Arhiva tag-ul pentru: romania

Ordonanța de Urgență a Guvernului nr. 155/2024 reprezintă actul normativ prin care România a transpus în legislația națională Directiva (UE) 2022/2555, cunoscută drept Directiva NIS2. Actul reglementează cadrul juridic și instituțional pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil.

OUG 155/2024 a fost adoptată la data de 30 decembrie 2024 și publicată în Monitorul Oficial al României, Partea I, nr. 1332 din 31 decembrie 2024. Ulterior, aceasta a fost aprobată cu modificări și completări prin Legea nr. 124/2025, publicată în Monitorul Oficial nr. 638 din 7 iulie 2025 și intrată în vigoare la 10 iulie 2025.

Prin această ordonanță, România stabilește cadrul național aplicabil entităților esențiale și importante din sectoarele considerate critice pentru funcționarea societății, economiei și serviciilor publice. În practică, OUG 155/2024 nu trebuie privită doar ca o obligație de raportare sau ca o simplă cerință administrativă, ci ca un cadru complet de guvernanță, management al riscurilor, securitate operațională, raportare a incidentelor și supraveghere de către autoritatea competentă.

1. Ce reglementează OUG 155/2024

OUG 155/2024 instituie cadrul național pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil. Actul normativ stabilește:

  • criteriile de identificare a entităților esențiale și importante;
  • sectoarele și subsectoarele vizate;
  • obligațiile de management al riscurilor de securitate cibernetică;
  • obligațiile de raportare a incidentelor semnificative;
  • atribuțiile autorităților competente;
  • mecanismele de supraveghere, control și aplicare;
  • regimul sancționator;
  • obligațiile de cooperare, instruire, responsabilitate managerială și desemnare a responsabililor de securitate cibernetică.

Prin Legea nr. 124/2025 au fost introduse clarificări și completări relevante, inclusiv în ceea ce privește protejarea informațiilor transmise către DNSC, definirea incidentelor semnificative, obligațiile de formare profesională, desemnarea responsabililor de securitate cibernetică și actualizarea unor sectoare reglementate.

2. Autoritatea competentă: DNSC

Directoratul Național de Securitate Cibernetică — DNSC — este autoritatea competentă la nivel național pentru implementarea și aplicarea cadrului NIS2 în România.

Rolul DNSC include, printre altele:

  • gestionarea procesului de notificare și înregistrare a entităților esențiale și importante;
  • administrarea registrului entităților identificate;
  • primirea și gestionarea raportărilor de incidente;
  • coordonarea răspunsului la incidente prin CSIRT național;
  • emiterea de ordine, metodologii, instrucțiuni și instrumente de sprijin;
  • supravegherea și controlul conformității;
  • aplicarea măsurilor și sancțiunilor prevăzute de lege.

Un aspect important introdus și clarificat prin modificările ulterioare este faptul că, în activitățile de înregistrare, supraveghere, control și gestionare a raportărilor de incidente, DNSC trebuie să protejeze interesele de securitate și comerciale ale entităților.

3. Cine intră sub incidența OUG 155/2024

OUG 155/2024 se aplică entităților care desfășoară activități în sectoarele prevăzute în anexele actului normativ și care îndeplinesc criteriile de încadrare stabilite de lege.

În principiu, analiza de încadrare trebuie să țină cont de trei elemente:

  1. Sectorul de activitate — dacă activitatea entității se regăsește în anexele OUG 155/2024;
  2. Dimensiunea entității — întreprindere mijlocie sau mare, potrivit criteriilor aplicabile;
  3. Profilul și impactul entității — inclusiv impactul potențial asupra serviciilor, economiei, sănătății publice, siguranței cetățenilor sau securității naționale.

Această analiză trebuie realizată cu atenție, deoarece nu toate organizațiile dintr-un sector vizat sunt automat încadrate la fel. De asemenea, anumite entități pot fi considerate relevante prin natura serviciilor furnizate sau prin impactul sistemic al activității, chiar dacă analiza simplă pe dimensiune nu este suficientă.

