- हैकर ने ANCPI में घुसपैठ की और धन उगाही की मांग विफल होने पर भूमि रजिस्ट्री डेटाबेस और बैकअप मिटा दिए, जिससे रोमानिया का रियल एस्टेट बाज़ार एक हफ्ते तक व्यावहारिक रूप से ठप हो गया
- हमलावर वैध credentials के साथ अंदर घुसे, आंतरिक सिस्टम को समझा और फिर डेटा मिटा दिया; ANCPI का ईमेल सर्वर और आधिकारिक ऐप·वेबसाइट भी बंद हो गए
- नोटरी नए रियल एस्टेट लेनदेन दर्ज नहीं कर सके, और नागरिक मालिकाना प्रमाणपत्र और विस्तृत भूमि रिकॉर्ड जारी नहीं करा सके
- 14 जुलाई को डेटा मिटाए जाने के साथ घटना सार्वजनिक हुई, और अगले दिन से कर्मचारियों के credentials, आंतरिक दस्तावेज़ और IT नेटवर्क जानकारी हैकिंग फ़ोरम पर बेची जाने लगी
- ANCPI ने वेबसाइट बहाल कर दी है और पूरे नेटवर्क को शुरुआत से फिर से बना रहा है; हमलावर के दावे के बावजूद संभव है कि उसके पास ऑफ़लाइन बैकअप कॉपी मौजूद हो
घुसपैठ और डेटा मिटाना
- हैकर ने रोमानिया की कैडस्ट्रल और रियल एस्टेट रजिस्ट्री एजेंसी ANCPI में घुसपैठ की, धन उगाही की मांग की, और विफल होने पर राष्ट्रीय भूमि रजिस्ट्री डेटाबेस मिटा दिया
- सूत्रों के अनुसार हमलावर वैध credentials के साथ अंदर घुसे, आंतरिक सिस्टम को समझा, और फिर सिस्टम तथा बैकअप मिटा दिए
- इस घटना के कारण ANCPI का ईमेल सर्वर भी बंद हो गया
ठप पड़ा रियल एस्टेट बाज़ार
- आधिकारिक ऐप और वेबसाइट एक हफ्ते तक ऑफ़लाइन रहने से रोमानिया का पूरा रियल एस्टेट बाज़ार रुक गया
- नोटरी नए लेनदेन रजिस्टर नहीं कर सके
- नागरिक मालिकाना प्रमाणपत्र या विस्तृत भूमि रिकॉर्ड जारी नहीं करा सके
लीक हुआ डेटा और हमलावर
- हैकर द्वारा डेटा मिटाना शुरू किए जाने वाले 14 जुलाई को घटना सार्वजनिक हुई, और अगले दिन से चोरी हुए डेटा का कुछ हिस्सा हैकिंग फ़ोरम पर बेचा जाने लगा
- पोस्ट की गई सामग्री में कर्मचारियों के credentials, आंतरिक दस्तावेज़ और एजेंसी के IT नेटवर्क का विवरण शामिल था
- डेटा ByteToBreach नाम के अकाउंट ने पोस्ट किया
- ByteToBreach उसी साल स्वीडन के e-government portal सहित कई सरकारी एजेंसियों और प्रसिद्ध कंपनियों में सेंध लगाने वाले हैकर के रूप में जाना जाता है
- सुरक्षा कंपनी KELA ने दिसंबर 2025 में संकेत दिया था कि यह व्यक्ति अल्जीरिया में हो सकता है, और ANCPI घटना के बाद प्रोफ़ाइल अपडेट कर उसकी पहचान अल्जीरिया के Oran के Zakaria Mahdjoub के रूप में उजागर की
रिकवरी और पूर्ण पुनर्निर्माण
- ANCPI ने वेबसाइट बहाल करने के बाद घोषणा की कि वह पूरे नेटवर्क को शुरुआत से फिर से बना रहा है
- हमलावर ने बैकअप भी मिटाने का दावा किया, लेकिन लगता है कि ANCPI के पास ऑफ़लाइन कॉपी मौजूद थी
3 टिप्पणियां
मुझे Mr. Robot का सीज़न 1 याद आ गया। उसमें तो ऑफ़लाइन बैकअप तक सब बर्बाद कर दिए गए थे।
Hacker News पर दक्षिण कोरिया के सरकारी डेटा सेंटर में लगी आग की घटना का भी ज़िक्र हुआ है, हाहा
Hacker News की राय
हैक के बाद अधिकारियों ने घोषणा की कि वेबसाइट को बहाल किया जाएगा और संस्था के पूरे नेटवर्क को शुरुआत से फिर बनाया जाएगा। हैकर ने दावा किया कि बैकअप हटा दिए गए, लेकिन लगता है कि offline copies मौजूद थीं, इसलिए सब कुछ पूरी तरह खोया नहीं है
यह चिंता थी कि भूमि स्वामित्व साबित न कर पाने से बड़ा सामाजिक असर होगा, लेकिन लगता है सबसे खराब स्थिति टल सकती है
पहले सीधे सबूत लागू किए गए, फिर गवाही और आपत्ति दर्ज करने की अवधि का उपयोग किया गया। 100% बहाली संभव नहीं थी और कुछ झूठे दावे भी रहे होंगे, लेकिन ऐसे छोटे शहर में जहां पड़ोसी एक-दूसरे को जानते हों, आपदा के पैमाने को देखते हुए यह सबसे अच्छा समाधान था
