferul aplicației care rulează baza de date este „în fază de finalizare”, iar vineri urmează o evaluare a securității aplicației. În paralel, Centrul Național Cyberint va face un audit cibernetic al noii infrastructuri, pentru a stabili dacă sunt necesare măsuri suplimentare. Estimarea avansată de premier este că activitatea Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI) se va relua în cursul săptămânii viitoare, ceea ce ar duce blocajul la aproximativ două săptămâni. Efectul imediat: presiune pentru prelungirea unor termene din piața imobiliară Bolojan a indicat că durata nefuncționării ar putea impune discuții în Parlament pentru prelungirea valabilității unor contracte încheiate anul trecut, care trebuiau închise până la finalul acestei luni, astfel încât semnatarii antecontractelor să poată beneficia în continuare de TVA redus. Premierul a precizat că durata prelungirii ar trebui să acopere zilele de nefuncționare, iar decizia va fi stabilită de parlamentari. Ce spun autoritățile despre date și ce urmează pe partea de securitate Premierul interimar a afirmat că, din datele pe care le au echipele implicate – Serviciul de Telecomunicații Speciale (STS), Serviciul Român de Informații (SRI) și Directoratul Național pentru Securitate Cibernetică (DNSC) – nu ar fi fost afectate datele legate de proprietăți. În același timp, Bolojan a avertizat că un astfel de incident se poate repeta și a cerut respectarea standardelor de protecție, evitarea „fărâmițării” între instituții, personal competent și actualizarea permanentă a aplicațiilor. El a mai spus că DNSC a avut o ședință cu peste 120 de autorități, cărora li s-a transmis că respectarea standardului este obligatorie și că monitorizarea va fi făcută strict în perioada următoare. Context: aplicațiile ANCPI sunt nefuncționale din 14 iulie, iar datele au apărut la vânzare ANCPI a anunțat pe pagina sa de Facebook că aplicațiile sunt în proces de migrare către cloudul guvernamental și că, după finalizare, vor urma verificări și un raport al instituțiilor abilitate, înainte de comunicarea unui termen de reluare. Instituția a precizat că repunerea în funcțiune va fi etapizată, în funcție de priorități operaționale. Potrivit HotNews, începând din 14 iulie toate sistemele informatice gestionate de ANCPI sunt nefuncționale, inclusiv e-mailul instituției și aplicația e-Terra, pe fondul unui atac cibernetic (context detaliat într-un material anterior: HotNews ). Scurgerea de date de la ANCPI ar fi fost scoasă la vânzare pe 15 iulie, potrivit publicației de investigație Public Record, care a indicat și postarea de pe un forum unde ar fi fost listate datele: spear.cx . Public Record a publicat informațiile aici: Public Record . În plus, HotNews a relatat că presupusul autor al atacului a declarat într-un interviu pentru Euronews că „nu le vând chiar oricui” datele furate. [...]

Atacul cibernetic asupra ANCPI a blocat e-Terra și e-mailurile instituției , iar cazul ridică semne de întrebare despre gestionarea vulnerabilităților vechi și despre riscul de expunere a datelor, potrivit HotNews . Hackerul care revendică atacul spune că motivația a fost „exclusiv câștigul financiar” și susține că a exploatat o vulnerabilitate cunoscută încă din 2021. Acesta a discutat în format text cu Euronews România, printr-o aplicație de mesagerie securizată, și a afirmat că nu vinde datele „chiar oricui”. Blocaj operațional la nivelul serviciilor de cadastru ANCPI a transmis că, începând de marți, 14 iulie, „toate sistemele informatice gestionate” de instituție sunt nefuncționale, inclusiv adresele de e-mail și aplicația de cadastru și carte funciară e-Terra. Instituția descrie incidentul drept „cel mai grav” din istoria sa și estimează că e-Terra nu va putea fi repusă în funcțiune până la sfârșitul săptămânii. Directoratul Național pentru Securitate Cibernetică (DNSC) a declarat vineri, într-un răspuns pentru HotNews, că specialiștii săi colaborează cu ANCPI pentru gestionarea incidentului și limitarea impactului asupra serviciilor. Ce spune atacatorul despre date și răscumpărare Atacatorul, cunoscut online ca „ ByteToBreach ”, despre care autoritățile române ar