4. Entități esențiale și entități importante

OUG 155/2024 operează cu două categorii principale:

Entități esențiale

În această categorie intră, de regulă, organizații cu rol critic în furnizarea unor servicii indispensabile societății și economiei. Sunt vizate sectoare precum energia, transporturile, sănătatea, apa potabilă, apele uzate, infrastructura digitală, administrația publică, sectorul financiar-bancar și alte domenii cu impact ridicat.

Entitățile esențiale sunt supuse unui regim mai strict de supraveghere, având obligații ridicate de securitate, raportare, evaluare și cooperare cu autoritatea competentă.

Entități importante

Entitățile importante sunt organizații care activează în sectoarele reglementate, dar care nu îndeplinesc condițiile pentru a fi clasificate ca entități esențiale. Acestea au obligații similare de securitate și raportare, dar regimul de supraveghere și nivelul sancțiunilor sunt diferențiate față de entitățile esențiale.

Această diferențiere nu înseamnă că entitățile importante au obligații minore. Ele trebuie să implementeze măsuri adecvate de securitate, să gestioneze riscurile, să raporteze incidentele și să poată demonstra conformitatea.

5. Înregistrarea și notificarea către DNSC

Una dintre primele obligații practice pentru organizațiile care intră sub incidența OUG 155/2024 este notificarea/înregistrarea în relația cu DNSC.

Formularea trebuie făcută atent: termenul general de transmitere a notificării către DNSC este de 30 de zile de la momentul în care entitatea intră sub incidența cadrului legal sau de la momentul operaționalizării procedurilor/instrumentelor aplicabile. În practica ulterioară, ordinele și metodologia DNSC au detaliat calendarul procedural, inclusiv termenele în care DNSC emite decizia de identificare și înscriere în registru. Sursele de specialitate indică un calendar procedural în care DNSC poate emite decizia în 60 de zile pentru entități esențiale și 150 de zile pentru entități importante, raportat la procesul de notificare și analiză.

Prin urmare, este mai corect să nu afirmăm simplificat că „entitățile esențiale se înregistrează în 60 de zile, iar cele importante în 150 de zile”. Formularea corectă este:

Entitățile care intră sub incidența OUG 155/2024 trebuie să notifice DNSC în termenul legal aplicabil, iar DNSC analizează notificarea și emite decizia de identificare și înscriere în registru potrivit procedurilor și termenelor stabilite prin ordinele și instrumentele aplicabile.

6. Evaluarea riscului și evaluarea maturității

După identificare și înscriere, entitățile trebuie să parcurgă etapele de evaluare a riscului și de evaluare a maturității măsurilor de securitate cibernetică.

În practica DNSC, acest proces este legat de instrumente și metodologii specifice, precum:

  • ENIRE@RO — instrumentul/platforma utilizată pentru procesul de notificare, încadrare și relaționare cu DNSC;
  • CyFun® / Cybersecurity Fundamentals — cadrul de fundamente de securitate cibernetică utilizat pentru structurarea cerințelor de securitate;
  • EVAL_MMS — instrument asociat evaluării maturității măsurilor de securitate cibernetică.

Cadrul CyFun este important deoarece traduce obligațiile generale de securitate într-un set de cerințe tehnice, organizaționale și procedurale care pot fi evaluate și urmărite. În funcție de nivelul aplicabil, organizațiile pot avea de parcurs un set diferențiat de cerințe. În materialele DNSC/proiectele publicate au fost utilizate niveluri precum Bază, Important și Esențial, cu seturi extinse de cerințe aferente fiecărui nivel.

Pentru publicare, recomand formularea prudentă:

Numărul exact al cerințelor aplicabile trebuie verificat în versiunea curentă a instrumentelor DNSC, deoarece acestea pot fi actualizate prin ordine, metodologii sau anexe tehnice.

