5 पॉइंट द्वारा GN⁺ 16 시간 전 | 3 टिप्पणियां | WhatsApp पर शेयर करें
  • हैकर ने ANCPI में घुसपैठ की और धन उगाही की मांग विफल होने पर भूमि रजिस्ट्री डेटाबेस और बैकअप मिटा दिए, जिससे रोमानिया का रियल एस्टेट बाज़ार एक हफ्ते तक व्यावहारिक रूप से ठप हो गया
  • हमलावर वैध credentials के साथ अंदर घुसे, आंतरिक सिस्टम को समझा और फिर डेटा मिटा दिया; ANCPI का ईमेल सर्वर और आधिकारिक ऐप·वेबसाइट भी बंद हो गए
  • नोटरी नए रियल एस्टेट लेनदेन दर्ज नहीं कर सके, और नागरिक मालिकाना प्रमाणपत्र और विस्तृत भूमि रिकॉर्ड जारी नहीं करा सके
  • 14 जुलाई को डेटा मिटाए जाने के साथ घटना सार्वजनिक हुई, और अगले दिन से कर्मचारियों के credentials, आंतरिक दस्तावेज़ और IT नेटवर्क जानकारी हैकिंग फ़ोरम पर बेची जाने लगी
  • ANCPI ने वेबसाइट बहाल कर दी है और पूरे नेटवर्क को शुरुआत से फिर से बना रहा है; हमलावर के दावे के बावजूद संभव है कि उसके पास ऑफ़लाइन बैकअप कॉपी मौजूद हो

घुसपैठ और डेटा मिटाना

  • हैकर ने रोमानिया की कैडस्ट्रल और रियल एस्टेट रजिस्ट्री एजेंसी ANCPI में घुसपैठ की, धन उगाही की मांग की, और विफल होने पर राष्ट्रीय भूमि रजिस्ट्री डेटाबेस मिटा दिया
  • सूत्रों के अनुसार हमलावर वैध credentials के साथ अंदर घुसे, आंतरिक सिस्टम को समझा, और फिर सिस्टम तथा बैकअप मिटा दिए
  • इस घटना के कारण ANCPI का ईमेल सर्वर भी बंद हो गया

ठप पड़ा रियल एस्टेट बाज़ार

  • आधिकारिक ऐप और वेबसाइट एक हफ्ते तक ऑफ़लाइन रहने से रोमानिया का पूरा रियल एस्टेट बाज़ार रुक गया
    • नोटरी नए लेनदेन रजिस्टर नहीं कर सके
    • नागरिक मालिकाना प्रमाणपत्र या विस्तृत भूमि रिकॉर्ड जारी नहीं करा सके

लीक हुआ डेटा और हमलावर

  • हैकर द्वारा डेटा मिटाना शुरू किए जाने वाले 14 जुलाई को घटना सार्वजनिक हुई, और अगले दिन से चोरी हुए डेटा का कुछ हिस्सा हैकिंग फ़ोरम पर बेचा जाने लगा
  • पोस्ट की गई सामग्री में कर्मचारियों के credentials, आंतरिक दस्तावेज़ और एजेंसी के IT नेटवर्क का विवरण शामिल था
  • डेटा ByteToBreach नाम के अकाउंट ने पोस्ट किया
    • ByteToBreach उसी साल स्वीडन के e-government portal सहित कई सरकारी एजेंसियों और प्रसिद्ध कंपनियों में सेंध लगाने वाले हैकर के रूप में जाना जाता है
    • सुरक्षा कंपनी KELA ने दिसंबर 2025 में संकेत दिया था कि यह व्यक्ति अल्जीरिया में हो सकता है, और ANCPI घटना के बाद प्रोफ़ाइल अपडेट कर उसकी पहचान अल्जीरिया के Oran के Zakaria Mahdjoub के रूप में उजागर की

रिकवरी और पूर्ण पुनर्निर्माण

  • ANCPI ने वेबसाइट बहाल करने के बाद घोषणा की कि वह पूरे नेटवर्क को शुरुआत से फिर से बना रहा है
  • हमलावर ने बैकअप भी मिटाने का दावा किया, लेकिन लगता है कि ANCPI के पास ऑफ़लाइन कॉपी मौजूद थी

विभिन्न देशों की भूमि रजिस्ट्री एजेंसियों पर हमले

3 टिप्पणियां

 
tribela 15 시간 전

मुझे Mr. Robot का सीज़न 1 याद आ गया। उसमें तो ऑफ़लाइन बैकअप तक सब बर्बाद कर दिए गए थे।

 
loblue 11 시간 전

Hacker News पर दक्षिण कोरिया के सरकारी डेटा सेंटर में लगी आग की घटना का भी ज़िक्र हुआ है, हाहा

