Gen. partnerAlgotech

Kyberútok ochromil rumunský katastr. Hacker získal zdrojové kódy

Jeden kybernetický útok dokázal výrazně omezit realitní transakce napříč Rumunskem. Zatímco úřady ujišťují, že centrální databáze vlastníků a nemovitostí zůstala nedotčena, útočník ByteToBreach nabízí údajně odcizená interní data a zdrojové kódy. Incident zároveň otevírá otázky, zda bylo možné kompromitaci klíčové státní infrastruktury předejít.

Stanislav Novotný|
22. července 2026
Kyberútok ochromil rumunský katastr. Hacker získal zdrojové kódy

Rozsáhlý kybernetický útok vyřadil klíčové systémy rumunského katastru nemovitostí a na několik dní zablokoval standardní vyřizování realitních transakcí v celé zemi. K útoku se přihlásil kyberzločinec vystupující pod přezdívkou ByteToBreach, který tvrdí, že získal interní data, zdrojové kódy i přístup k infrastruktuře agentury. Rumunské úřady však odmítají, že by byla kompromitována samotná centrální databáze občanů a nemovitostí.

Kybernetický útok zasáhl 14. července rumunskou Národní agenturu pro katastr a evidenci nemovitostí (ANCPI). Incident vyřadil centrální IT infrastrukturu agentury, včetně e-mailových služeb a především systému e-Terra, který je zásadní pro fungování evidence nemovitostí v zemi.

ANCPI následně označila událost za nejzávažnější technický incident ve své historii. Podle agentury přestaly fungovat informační systémy používané občany, notáři, advokáty, geodety i samotnými pracovníky katastru.

Výpadek se rychle promítl i mimo státní správu. Bez přístupu k systému nebylo možné standardně vydávat některé dokumenty potřebné při převodech nemovitostí ani provádět nové zápisy. Rumunský ekonomický deník Ziarul Financiar popsal situaci jako zablokování realitních transakcí na celostátní úrovni.

Ziarul Financiar – dopad útoku na rumunský realitní trh

K útoku se přihlásil ByteToBreach

K odpovědnosti za útok se přihlásil aktér vystupující pod přezdívkou ByteToBreach. Pod tímto jménem je nejméně od roku 2025 sledován jako finančně motivovaný kyberzločinec zaměřující se na krádeže dat, kompromitaci organizací a jejich následnou monetizaci.

Podle rumunského Národního ředitelství kybernetické bezpečnosti (DNSC) zatím nic nenasvědčuje tomu, že by za incidentem stál státem podporovaný aktér. Ředitel DNSC Dan Cîmpean jej charakterizoval jako finančně motivovaného útočníka zaměřujícího se na nedostatečně zabezpečené systémy. Rumunské úřady podle jeho vyjádření předpokládají, že útočník působí z Alžírska.

Threat-intelligence společnost KELA spojuje identitu ByteToBreach s konkrétní osobou z alžírského Oranu. Rumunské úřady ale toto přiřazení veřejně nepotvrdily.

KELA – profil útočníka ByteToBreach a analýza incidentu ANCPI

The Record – vyjádření ředitele DNSC k útoku

Útočník tvrdí, že získal databáze i zdrojový kód

ByteToBreach začal údajně získaná data nabízet už 15. července, tedy den po odstavení systémů ANCPI.

Podle jeho tvrzení získal data z několika interních systémů, kopii serverů GitLab, zdrojové kódy aplikací včetně systémů e-Terra a RENNS a další informace o infrastruktuře. Současně tvrdí, že v napadeném prostředí nasadil vlastní ransomware.

Rumunský investigativní projekt Public Record zveřejnil informace a screenshoty pocházející z nabídky útočníka. Jeden ze zveřejněných materiálů obsahoval tvrzení, že útočník začal mazat dostupné zálohy.

KELA následně uvedla, že ByteToBreach zveřejnil screenshoty interních systémů a odkazy na část údajně exfiltrovaných dat. Mezi zveřejněnými materiály se podle její analýzy nacházel také JSON export popisující část prostředí Active Directory ANCPI.

Rozsah tvrzení útočníka ale zatím nebyl nezávisle potvrzen. Není proto možné tvrdit, že získal kompletní databázi rumunského katastru nebo že nenávratně zničil všechny její zálohy.

Public Record – data ANCPI nabízená k prodeji a informace o údajném mazání záloh

Centrální databáze podle úřadu napadena nebyla

Právě skutečný rozsah kompromitace zůstává jednou z největších nejasností celého incidentu.

Ředitel ANCPI Laurențiu Blaga uvedl, že samotná databáze systému e-Terra obsahující informace o občanech a nemovitostech podle dosavadního vyšetřování prolomena nebyla.

Napadeny podle něj byly některé aplikace komunikující s databází, nikoliv samotná centrální databáze.

„Databáze je neporušená,“ uvedl Blaga s tím, že kontroly nadále pokračují.