7. Măsurile de securitate cibernetică

OUG 155/2024 impune entităților esențiale și importante să adopte măsuri tehnice, operaționale și organizaționale adecvate pentru gestionarea riscurilor de securitate cibernetică.

Aceste măsuri trebuie să acopere, cel puțin, domenii precum:

  • politici de analiză a riscurilor și securitatea sistemelor informatice;
  • gestionarea incidentelor;
  • continuitatea activității și managementul crizelor;
  • securitatea lanțului de aprovizionare;
  • securitatea achizițiilor, dezvoltării și mentenanței sistemelor;
  • evaluarea eficacității măsurilor de securitate;
  • igiena cibernetică și instruirea personalului;
  • criptografie și criptare, acolo unde este cazul;
  • controlul accesului și gestionarea identităților;
  • utilizarea autentificării multifactor;
  • securitatea comunicațiilor;
  • protecția datelor și a sistemelor critice;
  • monitorizare, jurnalizare și detecție;
  • backup, recuperare și reziliență operațională.

Aceste obligații trebuie abordate proporțional cu riscurile, dimensiunea entității, natura serviciilor furnizate și impactul potențial al unui incident.

8. Responsabilitatea conducerii

Un element central al cadrului NIS2 este responsabilitatea organelor de conducere.

Conducerea entității nu mai poate trata securitatea cibernetică drept o responsabilitate exclusiv tehnică. OUG 155/2024 și modificările ulterioare impun implicarea managementului în aprobarea, supravegherea și susținerea măsurilor de securitate cibernetică.

Conducerea trebuie să se asigure că:

  • există politici și proceduri aprobate;
  • sunt alocate resurse pentru securitate;
  • sunt desemnate persoane responsabile;
  • sunt efectuate evaluări de risc și autoevaluări;
  • sunt implementate măsuri de securitate;
  • există mecanisme de raportare și răspuns la incidente;
  • personalul relevant este instruit;
  • riscurile sunt monitorizate și raportate la nivel decizional.

Legea nr. 124/2025 a consolidat inclusiv obligațiile privind formarea profesională și desemnarea responsabililor de securitate cibernetică.

9. Raportarea incidentelor

Raportarea incidentelor reprezintă una dintre cele mai importante obligații operaționale.

OUG 155/2024 stabilește obligații de raportare pentru incidentele semnificative. În forma aliniată cu cadrul NIS2 și cu interpretările aplicabile, calendarul de raportare trebuie prezentat astfel:

  • 6 ore — pentru incidentele cu posibil impact transfrontalier, de la momentul luării la cunoștință;
  • 24 de ore — avertizare timpurie/alertă inițială;
  • 72 de ore — notificare/raportare actualizată cu informații suplimentare privind incidentul;
  • la cerere — raport intermediar, dacă este solicitat de autoritatea competentă;
  • 1 lună — raport final, calculat de la notificarea inițială.

Este important ca organizațiile să nu aștepte confirmarea completă a tuturor detaliilor tehnice înainte de raportare. Logica NIS2 este raportarea progresivă: se transmite inițial ceea ce este cunoscut, apoi informațiile sunt completate pe măsură ce analiza incidentului avansează.

10. Ce este un incident semnificativ

Un incident este semnificativ atunci când produce sau poate produce perturbări operaționale grave ale serviciilor, pierderi financiare semnificative sau prejudicii materiale ori de altă natură pentru alte persoane fizice sau juridice.

Prin Legea nr. 124/2025 au fost clarificate condițiile în care un incident poate fi considerat semnificativ, fără a fi necesar ca toate condițiile să fie îndeplinite cumulativ. Această clarificare este importantă deoarece organizațiile trebuie să evalueze rapid impactul incidentului și să decidă dacă acesta intră în categoria incidentelor raportabile.

11. Regimul sancționator

OUG 155/2024 introduce un regim sancționator sever pentru neconformare.

