Румънската национална администрация „Румънски води“ (Administrația Națională Apele Române) е станала жертва на мащабна рансъмуер атака през изминалия уикенд, потвърдиха от Националната дирекция за киберсигурност на Румъния (DNSC).
По официални данни инцидентът е засегнал приблизително 1 000 компютърни системи, както и 10 от 11-те регионални офиса на институцията. Атаката е насочена основно към ИТ инфраструктурата, без да засяга системите за управление на реалните водни съоръжения.
Какво е било компрометирано
Според DNSC, атаката е довела до криптиране на:
-
сървъри за географски информационни системи (GIS),
-
бази данни,
-
имейл и уеб услуги,
-
Windows работни станции,
-
домейн нейм сървъри.
Ключов момент е, че оперативните технологии (OT), които контролират язовири, канали и други хидротехнически съоръжения, не са били засегнати.
„Експлоатацията на хидротехническите активи се осъществява изключително чрез диспечерски центрове с гласова комуникация. Съоръженията са безопасни и се управляват локално от персонал на място“, подчертават от DNSC.
Необичаен, но показателен метод на атака
Разследващите екипи, включително специалисти от Националния Cyberint център към Румънската разузнавателна служба, са установили, че атакуващите са използвали вградения в Windows механизъм BitLocker, за да заключат файловете на компрометираните системи.
След криптирането е оставена бележка с искане жертвата да се свърже с нападателите в рамките на 7 дни.
Този подход показва все по-често срещана тенденция – злоупотреба с легитимни защитни функции, което затруднява навременното откриване на атаките и размива границата между защита и компрометиране.
Операциите продължават нормално
В последваща актуализация от понеделник DNSC потвърди, че:
-
управлението на хидротехническите структури продължава в нормален режим,
-
прогнозите и дейностите по защита от наводнения не са засегнати,
-
комуникацията се осъществява чрез телефонни и радио връзки.
Към момента векторът на атаката все още не е установен, а разследването остава активно.
Пропуски в защитата и спешни мерки
Румънската кибер агенция призна, че националната система за защита на критична ИТ инфраструктура не е обхващала предварително системите на „Румънски води“.
След инцидента властите работят по интегрирането на агенцията в защитните механизми, управлявани от Националния Cyberint център – ход, който вероятно ще бъде последван и от други институции с критична роля.
Hарастващ натиск върху критичната инфраструктура
Макар към момента да няма поета отговорност от рансъмуер група или държавно подкрепена заплаха, атаката идва на фона на:
-
обвинения от датското разузнаване, че Русия стои зад кибератака срещу воден оператор през 2024 г.,
-
предупреждения от CISA, FBI, NSA и Европол за активност на про-руски хактивистки групи, насочени към критична инфраструктура.
Само през последните години Румъния преживя:
-
атака срещу Electrica Group от Lynx рансъмуер,
-
масов инцидент през февруари 2024 г., когато над 100 болници бяха принудени да спрат ИТ системите си след атака с Backmydata.
Атаката срещу „Румънски води“ показва ясно, че границата между ИТ и OT вече е основна линия на защита. Макар физическата инфраструктура да не е засегната, инцидентът подчертава уязвимостта на административните и информационни системи, които поддържат функционирането на критични услуги.
За региона това е още едно предупреждение: киберсигурността на водата, тока и здравеопазването не е абстрактен риск, а реална национална сигурност.