 
Hacker News की राय
  • हैक के बाद अधिकारियों ने घोषणा की कि वेबसाइट को बहाल किया जाएगा और संस्था के पूरे नेटवर्क को शुरुआत से फिर बनाया जाएगा। हैकर ने दावा किया कि बैकअप हटा दिए गए, लेकिन लगता है कि offline copies मौजूद थीं, इसलिए सब कुछ पूरी तरह खोया नहीं है
    यह चिंता थी कि भूमि स्वामित्व साबित न कर पाने से बड़ा सामाजिक असर होगा, लेकिन लगता है सबसे खराब स्थिति टल सकती है

    • मेरे पिता के पैतृक शहर, जिसकी आबादी लगभग 50,000 है, में भी 1982 की बड़ी बाढ़ में भूमि रजिस्टर के दस्तावेज़ नष्ट हो गए थे। वकील रहे मेरे पिता ने बताया कि रिकॉर्ड को स्वामित्व के प्रमाण और स्थानीय लोगों की गवाही के आधार पर फिर से बनाया गया था
      पहले सीधे सबूत लागू किए गए, फिर गवाही और आपत्ति दर्ज करने की अवधि का उपयोग किया गया। 100% बहाली संभव नहीं थी और कुछ झूठे दावे भी रहे होंगे, लेकिन ऐसे छोटे शहर में जहां पड़ोसी एक-दूसरे को जानते हों, आपदा के पैमाने को देखते हुए यह सबसे अच्छा समाधान था
    • पुराने Xerox scan bug वाले मामले को याद रखना चाहिए, जिसकी वजह से आधिकारिक scanned documents अमान्य हो गए थे। हम पहले ही ऐसी दुनिया में रह रहे हैं जहां scanned documents की वैधता भी कानूनी विवाद का विषय बन सकती है
    • नेटवर्क की स्थिति को देखते हुए यह भी संभव है कि offline copies भी current state से काफी पीछे हों, इसलिए अब भी बड़ी अव्यवस्था की गुंजाइश है
    • अगर सिर्फ offline backups बचे हैं, तो हर transaction के तुरंत बाद backup नहीं लिया जाता, इसलिए कम से कम एक हफ्ते के land registry transactions गायब होने की संभावना है
      अगर मकसद किसी खास हालिया transaction को मिटाना था, तो यह सफल रहा हो सकता है, और दूसरे रिकॉर्ड भी बड़े पैमाने पर हटाने से बाद के ownership disputes में plausible deniability भी मिल सकती है। अगर कोई सिर्फ अपना ही रिकॉर्ड मिटाता, तो छेड़छाड़ पकड़े जाने पर संदिग्धों का दायरा बहुत छोटा रह जाता
    • जब मैं बहुत तनावपूर्ण workplace में काम करता था, तो version control system के corrupt होने के अलावा यह भी चिंता रहती थी कि नौकरी छोड़ने वाला कोई व्यक्ति जाते-जाते नुकसान कर सकता है। इसलिए मैं हर महीने code की एक copy बनाकर “promotion” लिखा हुआ media अपनी desk में रखता था
      अगर किसी ने desk खंगाली होती, तो शायद उसे blackmail material समझकर खोला होता और सिर्फ code देखकर निराश हुआ होता
  • ANCPI ने घोषणा की कि उसने application को Romania Government Cloud में migrate करना शुरू कर दिया है, और Special Telecommunications Service(STS) के समन्वय में यह काम बुधवार, 22 जुलाई तक पूरा करने की योजना है
    migration के बाद अधिकृत संस्थाएं application और data की जांच करेंगी, system की स्थिति और आगे की कार्रवाई पर report तैयार करेंगी, और उसी के आधार पर recovery की अनुमानित तारीख घोषित की जाएगी। सेवाएं operational priority के अनुसार चरणबद्ध तरीके से फिर शुरू होंगी
    ANCPI ने कहा कि वह कई स्थानों पर रखे backups से database को फिर बना रहा है, और multiple storage locations की वजह से redundancy और cyber security incident के बाद recovery capability बनी हुई है। सभी vulnerabilities को दूर करने तक प्रभावित systems को isolate रखा गया है और संबंधित अधिकारियों के साथ criminal investigation चल रही है, लेकिन अभी आधिकारिक निष्कर्ष सार्वजनिक नहीं किए जा सकते

