Cine este ByteToBreach, hackerul care revendică atacul ANCPI — și vulnerabilitatea din 2021 prin care spune că a intrat
Atacatorul care susține că a doborât cadastrul României are un nume, un palmares și o ofertă de vânzare. Detaliul cel mai incomod: spune că a intrat printr-o vulnerabilitate cunoscută din 2021. Iată ce se revendică, ce e verificat și ce ne învață.
La câteva zile după ce Agenția Națională de Cadastru a intrat în beznă, atacul are un autor revendicat. Un actor care operează sub numele ByteToBreach a revendicat public breșa, a scos prada la vânzare, le-a cerut scuze IT-iștilor români — și a lăsat să scape cel mai instructiv detaliu al întregii afaceri: intrarea, spune el, s-a făcut printr-o vulnerabilitate cunoscută din 2021.
Profilul: un broker de date, nu un actor statal
Firma de threat intelligence KELA îl descrie pe ByteToBreach ca activ din cel puțin 2025, cu un istoric de vânzare sau publicare de baze de date pretins furate de la companii, universități, bănci și instituții guvernamentale. Autoritățile române ar deține informații că ar fi de origine algeriană. Motivația declarată pentru lovitura ANCPI e de o sinceritate dezarmantă: banii.
Asta contează pentru interpretare. După o săptămână de atribuiri Turla și avertismente de campanie hibridă, revendicarea ANCPI — dacă e autentică — indică ceva mai banal și, în anumite privințe, mai alarmant: un individ motivat financiar care a intrat pe o ușă nepatch-uită a unei infrastructuri naționale critice.
Ce susține că are — nimic verificat independent
A negat și relatările despre o pretinsă răscumpărare de 10 milioane de euro — "oricărui om întreg la minte i-ar fi rușine să ceară un astfel de preț", a declarat presei, adăugând că asemenea chestiuni se discută privat. Poziția oficială ANCPI rămâne că datele administrate sunt în siguranță și nu au fost compromise. Cele două versiuni nu pot fi ambele complet adevărate; nicio "dovadă" a atacatorului nu a fost verificată independent, iar ancheta instituțiilor abilitate continuă.
- Date ale cetățenilor români din mai multe baze de date ANCPI
- O copie a serverelor GitLab ale instituției — inclusiv codul sursă al e-Terra și RENNS
- Rularea propriului ransomware, plus afirmația că a început să șteargă backup-urile agenției — mutarea clasică pentru a forța plata
- Datele scoase la vânzare pe un marketplace de leak-uri, cu precizarea, în cuvintele lui, că nu le vinde "chiar oricui"
Vulnerabilitatea din 2021 e toată lecția
Dă la o parte drama — scuzele, anunțul de vânzare, teatrul răscumpărării — și rămâne un singur fapt operațional: punctul de intrare revendicat e o vulnerabilitate publică din 2021. Nu un zero-day. Nu spargere cuantică de coduri. Un patch care, dacă afirmația e corectă, a așteptat cinci ani.
Asta e cea mai comună poveste de breșă din lume — și cea mai prevenibilă. Vulnerabilitățile cunoscute cu remedieri disponibile sunt exact ceea ce CISA KEV, scoringul EPSS și un pipeline funcțional de patch-uri există să elimine. Un atacator ca ByteToBreach nu are nevoie să fie genial; are nevoie ca tu să fii în urmă.
Ce faci cu povestea asta
Awarely Monitor automatizează partea lipsită de glamour: urmărește NVD, CISA KEV, EUVD și GitHub Advisories față de inventarul tău de active, prioritizează prin CVSS + EPSS și îți alertează echipa în momentul în care ceva din stack-ul tău devine următoarea ușă cunoscută-din-2021.
- Inventariază ce rulezi, apoi verifică împotriva CVE-urilor cunoscute — nu poți patch-ui ce nu urmărești
- Tratează CVE-urile din 2021 (și mai vechi) din stack-ul tău ca amenințări vii, nu ca istorie
- Urmărește KEV: vulnerabilitățile cu exploatare confirmată merită tratament în aceeași săptămână
- Presupune că ștergerea backup-urilor face parte din orice intruziune modernă — copiile imutabile (WORM) sunt nenegociabile
Awarely Monitor
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă