5 điểm bởi GN⁺ 14 giờ trước | 3 bình luận | Chia sẻ qua WhatsApp
  • Hacker xâm nhập ANCPI và, sau khi yêu cầu tiền không thành, đã xóa cơ sở dữ liệu đăng ký đất đai cùng các bản sao lưu, khiến thị trường bất động sản Romania trên thực tế đình trệ trong một tuần
  • Kẻ tấn công dùng thông tin xác thực hợp lệ để xâm nhập, nắm bắt các hệ thống nội bộ rồi xóa dữ liệu; máy chủ email của ANCPI cùng ứng dụng, website chính thức cũng bị gián đoạn
  • Công chứng viên không thể đăng ký giao dịch bất động sản mới, còn người dân không thể được cấp giấy chứng nhận quyền sở hữu và hồ sơ đất đai chi tiết
  • Sự cố được công khai vào ngày 14/7 cùng thời điểm dữ liệu bị xóa; ngày hôm sau, thông tin xác thực của nhân viên, tài liệu nội bộ và thông tin mạng IT bắt đầu được rao bán trên diễn đàn hacker
  • ANCPI đã khôi phục website và đang xây dựng lại toàn bộ mạng từ đầu; trái với tuyên bố của kẻ tấn công, có khả năng cơ quan này vẫn có bản sao lưu offline

Xâm nhập và xóa dữ liệu

  • Hacker đã xâm nhập ANCPI, cơ quan địa chính và đăng ký bất động sản của Romania, đòi tiền nhưng không thành, rồi xóa cơ sở dữ liệu đăng ký đất đai quốc gia
  • Theo nguồn tin, kẻ tấn công đã xâm nhập bằng thông tin xác thực hợp lệ, sau đó nắm bắt các hệ thống nội bộ và xóa hệ thống cùng các bản sao lưu
  • Máy chủ email của ANCPI cũng bị gián đoạn do sự cố này

Thị trường bất động sản bị đình trệ

  • Khi ứng dụng và website chính thức ở trạng thái offline trong một tuần, toàn bộ thị trường bất động sản Romania đã bị đình trệ
    • Công chứng viên không thể đăng ký các giao dịch mới
    • Người dân không thể được cấp giấy chứng nhận quyền sở hữu hoặc hồ sơ đất đai chi tiết

Dữ liệu rò rỉ và kẻ tấn công

  • Sự cố được công khai vào ngày 14/7, khi hacker bắt đầu xóa dữ liệu; ngày hôm sau, một phần dữ liệu bị đánh cắp bắt đầu được rao bán trên diễn đàn hacker
  • Tài liệu được đăng bao gồm thông tin xác thực của nhân viên, tài liệu nội bộ và chi tiết về mạng IT của cơ quan
  • Dữ liệu được đăng bởi tài khoản có tên ByteToBreach
    • ByteToBreach được biết đến là hacker đã xâm phạm nhiều cơ quan chính phủ và doanh nghiệp nổi tiếng trong cùng năm, trong đó có cổng chính phủ điện tử của Thụy Điển
    • Hãng bảo mật KELA vào tháng 12/2025 cho rằng người này có thể ở Algeria; sau sự cố ANCPI, KELA đã cập nhật hồ sơ và công bố danh tính là Zakaria Mahdjoub đến từ Oran, Algeria

Khôi phục và tái xây dựng toàn diện

  • ANCPI thông báo rằng sau khi khôi phục website, họ đang xây dựng lại toàn bộ mạng từ đầu
  • Kẻ tấn công tuyên bố đã xóa cả bản sao lưu, nhưng có vẻ ANCPI đã có bản sao offline

Các cuộc tấn công nhắm vào cơ quan đăng ký đất đai ở nhiều nước

3 bình luận

 

Làm tôi nhớ đến Mr. Robot mùa 1. Trong đó họ còn phá hỏng cả các bản sao lưu ngoại tuyến.

 

Trên Hacker News cũng có nhắc đến vụ cháy trung tâm dữ liệu của chính phủ Hàn Quốc nhỉ haha

 
Ý kiến trên Hacker News
  • Sau vụ tấn công, nhà chức trách thông báo đã khôi phục website và sẽ xây dựng lại toàn bộ mạng lưới của cơ quan từ đầu. Hacker tuyên bố đã xóa các bản sao lưu, nhưng có vẻ vẫn còn bản sao ngoại tuyến, nên dường như không phải mọi thứ đều biến mất
    Tôi đã lo về hệ lụy xã hội khi không thể chứng minh quyền sở hữu đất, nhưng có vẻ kịch bản tồi tệ nhất có thể tránh được

    • Ngay cả ở quê của cha tôi, một thành phố khoảng 50.000 dân, tài liệu địa bạ cũng đã bị mất trong trận đại hồng thủy năm 1982. Theo lời cha tôi, vốn là luật sư, dữ liệu được dựng lại dựa trên bằng chứng sở hữu và lời khai của cư dân
      Trước hết họ áp dụng chứng cứ trực tiếp, sau đó dùng lời khai và giai đoạn tiếp nhận khiếu nại/phản đối. Không thể khôi phục 100% và chắc cũng có vài yêu sách giả, nhưng ở một thành phố nhỏ nơi hàng xóm biết nhau, đó là giải pháp tốt nhất nếu xét đến quy mô thảm họa
    • Cần nhớ vụ lỗi quét Xerox trước đây khiến các tài liệu scan chính thức bị vô hiệu hóa. Chúng ta đang sống trong một thế giới mà ngay cả tính hợp lệ của tài liệu đã scan cũng có thể bị tranh chấp pháp lý
    • Xét tình trạng mạng, rất có khả năng các bản sao ngoại tuyến cũng còn xa mới cập nhật, nên vẫn còn nguy cơ hỗn loạn lớn
    • Nếu chỉ còn bản sao lưu ngoại tuyến, vì không phải giao dịch nào cũng được sao lưu ngay sau khi thực hiện, rất có thể ít nhất khoảng một tuần giao dịch đăng ký đất đai đã bị thiếu
      Nếu mục tiêu là xóa một giao dịch mới cụ thể nào đó thì có thể họ đã thành công; và bằng cách xóa hàng loạt cả các hồ sơ khác, sau này họ cũng có thể phủ nhận một cách có vẻ hợp lý trong các tranh chấp sở hữu. Nếu chỉ xóa hồ sơ của mình, khi việc thao túng bị phát hiện thì phạm vi nghi phạm sẽ rất hẹp
    • Khi làm ở một nơi áp lực cao, tôi không chỉ lo hệ thống quản lý phiên bản bị hỏng mà còn lo người nghỉ việc phá hoại vào phút cuối. Vì vậy mỗi tháng tôi sao chép mã và cất trên bàn một vật mang dữ liệu ghi “promotion”
      Nếu ai đó lục bàn tôi, chắc họ sẽ tưởng đó là tài liệu tống tiền, rồi thất vọng khi chỉ thấy mã nguồn
  • ANCPI thông báo đã bắt đầu chuyển các ứng dụng sang Romania Government Cloud, do Special Telecommunications Service (STS) điều phối và dự kiến hoàn tất trước thứ Tư, ngày 22/7
    Sau khi chuyển xong, các cơ quan được chứng nhận sẽ kiểm tra ứng dụng và dữ liệu, lập báo cáo về tình trạng hệ thống và các biện pháp tiếp theo; dựa trên đó, họ sẽ công bố ngày dự kiến khôi phục. Dịch vụ sẽ được mở lại theo từng giai đoạn tùy mức độ ưu tiên vận hành
    ANCPI cho biết họ đang tái dựng cơ sở dữ liệu từ các bản sao lưu được lưu giữ ở nhiều địa điểm; nhờ nhiều vị trí lưu trữ, họ có được tính dự phòng và khả năng phục hồi sau sự cố an ninh mạng. Họ nói sẽ cách ly các hệ thống bị ảnh hưởng cho đến khi xử lý mọi lỗ hổng, đồng thời phối hợp với cơ quan chức năng trong điều tra hình sự, nhưng hiện chưa thể công bố kết luận chính thức

    • Một đồng nghiệp cũ từng làm ở công ty logistics bất động sản thương mại, mỗi tuần đều lấy ổ đĩa sao lưu từ trung tâm dữ liệu bảo mật và mang đến két an toàn của ngân hàng
      Nhưng ngân hàng chỉ cách trung tâm dữ liệu hai dãy nhà và cách văn phòng cũng chỉ 6–8 dãy nhà, nên một thảm họa lớn có thể bao trùm cả ba nơi. Chỉ có bản sao thứ hai để ở nhà chủ sở hữu là thực sự tách biệt về địa lý
    • Việc một cơ quan chính phủ tuyên bố sẽ giải quyết vấn đề bằng cách chuyển sang Government Cloud nghe lại càng vô vọng. Chẳng khác nào nói sẽ sửa lỗi bằng cách lặp lại cùng một sai lầm
      Họ nên thừa nhận sai sót, đóng băng hệ thống rồi nhờ các chuyên gia độc lập hỗ trợ. Chúc may mắn cho những ai gần đây đã mua bán đất ở Romania
  • Theo những người quen của tôi ở Romania, nguyên nhân gốc rễ là tham nhũng và hợp đồng thân hữu. Chính phủ giao các hợp đồng IT/dữ liệu cho người thân cận, và những bên này không thực hiện công việc bảo mật thực chất, dẫn đến sự việc như vậy

