- Bir hacker ANCPI’ye sızıp para talebi başarısız olunca tapu sicili veritabanını ve yedekleri sildi; Romanya emlak piyasası bir hafta boyunca fiilen durdu
- Saldırgan, geçerli kimlik bilgileriyle giriş yapıp iç sistemleri keşfettikten sonra verileri sildi; ANCPI e-posta sunucusu ile resmi uygulama ve web sitesi de devre dışı kaldı
- Noterler yeni emlak işlemlerini kaydedemez hâle geldi; vatandaşlar mülkiyet belgeleri ve ayrıntılı arazi kayıtları alamadı
- Olay, 14 Temmuz’da verilerin silinmesiyle birlikte kamuoyuna açıklandı; ertesi gün çalışan kimlik bilgileri, iç belgeler ve BT ağı bilgileri hacking forumlarında satışa çıkarılmaya başlandı
- ANCPI web sitesini geri yükledi ve tüm ağı sıfırdan yeniden inşa ediyor; saldırganın iddiasının aksine çevrimdışı yedek kopyalara sahip olmuş olabilir
Sızma ve veri silme
- Bir hacker, Romanya’nın kadastro ve gayrimenkul tescil kurumu ANCPI’ye sızıp para talep etti; talebi sonuçsuz kalınca ülkenin tapu sicili veritabanını sildi
- Kaynaklara göre saldırgan, meşru kimlik bilgileriyle giriş yaptıktan sonra iç sistemleri keşfetti ve sistemleri ile yedekleri sildi
- ANCPI e-posta sunucusu da bu olay nedeniyle devre dışı kaldı
Duran emlak piyasası
- Resmi uygulama ve web sitesi bir hafta boyunca çevrimdışı kalınca Romanya’da emlak piyasasının tamamı durdu
- Noterler yeni işlemleri tescil edemiyor
- Vatandaşlar mülkiyet belgesi veya ayrıntılı arazi kaydı alamıyor
Sızdırılan veriler ve saldırgan
- Hacker’ın veri silmeye başladığı 14 Temmuz tarihinde olay kamuoyuna açıklandı; ertesi gün çalınan verilerin bir kısmı hacking forumlarında satışa çıkarılmaya başlandı
- Yayımlanan materyaller arasında çalışan kimlik bilgileri, iç belgeler ve kurumun BT ağına dair ayrıntılar yer alıyor
- Veriler ByteToBreach adlı bir hesap tarafından yayımlandı
- ByteToBreach, aynı yıl İsveç e-devlet portalı dahil çeşitli kamu kurumları ve tanınmış şirketlere sızdığı bilinen bir hacker olarak tanınıyor
- Güvenlik şirketi KELA, Aralık 2025’te bu kişinin Cezayir’de olabileceğini öne sürmüştü; ANCPI olayından sonra profilini güncelleyerek kimliğini Cezayir’in Oran kentinden Zakaria Mahdjoub olarak açıkladı
Kurtarma ve tam yeniden inşa
- ANCPI, web sitesini geri yükledikten sonra tüm ağı sıfırdan yeniden inşa ettiğini duyurdu
- Saldırgan yedekleri de sildiğini iddia etti, ancak ANCPI’nin çevrimdışı kopyalara sahip olduğu anlaşılıyor
3 yorum
Bana Mr. Robot'un 1. sezonunu hatırlattı. Orada çevrimdışı yedeklerin bile hepsini mahvetmişlerdi.
Hacker News'te Kore hükümetinin veri merkezi yangını olayı da anılmış, haha.
Hacker News yorumları
Saldırının ardından yetkililer, web sitesini geri yükleyeceklerini ve kurumun tüm ağını sıfırdan yeniden kuracaklarını açıkladı. Hacker yedekleri sildiğini iddia etti ama çevrimdışı kopyalar varmış gibi görünüyor; yani her şey tamamen kaybolmuş olmayabilir
Arazi mülkiyetinin kanıtlanamaz hale gelmesinin toplumsal etkisinden endişe etmiştim ama en kötü senaryodan kaçınılacak gibi görünüyor
Önce doğrudan kanıtlar kullanılmış, ardından tanıklıklar ve itiraz süresi devreye alınmış. %100 geri yüklemek mümkün değildi ve bazı sahte talepler de olmuş olabilir ama komşuların birbirini tanıdığı küçük bir şehirde, felaketin büyüklüğü düşünüldüğünde en iyi çözüm buydu
Amaç belli güncel işlemleri silmek idiyse başarılı olmuş olabilirler; ayrıca başka kayıtları da topluca silerek sonrasındaki mülkiyet anlaşmazlıklarında makul bir inkâr zemini yaratmış oldular. Sadece kendi kaydını silersen manipülasyon ortaya çıktığında şüpheli havuzu çok dar olur
Biri masamı karıştırsa muhtemelen önce şantaj malzemesi sanır, sonra sadece kod olduğunu görüp hayal kırıklığına uğrardı
ANCPI, uygulamaları Romania Government Cloud’a taşımaya başladığını ve bunun Special Telecommunications Service(STS) koordinasyonunda 22 Temmuz Çarşamba gününe kadar tamamlanmasının planlandığını açıkladı
Taşınmanın ardından yetkili kurumlar uygulamaları ve verileri inceleyerek sistemin durumu ve ek önlemler hakkında bir rapor hazırlayacak; buna dayanarak da beklenen toparlanma tarihi açıklanacak. Hizmetler, operasyonel önceliklere göre kademeli olarak yeniden başlayacak
ANCPI, veritabanını farklı konumlarda tutulan yedeklerden yeniden kurduğunu ve çoklu depolama noktaları sayesinde siber güvenlik olayları sonrasında yedeklilik ve toparlanma kabiliyeti sağlandığını belirtti. Tüm zafiyetler giderilene kadar etkilenen sistemler izole ediliyor, ilgili makamlarla birlikte ceza soruşturması yürütülüyor ama henüz resmî sonuçlar açıklanamıyor denildi
Ama banka veri merkezinden sadece iki blok, ofisten de yalnızca 6-8 blok uzaktaydı; yani büyük bir felaket üç yeri birden vurabilirdi. Sahibin evindeki ikinci kopya, coğrafi olarak gerçekten ayrı olan tek kopyaydı
Hatalarını kabul edip sistemi dondurmalı ve bağımsız uzmanlardan yardım almalı. Yakın zamanda Romanya’da arazi alıp satanlara bol şans
Romanyalı tanıdıklardan duyduğuma göre kök neden yolsuzluk ve kayırmacı sözleşmeler. Devlet, IT ve veri sözleşmelerini yakın çevresine veriyor; onlar da gerçek anlamda güvenlik işi yapmadığı için bunlar yaşanıyor
Web sitesinin web root dizinine
.authorized_keysdosyası koymak için hiçbir sebep yokken bunu yapmışlar. Kişiye özel ihale, şartların sadece tek bir şirketin karşılayabileceği kadar aşırı spesifik yazılması demek. Bir yerel yönetim otobüs alırken sıradan araçlardan daha kısa bir azami uzunluk şartı koymuştu; tesadüfe bakın ki karar vericinin bir akrabası tam o ölçüde araç ithal ediyorduBazı memurların maaşı fena değil ama IT alanında özel sektör çok daha fazla ödüyor; azıcık yetenekli olanların çoğu da bu yüzden özel sektöre gidiyor. Sonuçta IT dışı personel sözleşmeleri ve ilgili tüm sorunları yönetmek zorunda kaldı, sonuç da iyi olmadı. Aynı takvimle bütçenin yaklaşık %10’u ile düzgün yapılabilecek bir projeydi
Tanıdığımın yer aldığı diğer Romanya devlet IT projeleri gerçek değerinin 5-10 katına mal oldu ve birden fazla taşeron katmanından geçti. Yetkin insan sayısı 10’u bile bulmazken ihaleyi alan şirket 100’den fazla kişi için ücret kesti; sahadaki gerçek sayı da kısa bir süre için en fazla 70 kişi civarındaydı. Özellikle karar verici pozisyonlardaki yetkin insan eksikliği temel nedendi
Güvenlik firması KELA, hacker’ın Cezayir’in Oran kentinden Zakaria Mahdjoub olduğunu açıkladı
Kötü niyetli bir hacker olsa, Rus hackerlar gibi yalnızca kendi ülkesiyle düşman olan ya da iade anlaşması bulunmayan ülkeleri hedef alır diye düşünürdüm ama Cezayir ile Romanya arasında suçluların iadesi anlaşması var: https://periodicos.processus.com.br/index.php/egjf/article/v...
