Înapoi la blog
    Awarely Monitor
    7 min

    Valul ajunge la bănci: ransomware la Techventures Bank și cele trei cronometre de raportare pe care le are simultan o bancă din România

    DNSC a fost notificat pe 2 august despre un atac ransomware asupra Techventures Bank și are o echipă de specialiști care sprijină investigația. Aproape nimic altceva nu a fost făcut public — nici impactul, nici sistemele, nici dacă au fost afectate date ale clienților. Tăcerea merită la rândul ei analizată, pentru că o bancă din România aflată în această situație răspunde simultan în fața NIS2, DORA și băncii centrale.

    Pe 2 august 2026, Directoratul Național de Securitate Cibernetică a fost notificat despre un atac de tip ransomware asupra Techventures Bank S.A. O echipă de specialiști DNSC sprijină instituția pentru limitarea efectelor și investigarea incidentului.

    Cam asta e, aproape integral, informația publică. Relatările precizează explicit că autoritățile nu au oferit detalii privind impactul atacului, sistemele afectate sau dacă au fost compromise date ale clienților, iar nicio grupare de ransomware nu a fost numită. Banca nu a emis o declarație publică detaliată, iar o implicare a băncii centrale nu a fost raportată.

    De ce contează dincolo de banca în sine

    E a patra instituție românească semnificativă cu un incident cibernetic făcut public în aproximativ trei săptămâni: ANCPI pe 14 iulie, ONRC pe 28 iulie, ANP pe 29 iulie, iar acum o bancă. Directorul DNSC, Dan Câmpean, a descris tabloul general drept zeci de mii de atacuri potențiale zilnic asupra infrastructurii din România, dintre care doar o mică parte reușesc — cu administrația publică, energia și serviciile financiare drept sectoarele cele mai vizate.

    Intrarea sectorului financiar schimbă complet tabloul de reglementare. O instituție publică răspunde în fața NIS2 și a DNSC. O bancă răspunde în fața a considerabil mai mult.

    Trei obligații care rulează în paralel

    Consecința pentru oricine din sectorul financiar românesc e că un singur incident tehnic declanșează mai multe procese juridice distincte, fiecare cu termenul, formatul și standardul său de probă. Niciunul nu poate fi construit de la zero în timp ce sistemele sunt căzute.

    • NIS2, transpusă în România prin OUG 155/2024: sectorul bancar e sector esențial. Un incident semnificativ cere avertizare timpurie către CSIRT în 24 de ore, notificare completă în 72 de ore și raport final în maximum o lună
    • DORA, aplicabilă entităților financiare din UE din ianuarie 2025: are propriile criterii de clasificare a incidentelor și propriile termene și formate de raportare către autoritatea financiară competentă. DORA nu înlocuiește NIS2 pentru bănci — pentru entitățile financiare se aplică drept regim sectorial specific, iar efectul practic e un al doilea set, paralel, de termene și cerințe de dovezi
    • GDPR: dacă au fost afectate date personale, încă un cronometru de 72 de ore către autoritatea de supraveghere, plus notificarea persoanelor vizate acolo unde riscul e ridicat
    • Peste toate acestea stă supravegherea sectorială a Băncii Naționale a României, cu propriile așteptări privind reziliența operațională și comunicarea

    Vidul de informație, citit corect

    E tentant să citești tăcerea instituțională drept eschivă. Uneori chiar este; adesea nu. Stabilirea a ceea ce a accesat efectiv un atacator cere muncă forensică măsurată în săptămâni, iar anunțarea unei amplori care se dovedește ulterior greșită produce propriile daune — cum am notat când Analog Devices a confirmat exfiltrarea, în timp ce numărul de înregistrări revendicat de gruparea de extorsiune rămânea neverificat.

    Ce merită scrutat nu e absența detaliilor în prima zi, ci dacă dezvăluirea ajunge până la urmă și dacă e specifică. Confirmarea promptă a unui incident ransomware, cum s-a întâmplat aici, e o practică semnificativ mai bună decât aflarea evenimentului de pe un site de leak-uri, luni mai târziu.

    O evoluție separată care merită consemnată

    Despre atacul asupra ANP, DNSC și-a oferit ipoteza principală: gruparea de ransomware Babuk. Câmpean a fost atent cu nivelul de certitudine — nu poate fi confirmat, e teoria principală, membrii grupării sunt vorbitori de rusă și engleză, iar gruparea nu poate fi asociată explicit cu un actor statal. A mai precizat că Babuk a fost prezentă în România în anii anteriori, fără a fi deosebit de activă.

    La fel de important e ce a exclus: DNSC nu vede nicio legătură între atacul asupra ANP și cel asupra ANCPI, invocând tactici, tehnici și protocoale complet diferite. E o corecție utilă. O aglomerare de incidente într-o fereastră scurtă invită la presupunerea unei singure campanii coordonate, iar aici autoritatea care le investighează pe ambele spune altceva.

    Ce ar trebui să verifice entitățile financiare săptămâna asta

    Awarely Monitor sprijină partea pe care majoritatea echipelor o construiesc insuficient: urmărire continuă a NVD, CISA KEV, EUVD și GitHub Advisories față de propriul inventar de active, cu prioritizare CVSS + EPSS, SLA tracking și un audit trail imutabil care produce dovezi aliniate NIS2 despre ce știai și când ai acționat — exact artefactul de care depinde o notificare în 24 de ore.

    • Poți produce, astăzi, lista sistemelor care prelucrează date reglementate și a terților care le pot atinge? DORA face explicit riscul ICT al terților, iar fiecare incident recent pe care l-am acoperit a implicat undeva în lanț un furnizor
    • Ai criteriile de clasificare a incidentelor scrise, astfel încât decizia din primele 24 de ore să fie o consultare, nu o dezbatere?
    • Backup-urile sunt imutabile și restaurările testate? Post-mortemul ANCPI a găsit credențiale reutilizate și stocate reversibil și protecții de bază lipsă — acel raport se citește ca o listă de verificare pentru toți cei care nu au fost încă loviți
    • Poți dovedi ce știai și când? Raportarea din NIS2 și din DORA depinde de o cronologie pe care o poți susține, adică loguri păstrate luni de zile, nu cele șapte minute pe care analiza ANCPI le-a găsit la un control
    • Ai exersat scenariul de raportare paralelă în mod specific — un incident, trei autorități, trei formate, termene suprapuse?

    Surse verificate