    • Ở Romania, tham nhũng thường diễn ra dưới dạng hợp đồng may đo mà chỉ một nhà cung cấp cụ thể đáp ứng được, hoặc rút ruột tiền một cách trắng trợn. Trường hợp này tôi đoán có liên quan đến nhân viên lương thấp và cùng lắm là một đứa cháu bất tài của ai đó
      Không có lý do gì để đặt file .authorized_keys trong web root của website, vậy mà họ vẫn làm. Hợp đồng may đo là cách đặt các điều kiện quá cụ thể để chỉ một công ty đáp ứng được. Có một chính quyền địa phương khi mua xe buýt đã yêu cầu chiều dài tối đa ngắn hơn các mẫu phổ biến; thật trùng hợp là họ hàng của người có quyền quyết định lại đang nhập khẩu đúng loại xe theo thông số đó
    • Những chuyện như vậy cũng tràn lan ở các nước Đông Âu khác. Tôi tò mò liệu những người quan tâm đến lợi ích công có cách thực tế nào để xử lý không
    • Dựa trên thông tin sự cố được công khai trên mạng, có người đã tạo một dashboard giải thích: https://ancpi-atac.mariuscomper.uk/en/
    • Không chỉ là vấn đề tham nhũng. Một người họ hàng gần của tôi phụ trách xây dựng ứng dụng mới tại một cơ quan chính phủ quy mô hàng nghìn người, nhưng trong toàn tổ chức không có ai viết yêu cầu, thiết kế, kiểm thử hay triển khai
      Lương của một số công chức cũng ổn, nhưng trong lĩnh vực IT thì khu vực tư nhân trả cao hơn nhiều, nên hễ có chút năng lực là đa phần chuyển sang tư nhân. Cuối cùng, nhân sự không chuyên IT phải xử lý toàn bộ hợp đồng và các vấn đề liên quan, và kết quả cũng không tốt. Đó là dự án lẽ ra có thể làm đúng cách trong cùng lịch trình với khoảng 10% ngân sách
      Một dự án IT khác của chính phủ Romania mà người quen tôi tham gia tốn gấp 5–10 lần giá trị thực và đi qua nhiều tầng thầu phụ. Nhân sự có năng lực chưa đến 10 người, nhưng nhà thầu trúng thầu tính chi phí cho hơn 100 người; số người thực tế cũng chỉ có lúc lên đến tối đa khoảng 70. Đặc biệt, thiếu nhân sự có năng lực ở các vị trí ra quyết định là nguyên nhân cốt lõi
    • Theo bài viết, các nguồn tin cho biết hacker đã xâm nhập bằng thông tin xác thực hợp lệ
  • Công ty bảo mật KELA công khai danh tính hacker là Zakaria Mahdjoub đến từ Oran, Algeria
    Nếu là hacker ác ý, tưởng họ sẽ chỉ nhắm vào những nước có quan hệ thù địch với nước mình hoặc không có hiệp định dẫn độ, như các hacker Nga; nhưng giữa Algeria và Romania có hiệp ước dẫn độ: https://periodicos.processus.com.br/index.php/egjf/article/v...

    • Hoặc chỉ cần giữ an ninh tác chiến (OpSec) cho tốt là được
  • Vụ này gợi nhớ đến sự cố trung tâm dữ liệu của chính phủ Hàn Quốc, nơi một đám cháy pin đã xóa khoảng 900TB dữ liệu trung tâm dữ liệu không có sao lưu
    Việc chắp nối lại các chức năng đã biến mất mà không có sao lưu bên ngoài hẳn giống khảo cổ pháp y hơn là khôi phục dữ liệu. Lần cuối tôi nghe thì họ đã khôi phục được khoảng một phần tư số dịch vụ và dữ liệu bị mất
    [1] https://www.intermediagroup.org/south-korea-data-loss/