Yedek olmadan yaklaşık 900 TB büyüklüğündeki bir veri merkezinin pil yangını yüzünden silindiği Güney Kore devlet veri merkezi olayı aklıma geldi
Harici yedek olmadan kaybolan işlevleri yeniden birleştirmeye çalışmak, veri kurtarmadan çok adli bilişim arkeolojisine benzemiş olmalı. En son duyduğumda kaybolan hizmet ve verilerin yaklaşık dörtte biri kurtarılmıştı
[1] https://www.intermediagroup.org/south-korea-data-loss/
Sırbistan'ın tapu sicili veritabanı da iki aydır çalışmıyor. LRD destek ekibinin genel sistem arızası duyuruları dışında hükümetten hiçbir açıklama yok; umarım aynı saldırıya uğramamıştır
Eğer yedekler sistemle birlikte silindiyse, bu onlara aynı ağdan erişilebildiği anlamına gelir. Saldırganın erişebildiği yedek, yedek değildir
Neyse ki çevrimdışı kopyalar var, ama bu kadar kritik bir sistem için şansa güvenmek yerine düzenli çevrimdışı yedek alınmalı
Zayıf parola uygulamaları ve politikaları ile iki aşamalı doğrulama ya da fiziksel token eksikliği ihlale katkıda bulunmuş görünüyor. Saldırgan olduğu düşünülen kişinin paylaştığı gönderi ve ekran görüntülerinde,
P@ssw0rdgibi yaygın olarak bilinen ve kolay tahmin edilebilen parolalar görünüyor<https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
<https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
Başta ExoticPearTree bunu burada kanıtsız olarak öne sürmüştü: <https://news.ycombinator.com/item?id=48978836>. Bu kadar klişe derecede aptalca uygulamaları eleştirecekseniz, sıradan ve temelsiz bir suçlama gibi görünmemesi için yeterli kanıt sunmanız gerekir
Blizzard bir yıl düzenlediği etkinliğe katılan herkese donanım token dağıtmıştı. Sonrasında akıllı telefonla doğrulama mümkün oldu ve Blizzard bunu zorunlu kılmadı, ama neredeyse tüm guild'ler, özellikle yöneticiler için, kullanılmasını istiyordu
Avustralya'nın Torrens tapu sicil sisteminde kâğıt belgeler artık yetkili asıl nüsha değil. Ölen birinin miras mülküne ait tapu belgesini sicil dairesine teslim ettiğinizde veritabanını güncelliyorlar ve belgeyi saklıyorlar; geri verilmesini isterseniz geçersizlik damgası vurup iade ediyorlar
Bunu bizzat yaşadım, o yüzden biliyorum. Şimdi “3, 2, 1” diyecek birilerini bekliyorum
Kısa süre önce Slovakya'da da aynı şey oldu
Ülke çapındaki gayrimenkul piyasası yaklaşık bir ay felç oldu, yedekler ve kâğıt belgeler kullanılarak her şeyin geri yüklenip normal işleyişin yeniden başlaması ise aylar sürdü. Bu, Slovakya tarihindeki en büyük siber saldırıydı, ancak arkasındaki fail hâlâ açıklanmadı ve soruşturma sürüyor. Başbakan dâhil hükümet yetkilileri ise hiçbir kanıt olmadan hemen Ukrayna'yı suçlamakta hevesliydi
“1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 Ocak 2025), HN tartışması: <https://news.ycombinator.com/item?id=42650343>
“Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 Ocak 2025)
“Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 Ocak 2025)
Bu olayın Ukrayna ile bağlantılı olduğu görülüyor