Podobně se vyjadřuje také DNSC. Ředitel instituce Dan Cîmpean podle The Record uvedl, že vyšetřovatelé zatím nenašli důkaz o odcizení osobních údajů občanů nebo katastrálních listin.

To ale neznamená, že k žádné exfiltraci nedošlo.

Podle Cîmpeana útočník získal omezené množství informací, mezi kterými byly uživatelské přihlašovací údaje a zdrojové kódy aplikací.

Tvrzení ANCPI a útočníka se proto nemusí zcela vylučovat. Je možné, že centrální databáze vlastníků a nemovitostí zůstala nedotčena, zatímco útočník současně pronikl do jiných částí infrastruktury a získal citlivá interní data.

HotNews – vyjádření ředitele ANCPI o stavu centrální databáze

Únik zdrojových kódů může představovat dlouhodobé riziko

Pokud se potvrdí rozsah kompromitace interního GitLabu a zdrojových kódů, může incident představovat bezpečnostní problém i dlouho po obnovení systémů.

Zdrojový kód může útočníkům umožnit detailně analyzovat fungování aplikací, autentizační mechanismy, interní API, databázová propojení nebo logiku přístupových oprávnění.

V případě chybné správy vývojových repozitářů se v nich mohou nacházet také citlivé konfigurační údaje nebo přístupové údaje k navazujícím systémům. Není však potvrzeno, že by taková data byla součástí konkrétně tohoto úniku.

Znalost interní architektury a zdrojových kódů může každopádně usnadnit hledání dalších zranitelností a zvýšit riziko budoucích útoků.

Útok měl využít známé zranitelnosti a uniklé přihlašovací údaje

Přesný způsob prvotního průniku do infrastruktury ANCPI zatím nebyl veřejně popsán do technických detailů.

ByteToBreach v rozhovoru pro Euronews România tvrdil, že při útoku využil zranitelnost známou už od roku 2021. Konkrétní zranitelnost ani její označení CVE ale nezveřejnil.

Podle ředitele DNSC Dana Cîmpeana útok využíval známé softwarové zranitelnosti, před jejichž opravou úřady organizace již dříve varovaly, v kombinaci s dříve uniklými přihlašovacími údaji.

„Nebyl to příliš komplexní útok,“ uvedl Cîmpean podle The Record.

KELA zároveň identifikovala přihlašovací údaje zachycené infostealer malwarem, které mohou souviset s administrativními účty ANCPI. Společnost však výslovně upozorňuje, že nedokáže potvrdit, zda byly tyto credentials v době incidentu stále platné nebo zda byly skutečně použity jako cesta prvotního průniku.

Konkrétní CVE použitá při útoku zatím nebyla veřejně potvrzena.

HotNews – rozhovor s údajným útočníkem a tvrzení o zranitelnosti z roku 2021

Ministr kritizuje prevenci. ANCPI podle něj mohla udělat více

Incident vyvolal v Rumunsku také otázky ohledně toho, zda mu bylo možné předejít.

Rumunský ministr hospodářství a digitalizace Irineu Darău veřejně uvedl, že ANCPI mohla v oblasti prevence udělat výrazně více.

Podle ministra mezi agenturou a rumunským Národním ředitelstvím kybernetické bezpečnosti probíhala komunikace týkající se bezpečnosti a zranitelností a instituce dostávala doporučení, na čem by měla pracovat.

Darău zároveň upozornil, že riziko kybernetického útoku nelze nikdy snížit na nulu. Odpovědnost za izolování a odstranění zranitelností ve vlastních systémech ale podle něj leží na samotné instituci.

Z veřejně dostupných informací zatím není možné určit, zda se dřívější upozornění týkala přímo slabin následně využitých při červencovém útoku.

Digi24 – ministr Irineu Darău o prevenci a bezpečnosti ANCPI

Agentura nakupovala bezpečnostní technologie i podporu

Rumunský investigativní projekt Public Record upozornil také na předchozí smlouvy ANCPI týkající se kybernetické bezpečnosti.

Agentura podle jeho zjištění uzavřela v letech 2019 a 2023 dvě rámcové smlouvy se společností IT About IT SRL. První měla hodnotu téměř 950 tisíc rumunských lei, novější téměř 1,5 milionu lei. Poslední navazující smlouva byla podle Public Record podepsána ještě 30. dubna 2026.

Smluvní dokumentace podle investigace počítala mimo jiné s nepřetržitým call centrem, dostupností specialistů pro online nebo onsite zásahy a technickým auditem integrovaného bezpečnostního řešení minimálně jednou ročně.

Majitel dodavatelské společnosti ale novinářům uvedl, že jeho firma fungovala především jako dodavatel licencí a neměla povinnost samotný kybernetický útok detekovat. Public Record upozornil, že smluvní dokumentace popisovala širší rozsah podpory a služeb.

To samo o sobě neznamená, že dodavatelská společnost za incident odpovídá. Přesné příčiny útoku a rozdělení odpovědnosti jsou nadále předmětem vyšetřování.

Za téměř 20 let stovky milionů lei do IT

Samostatnou analýzu veřejných zakázek provedl rumunský ekonomický deník Ziarul Financiar.