अगर मकसद किसी खास हालिया transaction को मिटाना था, तो यह सफल रहा हो सकता है, और दूसरे रिकॉर्ड भी बड़े पैमाने पर हटाने से बाद के ownership disputes में plausible deniability भी मिल सकती है। अगर कोई सिर्फ अपना ही रिकॉर्ड मिटाता, तो छेड़छाड़ पकड़े जाने पर संदिग्धों का दायरा बहुत छोटा रह जाता
अगर किसी ने desk खंगाली होती, तो शायद उसे blackmail material समझकर खोला होता और सिर्फ code देखकर निराश हुआ होता
ANCPI ने घोषणा की कि उसने application को Romania Government Cloud में migrate करना शुरू कर दिया है, और Special Telecommunications Service(STS) के समन्वय में यह काम बुधवार, 22 जुलाई तक पूरा करने की योजना है
migration के बाद अधिकृत संस्थाएं application और data की जांच करेंगी, system की स्थिति और आगे की कार्रवाई पर report तैयार करेंगी, और उसी के आधार पर recovery की अनुमानित तारीख घोषित की जाएगी। सेवाएं operational priority के अनुसार चरणबद्ध तरीके से फिर शुरू होंगी
ANCPI ने कहा कि वह कई स्थानों पर रखे backups से database को फिर बना रहा है, और multiple storage locations की वजह से redundancy और cyber security incident के बाद recovery capability बनी हुई है। सभी vulnerabilities को दूर करने तक प्रभावित systems को isolate रखा गया है और संबंधित अधिकारियों के साथ criminal investigation चल रही है, लेकिन अभी आधिकारिक निष्कर्ष सार्वजनिक नहीं किए जा सकते
लेकिन बैंक datacenter से सिर्फ दो blocks दूर था, और office से भी केवल 6~8 blocks दूर, इसलिए किसी बड़ी आपदा में तीनों जगहें एक साथ प्रभावित हो सकती थीं। मालिक के घर में रखी दूसरी copy ही वास्तव में भौगोलिक रूप से अलग थी
उन्हें गलती स्वीकार कर system freeze करना चाहिए और स्वतंत्र विशेषज्ञों की मदद लेनी चाहिए। हाल में Romania में जमीन खरीदने-बेचने वालों के लिए शुभकामनाएं
Romania के जानने वालों से सुना है कि मूल कारण भ्रष्टाचार और जान-पहचान वाले ठेके हैं। सरकार अपने करीबी लोगों को IT और data contracts देती है, और वे असली security work नहीं करते, इसलिए ऐसी घटनाएं होती हैं
website के web root में
.authorized_keysफ़ाइल रखने का कोई कारण ही नहीं था, फिर भी ऐसा किया गया। tailor-made contracts का मतलब है ऐसी जरूरतें लिखना जो इतनी specific हों कि सिर्फ एक कंपनी ही उन्हें पूरा कर सके। एक स्थानीय सरकार ने bus खरीदते समय सामान्य मॉडलों से भी छोटी अधिकतम लंबाई मांगी, और संयोग से निर्णय लेने वाले व्यक्ति का रिश्तेदार ठीक उसी specification वाली गाड़ियां आयात करता थाकुछ सरकारी पदों का वेतन ठीक-ठाक होता है, लेकिन IT में private sector बहुत ज्यादा भुगतान करता है, इसलिए थोड़ी भी काबिलियत वाले लोग अक्सर private sector में चले जाते हैं। नतीजतन non-IT staff ने contract और उससे जुड़ी सारी समस्याएं संभालीं, और परिणाम भी अच्छे नहीं रहे। यह ऐसा प्रोजेक्ट था जिसे उसी timeline में budget के लगभग 10% पर भी ठीक से किया जा सकता था
मेरे परिचित ने Romania सरकार के एक और IT project में हिस्सा लिया था जिसकी लागत वास्तविक मूल्य से 5~10 गुना थी और उसमें कई स्तर की subcontracting थी। सक्षम लोग 10 से भी कम थे, लेकिन winning vendor ने 100 से अधिक लोगों का खर्च बिल किया, जबकि वास्तविक headcount भी थोड़े समय के लिए अधिकतम 70 के आसपास था। खासकर decision-making पदों पर सक्षम लोगों की कमी मुख्य कारण थी
security firm KELA ने हैकर की पहचान Algeria के Oran के Zakaria Mahdjoub के रूप में बताई
अगर कोई सचमुच malicious hacker हो, तो लगता है वह रूसी हैकरों की तरह केवल उन्हीं देशों को निशाना बनाएगा जिनसे उसके देश के शत्रुतापूर्ण संबंध हों या जिनके साथ extradition treaty न हो, लेकिन Algeria और Romania के बीच extradition treaty है: https://periodicos.processus.com.br/index.php/egjf/article/v...