    • मेरे एक पूर्व सहकर्मी, जो commercial real-estate logistics company में काम करते थे, हर हफ्ते secure datacenter से backup disks निकालकर बैंक के safe deposit box तक ले जाते थे
      लेकिन बैंक datacenter से सिर्फ दो blocks दूर था, और office से भी केवल 6~8 blocks दूर, इसलिए किसी बड़ी आपदा में तीनों जगहें एक साथ प्रभावित हो सकती थीं। मालिक के घर में रखी दूसरी copy ही वास्तव में भौगोलिक रूप से अलग थी
    • जब कोई सरकारी संस्था यह कहे कि वह Government Cloud में migrate करके समस्या सुलझाएगी, तो उल्टा उम्मीद और कम लगती है। यह लगभग वही गलती दोहराकर उसे ठीक करने की बात जैसी है
      उन्हें गलती स्वीकार कर system freeze करना चाहिए और स्वतंत्र विशेषज्ञों की मदद लेनी चाहिए। हाल में Romania में जमीन खरीदने-बेचने वालों के लिए शुभकामनाएं
  • Romania के जानने वालों से सुना है कि मूल कारण भ्रष्टाचार और जान-पहचान वाले ठेके हैं। सरकार अपने करीबी लोगों को IT और data contracts देती है, और वे असली security work नहीं करते, इसलिए ऐसी घटनाएं होती हैं

    • Romania में भ्रष्टाचार आम तौर पर tailor-made contracts या खुली धन-निकासी के रूप में होता है, जिन्हें सिर्फ कुछ खास कंपनियां ही पूरा कर सकें। इस मामले में शायद कम वेतन वाले कर्मचारी या अधिक से अधिक किसी का अयोग्य भतीजा शामिल रहा होगा
      website के web root में .authorized_keys फ़ाइल रखने का कोई कारण ही नहीं था, फिर भी ऐसा किया गया। tailor-made contracts का मतलब है ऐसी जरूरतें लिखना जो इतनी specific हों कि सिर्फ एक कंपनी ही उन्हें पूरा कर सके। एक स्थानीय सरकार ने bus खरीदते समय सामान्य मॉडलों से भी छोटी अधिकतम लंबाई मांगी, और संयोग से निर्णय लेने वाले व्यक्ति का रिश्तेदार ठीक उसी specification वाली गाड़ियां आयात करता था
    • दूसरे पूर्वी यूरोपीय देशों में भी यह बहुत आम है। जो लोग सार्वजनिक हित की परवाह करते हैं, वे इसे ठीक करने का व्यावहारिक तरीका क्या हो सकता है, यह जानना चाहते हैं
    • ऑनलाइन सार्वजनिक की गई incident जानकारी के आधार पर किसी ने एक explanatory dashboard बनाया है: https://ancpi-atac.mariuscomper.uk/en/
    • यह सिर्फ भ्रष्टाचार की समस्या नहीं है। मेरे एक करीबी रिश्तेदार ने हजारों कर्मचारियों वाली सरकारी संस्था में नई application बनवाने का काम संभाला था, लेकिन पूरे संगठन में requirements लिखने, design करने, test करने या deploy करने वाला कोई नहीं था
      कुछ सरकारी पदों का वेतन ठीक-ठाक होता है, लेकिन IT में private sector बहुत ज्यादा भुगतान करता है, इसलिए थोड़ी भी काबिलियत वाले लोग अक्सर private sector में चले जाते हैं। नतीजतन non-IT staff ने contract और उससे जुड़ी सारी समस्याएं संभालीं, और परिणाम भी अच्छे नहीं रहे। यह ऐसा प्रोजेक्ट था जिसे उसी timeline में budget के लगभग 10% पर भी ठीक से किया जा सकता था
      मेरे परिचित ने Romania सरकार के एक और IT project में हिस्सा लिया था जिसकी लागत वास्तविक मूल्य से 5~10 गुना थी और उसमें कई स्तर की subcontracting थी। सक्षम लोग 10 से भी कम थे, लेकिन winning vendor ने 100 से अधिक लोगों का खर्च बिल किया, जबकि वास्तविक headcount भी थोड़े समय के लिए अधिकतम 70 के आसपास था। खासकर decision-making पदों पर सक्षम लोगों की कमी मुख्य कारण थी
    • लेख के अनुसार, सूत्रों ने कहा कि हैकर ने valid credentials का उपयोग करके घुसपैठ की
  • security firm KELA ने हैकर की पहचान Algeria के Oran के Zakaria Mahdjoub के रूप में बताई
    अगर कोई सचमुच malicious hacker हो, तो लगता है वह रूसी हैकरों की तरह केवल उन्हीं देशों को निशाना बनाएगा जिनसे उसके देश के शत्रुतापूर्ण संबंध हों या जिनके साथ extradition treaty न हो, लेकिन Algeria और Romania के बीच extradition treaty है: https://periodicos.processus.com.br/index.php/egjf/article/v...