Podle jeho výpočtu uzavřela ANCPI za téměř dvě desetiletí smlouvy související s IT a digitalizací archivů v celkové hodnotě přibližně 710 milionů lei.

Zakázky, které analýza identifikovala explicitně jako výdaje na kybernetickou bezpečnost, představovaly méně než 1,6 milionu lei, tedy přibližně 0,2 procenta.

Tento poměr je ale nutné interpretovat opatrně. Bezpečnostní technologie a služby mohou být součástí širších IT kontraktů, aniž by byly ve veřejných zakázkách samostatně označeny jako kybernetická bezpečnost. Číslo proto nelze automaticky chápat jako kompletní součet všech investic ANCPI do zabezpečení.

Ziarul Financiar – analýza IT a bezpečnostních zakázek ANCPI

Uniklá data mají ukazovat i velmi staré systémy

Další otázky vyvolává obsah dat zveřejněných útočníkem.

Podle analýzy společnosti KELA se mezi materiály nachází JSON export, který podle všeho popisuje část prostředí Active Directory ANCPI.

V datech se objevují odkazy na systémy Windows XP, Windows 7 a Windows Server 2003. KELA identifikovala také nejméně 69 objektů Group Policy, mezi nimi například položky pojmenované „DISABLE WINDOWS FIREWALL“ nebo „MIGRARE - ADD ADMINS“.

Analýza dále upozorňuje na citlivé vztahy oprávnění v Active Directory, osobní údaje zaměstnanců a nejméně jedno zakódované firemní heslo.

Samotný obsah exportu ale automaticky neznamená, že všechny uvedené počítače a operační systémy byly v době útoku stále aktivní a používané v produkční infrastruktuře. Active Directory může obsahovat historické nebo již neaktivní objekty.

Pokud by se však potvrdilo, že zastaralé a nepodporované operační systémy byly stále aktivní součástí prostředí ANCPI, představovalo by to významný bezpečnostní problém.

Údajné výkupné 10 milionů eur útočník popírá

Po útoku se objevily informace, že ByteToBreach požadoval po rumunských úřadech výkupné ve výši 10 milionů eur.

Sám údajný útočník tuto částku v rozhovoru pro Euronews România popřel.

Podle jeho vyjádření případná finanční jednání zůstávají pouze mezi zainteresovanými stranami. Současně uvedl, že motivace útoku byla finanční.

Výši případného skutečného požadovaného výkupného rumunské úřady veřejně nepotvrdily.

ByteToBreach se v rozhovoru dokonce omluvil rumunským občanům i IT pracovníkům ANCPI za komplikace způsobené útokem.

Na otázku ohledně možného zneužití ukradených dat uvedl, že je „neprodává jen tak komukoliv“. Takové tvrzení pachatele však samozřejmě nelze považovat za záruku bezpečnosti získaných informací.

Aplikace se přesouvají do rumunského vládního cloudu

Obnova infrastruktury pokračovala i více než týden po útoku.

ANCPI oznámila migraci zasažených aplikací do infrastruktury rumunského vládního cloudu.

Ředitel agentury Laurențiu Blaga upřesnil, že samotná centrální databáze e-Terra se do cloudu nepřesouvá. Migrovány mají být aplikace, které s touto databází komunikují.

Po přesunu mají systémy projít další bezpečnostní kontrolou příslušných státních institucí. Teprve poté může následovat postupné obnovení jejich provozu.

Blaga uvedl, že migrace aplikací má probíhat od 22. července, odmítl ale slíbit konkrétní datum plného obnovení všech služeb.

HotNews – migrace aplikací ANCPI do vládního cloudu

Jeden útok ukázal závislost celého trhu na centrálním systému

Incident ANCPI ukazuje problém, který přesahuje samotný únik dat.

e-Terra není pouze veřejným webem s informacemi o parcelách. Jde o klíčovou infrastrukturu používanou při práci s vlastnickými právy, katastrálními údaji a zápisy změn do evidence nemovitostí.

Bez dostupnosti potřebných katastrálních výpisů a možnosti provádět zápisy nemohou notáři a další oprávněné osoby standardně dokončovat řadu realitních transakcí.

Ziarul Financiar proto e-Terra označuje za faktický single point of failure rumunského realitního trhu. Výpadek současně zasáhl notáře, banky, developery, geodety i kupující.

Červencový incident tak ukázal, jak výrazně může kompromitace několika centrálních systémů ovlivnit fungování celé ekonomiky.

Přesný rozsah uniklých dat přitom zůstává předmětem vyšetřování.

Zatím není potvrzeno, že by útočník získal kompletní databázi rumunských vlastníků nemovitostí nebo nenávratně zničil její zálohy. Dosavadní zjištění ale potvrzují kompromitaci části infrastruktury, únik omezeného množství interních informací včetně přihlašovacích údajů a zdrojových kódů a rozsáhlý výpadek systémů, na kterých je závislá významná část rumunského realitního trhu.

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.