यह घटना उस दक्षिण कोरियाई सरकारी datacenter हादसे की याद दिलाती है जिसमें battery fire के कारण backup के बिना लगभग 900TB का datacenter data मिट गया था
बाहरी backup के बिना गायब हुई functionality को जोड़कर वापस लाने का काम data recovery से ज्यादा forensic archaeology जैसा रहा होगा। आखिरी बार सुना था कि खोई हुई services और data का लगभग एक-चौथाई बहाल किया जा चुका था
[1] https://www.intermediagroup.org/south-korea-data-loss/
सर्बिया का land registry database भी दो महीने से काम नहीं कर रहा है। LRD support team की सामान्य system outage सूचना के अलावा सरकार की ओर से कोई घोषणा नहीं है, इसलिए उम्मीद है कि उस पर भी वही हमला नहीं हुआ होगा
अगर backups भी system के साथ delete हो गए, तो इसका मतलब है कि वे उसी network से accessible थे। जिस backup तक attacker पहुंच सकता है, वह backup नहीं है
अच्छा है कि offline copy मौजूद थी, लेकिन इतने महत्वपूर्ण system के लिए किस्मत पर निर्भर नहीं रहना चाहिए; नियमित रूप से offline backup होना चाहिए
ऐसा लगता है कि ढीली password practices और policies, और 2-step authentication या physical token की कमी ने इस breach में योगदान दिया। कथित attacker की पोस्ट और स्क्रीनशॉट में
P@ssw0rdजैसे व्यापक रूप से जाने-पहचाने और आसानी से guess किए जा सकने वाले passwords दिखते हैं<https://spear.cx/Thread-Selling-RO-Thy-arss-shall-be-spanked...>
<https://drive.google.com/file/d/1iZc93XfViOk7izusgIG1ni7Kmsx...>
शुरुआत में ExoticPearTree ने यह बात यहां बिना सबूत के रखी थी: <https://news.ycombinator.com/item?id=48978836>. अगर इतनी घिसी-पिटी मूर्खतापूर्ण practices की आलोचना करनी है, तो पर्याप्त सबूत देना चाहिए ताकि यह खोखला और बेबुनियाद आरोप न लगे
Blizzard ने अपने एक वार्षिक event में शामिल होने वाले सभी लोगों को hardware token बांटे थे। बाद में smartphone authentication संभव हुआ, और Blizzard ने इसे अनिवार्य नहीं किया, लेकिन लगभग हर guild, खासकर officers के लिए, इसका इस्तेमाल मांगती थी
ऑस्ट्रेलिया की Torrens registry system में कागजी दस्तावेज अब authoritative original नहीं रहे। अगर आप किसी मृत व्यक्ति की विरासत वाली संपत्ति का title deed registry office में जमा करते हैं, तो वे database update करके दस्तावेज अपने पास रख लेते हैं, और अगर आप उसे वापस मांगें तो उस पर अमान्य होने की मुहर लगाकर लौटा देते हैं
मैं यह प्रक्रिया खुद कर चुका हूं, इसलिए जानता हूं। अब मैं उन लोगों का इंतजार कर रहा हूं जो “3, 2, 1” कहेंगे
कुछ समय पहले स्लोवाकिया में भी यही हुआ था
पूरे देश का real estate market लगभग एक महीने तक ठप रहा, और backups तथा कागजी दस्तावेजों से सब कुछ बहाल कर सामान्य संचालन फिर शुरू करने में कई महीने लगे। यह स्लोवाकिया के इतिहास का सबसे बड़ा cyber attack था, लेकिन इसके पीछे कौन था यह अब तक सार्वजनिक नहीं हुआ है और जांच जारी है। प्रधानमंत्री सहित सरकारी अधिकारियों ने बिना सबूत तुरंत यूक्रेन पर उंगली उठाने में उत्साह दिखाया
“1T+ in assets are frozen as Slovakia's Land Registry faces ransomware attack” <https://spectator.sme.sk/politics-and-society/c/news-digest-...> (9 जनवरी 2025), HN चर्चा: <https://news.ycombinator.com/item?id=42650343>
“Ransomware Attack Paralyzes Slovakian Land Registry, Souring Slovakia-Ukraine Relations” <https://dailysecurityreview.com/security-spotlight/slovakian...> (14 जनवरी 2025)
“Slovakia Hit by Historic Cyber-Attack on Land Registry” <https://www.infosecurity-magazine.com/news/slovakia-hit-by-l...> (10 जनवरी 2025)
यह घटना यूक्रेन से जुड़ी हुई लगती है