    • या फिर OpSec ठीक से बनाए रखना ही काफी है
  • यह घटना उस दक्षिण कोरियाई सरकारी datacenter हादसे की याद दिलाती है जिसमें battery fire के कारण backup के बिना लगभग 900TB का datacenter data मिट गया था
    बाहरी backup के बिना गायब हुई functionality को जोड़कर वापस लाने का काम data recovery से ज्यादा forensic archaeology जैसा रहा होगा। आखिरी बार सुना था कि खोई हुई services और data का लगभग एक-चौथाई बहाल किया जा चुका था
    [1] https://www.intermediagroup.org/south-korea-data-loss/

  • सर्बिया का land registry database भी दो महीने से काम नहीं कर रहा है। LRD support team की सामान्य system outage सूचना के अलावा सरकार की ओर से कोई घोषणा नहीं है, इसलिए उम्मीद है कि उस पर भी वही हमला नहीं हुआ होगा

  • अगर backups भी system के साथ delete हो गए, तो इसका मतलब है कि वे उसी network से accessible थे। जिस backup तक attacker पहुंच सकता है, वह backup नहीं है
    अच्छा है कि offline copy मौजूद थी, लेकिन इतने महत्वपूर्ण system के लिए किस्मत पर निर्भर नहीं रहना चाहिए; नियमित रूप से offline backup होना चाहिए

    • भले ही यह कोई सख्ती से परिभाषित term न हो, फिर भी उसे backup कहना मुश्किल है। अच्छा है कि असली offline backup भी था, लेकिन इससे यह और साफ हो जाता है कि नकली backup का कोई मतलब नहीं था और incident record में उसका जिक्र करना भी बेकार था
    • append-only backup system का उपयोग करने से attacker की पहुंच वाले environment में भी मौजूदा backups को delete होने से बचाया जा सकता है
  • ऐसा लगता है कि ढीली password practices और policies, और 2-step authentication या physical token की कमी ने इस breach में योगदान दिया। कथित attacker की पोस्ट और स्क्रीनशॉट में P@ssw0rd जैसे व्यापक रूप से जाने-पहचाने और आसानी से guess किए जा सकने वाले passwords दिखते हैं
    <https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
    <https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
    शुरुआत में ExoticPearTree ने यह बात यहां बिना सबूत के रखी थी: <https://news.ycombinator.com/item?id=48978836>. अगर इतनी घिसी-पिटी मूर्खतापूर्ण practices की आलोचना करनी है, तो पर्याप्त सबूत देना चाहिए ताकि यह खोखला और बेबुनियाद आरोप न लगे

    • मुझे मेरा पहला 2-step authentication device नौकरी में मिला था, लेकिन मेरे दोस्तों के पास वह World of Warcraft के लिए था, और बैंकों को इसे देना शुरू करने में कई साल और लगे। हर breach के बाद मुझे यह बात याद आती है
      Blizzard ने अपने एक वार्षिक event में शामिल होने वाले सभी लोगों को hardware token बांटे थे। बाद में smartphone authentication संभव हुआ, और Blizzard ने इसे अनिवार्य नहीं किया, लेकिन लगभग हर guild, खासकर officers के लिए, इसका इस्तेमाल मांगती थी
  • ऑस्ट्रेलिया की Torrens registry system में कागजी दस्तावेज अब authoritative original नहीं रहे। अगर आप किसी मृत व्यक्ति की विरासत वाली संपत्ति का title deed registry office में जमा करते हैं, तो वे database update करके दस्तावेज अपने पास रख लेते हैं, और अगर आप उसे वापस मांगें तो उस पर अमान्य होने की मुहर लगाकर लौटा देते हैं
    मैं यह प्रक्रिया खुद कर चुका हूं, इसलिए जानता हूं। अब मैं उन लोगों का इंतजार कर रहा हूं जो “3, 2, 1” कहेंगे

  • कुछ समय पहले स्लोवाकिया में भी यही हुआ था

    • जनवरी 2025 में स्लोवाकिया के land registry office को hack किया गया था, और अज्ञात attackers ने database encrypt करके सार्वजनिक न की गई 7-digit रकम की ransom मांगी थी
      पूरे देश का real estate market लगभग एक महीने तक ठप रहा, और backups तथा कागजी दस्तावेजों से सब कुछ बहाल कर सामान्य संचालन फिर शुरू करने में कई महीने लगे। यह स्लोवाकिया के इतिहास का सबसे बड़ा cyber attack था, लेकिन इसके पीछे कौन था यह अब तक सार्वजनिक नहीं हुआ है और जांच जारी है। प्रधानमंत्री सहित सरकारी अधिकारियों ने बिना सबूत तुरंत यूक्रेन पर उंगली उठाने में उत्साह दिखाया
    • उस समय की coverage यह थी
      “1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 जनवरी 2025), HN चर्चा: <https://news.ycombinator.com/item?id=42650343>
      “Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 जनवरी 2025)
      “Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 जनवरी 2025)
      यह घटना यूक्रेन से जुड़ी हुई लगती है
    • जानना चाहता हूं कि इसे कैसे सुलझाया गया