Samma hackaralias som slog mot CGI Sverige i våras har nu lamslagit ett helt lands fastighetsmarknad.
Rumäniens nationella fastighetsregister raderades den 14 juli av hackaren ByteToBreach efter ett misslyckat utpressningsförsök. Attacken stängde ner e-Terra-plattformen i nästan en vecka och stoppade landets bostadsaffärer helt.
Det är samma hackaralias som i mars gick ut på ett hackerforum och uppgav sig ha stulit källkoden till Sveriges e-tjänsteportal från CGI Sverige AB, en leverantör som bland annat är kopplad till Skatteverket och BankID-inloggningen.
Så gick attacken mot Rumänien till
Rumäniens fastighetsmyndighet ANCPI förvaltar landets kadaster, alltså det centrala registret över vem som äger vilken fastighet. När systemet gick ner den 14 juli kunde notarier och medborgare inte längre registrera köp, sälja eller få ut äganderättsbevis.
Angriparen använde stulna inloggningsuppgifter för att ta sig in, kartlade nätverket och raderade sedan både produktionsservrar och säkerhetskopior när ett krav på betalning inte gick igenom, rapporterar Help Net Security. Ingen sårbarhet i mjukvaran utnyttjades, hela intrånget vilade på behörig åtkomst.
ANCPI meddelade att man ändå kunde återställa delar av datan tack vare att säkerhetskopior fanns lagrade på flera platser. I ett uttalande skriver myndigheten att ”de data som administreras genom dess IT-system inte har komprometterats till följd av denna incident”.
Chefen för cybersäkerheten: ”inte särskilt komplex”
Rumäniens direktör för den nationella cybersäkerhetsmyndigheten DNSC, Dan Cimpean, beskrev intrånget för The Record som ”inte en särskilt komplex attack” och menar att det handlade om läckta uppgifter och kända svagheter snarare än avancerade tekniker.
Dagen efter raderingen dök stulen data upp till försäljning på ett hackerforum. Materialet ska enligt en teknisk analys från Rescana innehålla anställdas inloggningsuppgifter, interna dokument och detaljer om ANCPI:s IT-nätverk.
Timingen slog dubbelt hårt eftersom momsen på nyproducerade bostäder är på väg att höjas från 9 till 21 procent, vilket redan skapat en ström av transaktioner som nu låg still.
Bakom aliaset: en initial access broker i Algeriet
Det israeliska säkerhetsföretaget KELA har kopplat aliaset ByteToBreach till Zakaria Mahdjoub, en påstådd cyberkriminell baserad i Oran i Algeriet. Rumänska myndigheter betraktar honom som en så kallad initial access broker, en hackare som säljer tillträde till komprometterade nätverk vidare, och inte som del av en statligt understödd grupp, enligt Risky Business.
Samma alias har det senaste året kopplats till en rad intrång mot myndigheter och storföretag i flera länder, däribland det finländska rederiet Viking Line.
Vad betyder det för svenska register?
Kopplingen till Sverige går via CGI-läckan i mars. Då hävdade ByteToBreach att man tagit sig in i CGI Sverige AB via en Jenkins-server och rört sig vidare i systemen med hjälp av SSH-nycklar. Bland det som lades ut för försäljning fanns delar av källkoden till Sveriges e-tjänsteportal, personaluppgifter och konfigurationsfiler.
CGI:s talesperson Gustaf Nilsson sa då att incidenten ”gäller två interna testservrar i Sverige som inte används i produktion”. BankIDs presstalesperson Charlotte Pataky underströk samtidigt att ”Bank-ID har inte utsatts för någon attack. Det är säkert att använda”.
Civilförsvarsminister Carl-Oskar Bohlin bekräftade i mars att regeringen var i kontakt med berörda myndigheter och följde utvecklingen tillsammans med CERT-SE.
Den fråga som Rumänien-attacken tvingar fram är hur väl svenska centralregister, som Lantmäteriets fastighetsregister, står emot samma metod: en angripare som tar sig in med legitima inloggningsuppgifter och siktar in sig på både data och säkerhetskopior. ANCPI räddades av att kopior lagrats offline på flera platser. Den detaljen, mer än något annat i den rumänska historien, avgjorde skillnaden mellan en veckas kaos och en varaktig nationell kris.