  • Cơ sở dữ liệu đăng ký đất đai của Serbia cũng đã không hoạt động suốt hai tháng. Ngoài thông báo chung về sự cố hệ thống từ đội hỗ trợ LRD, hoàn toàn không có tuyên bố nào từ chính phủ, nên hy vọng không phải họ đã bị cùng một kiểu tấn công

  • Nếu bản sao lưu bị xóa cùng với hệ thống thì nghĩa là nó có thể bị truy cập từ cùng mạng. Bản sao lưu mà kẻ tấn công có thể truy cập thì không phải là bản sao lưu
    May là còn có bản sao ngoại tuyến, nhưng với một hệ thống quan trọng đến mức này thì không nên trông chờ vào may mắn mà phải sao lưu ngoại tuyến định kỳ

    • Dù không phải là thuật ngữ được định nghĩa chặt chẽ, khó có thể xem đó là bản sao lưu. Thật may là họ cũng có bản sao lưu ngoại tuyến thật sự, nhưng điều đó càng cho thấy rõ bản sao lưu giả kia chẳng có ý nghĩa gì và thậm chí không đáng đưa vào hồ sơ sự cố
    • Dùng hệ thống sao lưu chỉ cho phép ghi nối thêm (append-only) có thể ngăn việc xóa các bản sao lưu hiện có ngay cả trong môi trường mà kẻ tấn công có thể truy cập
  • Các thực hành và chính sách mật khẩu lỏng lẻo, cùng việc không có xác thực hai bước hoặc token vật lý, có vẻ đã góp phần vào vụ xâm nhập. Trong bài đăng và các màn hình do người được cho là kẻ tấn công đưa lên có xuất hiện những mật khẩu phổ biến, dễ đoán như P@ssw0rd
    <https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
    <https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
    Ban đầu ExoticPearTree đã nêu điều này ở đây mà không có căn cứ: <https://news.ycombinator.com/item?id=48978836>. Nếu muốn phê phán những thực hành ngu ngốc đến mức sáo mòn, cần đưa ra đủ bằng chứng để nó không trông giống một lời buộc tội sáo rỗng và vô căn cứ

    • Thiết bị xác thực hai bước đầu tiên của tôi là do nơi làm việc cấp, nhưng với bạn bè tôi thì đó là thiết bị dùng cho World of Warcraft, và phải thêm vài năm nữa ngân hàng mới cung cấp thứ này. Mỗi khi có một vụ xâm nhập, tôi lại nhớ đến điều đó
      Blizzard từng phát token phần cứng cho tất cả người tham dự sự kiện trong một năm. Sau đó có thể xác thực bằng smartphone, và dù Blizzard không bắt buộc, hầu như mọi guild đều yêu cầu dùng, đặc biệt là với các sĩ quan
  • Trong hệ thống đăng ký Torrens của Úc, tài liệu giấy không còn là bản gốc có thẩm quyền nữa. Khi nộp giấy chứng nhận quyền sở hữu trong di sản của người đã mất cho văn phòng đăng ký, họ cập nhật cơ sở dữ liệu rồi lưu giữ tài liệu; nếu yêu cầu trả lại, họ sẽ đóng dấu mất hiệu lực rồi hoàn trả
    Tôi biết vì đã trực tiếp trải qua quy trình này. Giờ thì chờ những người sẽ đếm “3, 2, 1”

  • Cách đây không lâu, Slovakia cũng xảy ra việc tương tự

    • Tháng 1/2025, cơ quan đăng ký đất đai Slovakia bị hack; kẻ tấn công chưa rõ danh tính đã mã hóa cơ sở dữ liệu và đòi khoản tiền chuộc 7 chữ số không được công bố
      Thị trường bất động sản toàn quốc bị tê liệt khoảng một tháng, và phải mất vài tháng để khôi phục hoàn toàn bằng cả bản sao lưu lẫn tài liệu giấy rồi hoạt động bình thường trở lại. Đây là cuộc tấn công mạng lớn nhất trong lịch sử Slovakia, nhưng thủ phạm đứng sau vẫn chưa được công bố và cuộc điều tra vẫn đang tiếp diễn. Các quan chức chính phủ, kể cả thủ tướng, đã lập tức sốt sắng chỉ đích danh Ukraine mà không có bằng chứng
    • Các bài báo khi đó như sau
      “1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (ngày 9/1/2025), thảo luận HN: <https://news.ycombinator.com/item?id=42650343>
      “Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (ngày 14/1/2025)
      “Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (ngày 10/1/2025)
      Vụ này có vẻ liên quan đến Ukraine
    • Tôi tò mò họ đã giải quyết ra sao