avea informații că este de origine algeriană, a transmis un mesaj de scuze pentru efectele produse: „Îmi pare rău pentru problemele pe care le-am cauzat pentru cetățeni și pentru echipa IT care lucrează acum din greu la ANCPI”. Întrebat dacă utilizatorii ar trebui să fie îngrijorați dacă datele au fost compromise, acesta a răspuns: „Nu vând aceste date chiar oricui”. Hackerul a negat și informația potrivit căreia ar fi cerut o răscumpărare de 10 milioane de euro, afirmând: „Oricărui om întreg la minte i-ar fi rușine să ceară un astfel de preț. Aceste lucruri se discută doar între părțile relevante”. Date scoase la vânzare și acuzații privind ștergerea din copii de rezervă Publicația de investigație Public Record a relatat că pe un site unde sunt tranzacționate scurgeri de date a apărut un anunț legat de ANCPI, iar autorul postării ar fi avertizat că a început să șteargă din back-upuri (copii de rezervă folosite pentru restaurarea datelor). În același mesaj, atacatorul susține că ar deține inclusiv o copie a serverelor GitLab cu cod sursă pentru sisteme precum Eterra și RENNS și menționează și o versiune a unui program de tip ransomware (software de șantaj care criptează datele). Separat, compania israeliană de securitate cibernetică Kela îl descrie pe autorul anunțului ca pe un infractor care comercializează date sensibile la nivel global, inclusiv din domenii precum bănci și guverne. O sursă „la curent cu incidentul” a declarat anterior pentru HotNews că autoritățile investighează o posibilă cerere de răscumpărare din partea unei grupări de hackeri, însă informația rămâne la nivel de verificare, conform sursei citate. [...]

Date sustrase din infrastructura ANCPI ar fi ajuns la vânzare online, iar întreruperea prelungită a sistemelor IT riscă să blocheze temporar operațiuni din piața imobiliară , în condițiile în care aplicația e-Terra rămâne indisponibilă cel puțin până la finalul săptămânii, potrivit Profit . Un atacator, citat de Public Record , susține că deține „datele cetățenilor români” provenite din baze de date colectate prin rețelele ANCPI și „o copie a serverelor GitLab” care ar conține codul-sursă al sistemelor instituției, inclusiv e-Terra și RENNS, precum și „o versiune a micului meu program de ransomware” (software malițios care criptează date și poate fi folosit pentru șantaj). În același timp, o sursă la curent cu incidentul a declarat pentru HotNews că autoritățile verifică o posibilă cerere de răscumpărare din partea unei grupări de hackeri. Ce spune ANCPI și cât durează indisponibilitatea ANCPI afirmă că a fost ținta unui atac cibernetic care a produs „cea mai amplă întrerupere tehnică din istoria instituției”, dar susține că „datele administrate prin sistemele informatice gestionate de ANCPI sunt în siguranță și nu au fost compromise”. Instituția a transmis că, începând de marți, 14 iulie, toate sistemele informatice gestionate de ANCPI – inclusiv adresele de e-mail și aplicația de cadastru și carte funciară e-Terra – sunt nefuncționale. Estimarea comunicată este că, „cel mai probabil”, e-Terra nu va fi disponibilă până la finalul săptămânii curente. De ce contează pentru economie: efectul operațional în tranzacții și servicii Indisponibilitatea e-Terra și a canalelor de comunicare ale instituției poate întârzia activități care depind de accesul la datele de cadastru și carte funciară, într-un moment în care piața imobiliară și serviciile conexe (notariat, evaluare, creditare) au nevoie de fluxuri operaționale predictibile. ANCPI spune că echipele tehnice lucrează la restabilirea funcționării „în condiții de siguranță”, iar cauza incidentului nu poate fi detaliată deocamdată, deoarece este investigată de instituțiile abilitate. Ce urmează: investigații și lipsa unor detalii oficiale suplimentare Circumstanțele atacului sunt investigate de autoritățile competente, iar, până la acest moment, alte instituții nu au făcut precizări oficiale suplimentare despre incident, potrivit informațiilor citate. În paralel, în spațiul public circulă afirmații ale atacatorului privind date scoase la vânzare, însă acestea nu sunt confirmate oficial de ANCPI în materialul citat. [...]