Pentru entitățile esențiale, sancțiunile pot ajunge până la:

  • 10.000.000 EUR sau
  • 2% din cifra de afaceri anuală totală la nivel mondial,

în funcție de care valoare este mai mare sau în funcție de mecanismul concret de aplicare prevăzut de lege.

Pentru entitățile importante, sancțiunile pot ajunge până la:

  • 7.000.000 EUR sau
  • 1,4% din cifra de afaceri anuală totală la nivel mondial.

În practică, riscul real nu este limitat la amendă. Neconformarea poate produce efecte operaționale, reputaționale, contractuale și juridice, mai ales în cazul organizațiilor care furnizează servicii critice sau care operează în lanțuri de aprovizionare complexe.

12. Instrumentele DNSC relevante pentru conformare

Pentru facilitarea aplicării cadrului NIS2, DNSC a dezvoltat și publicat instrumente și materiale relevante pentru entitățile vizate.

Cele mai importante sunt:

ENIRE@RO

ENIRE@RO este instrumentul utilizat pentru notificare, încadrare și relația operațională cu DNSC. Acesta sprijină procesul de identificare a entităților și colectarea datelor necesare pentru evaluarea încadrării.

CyFun® — Cybersecurity Fundamentals

CyFun este cadrul de fundamente de securitate cibernetică dezvoltat pentru a sprijini evaluarea și implementarea măsurilor de securitate. Acesta permite structurarea cerințelor pe domenii și niveluri de maturitate.

EVAL_MMS

EVAL_MMS este instrumentul asociat evaluării nivelului de maturitate a măsurilor de securitate cibernetică. Acesta ajută entitățile să identifice nivelul existent de implementare și zonele care necesită îmbunătățiri.

Pentru conformare corectă, organizațiile trebuie să folosească versiunile curente ale acestor instrumente și să verifice periodic actualizările publicate de DNSC.

13. Pașii recomandați pentru organizații

Pentru o abordare corectă a OUG 155/2024, organizațiile ar trebui să urmeze un proces structurat:

1. Verificarea încadrării

Organizația trebuie să stabilească dacă intră în domeniul de aplicare al OUG 155/2024, analizând sectorul, codurile CAEN relevante, dimensiunea, serviciile furnizate și impactul potențial.

2. Stabilirea categoriei

Trebuie determinat dacă organizația se încadrează ca entitate esențială sau importantă.

3. Notificarea către DNSC

Dacă organizația intră sub incidența OUG 155/2024, trebuie parcurs procesul de notificare/înregistrare conform procedurii DNSC.

4. Evaluarea nivelului de risc

Organizația trebuie să realizeze o evaluare a riscurilor de securitate cibernetică, în raport cu serviciile furnizate, sistemele utilizate și impactul potențial al incidentelor.

5. Evaluarea maturității măsurilor de securitate

Trebuie evaluat nivelul de implementare a măsurilor de securitate, folosind cadrul și instrumentele aplicabile.

6. Elaborarea planului de remediere

Pe baza diferențelor identificate, organizația trebuie să stabilească un plan de măsuri, cu responsabilități, termene, priorități și resurse.

7. Implementarea măsurilor

Măsurile trebuie implementate tehnic, procedural și organizațional, nu doar documentate formal.

8. Pregătirea pentru raportarea incidentelor

Organizația trebuie să aibă proceduri clare pentru detectare, escaladare, analiză, raportare și comunicare în cazul incidentelor.

9. Instruirea conducerii și a personalului

Conducerea, personalul tehnic și utilizatorii relevanți trebuie instruiți periodic.

10. Monitorizare și îmbunătățire continuă

Conformarea NIS2 nu este un proces unic, ci un ciclu continuu de evaluare, implementare, verificare și îmbunătățire.

14. Rolul platformei CysNIS

Platforma CysNIS este construită pentru a sprijini organizațiile din România în parcurgerea etapelor de conformare cu OUG 155/2024 și cadrul NIS2.

CysNIS poate susține procesul prin:

  • verificarea încadrării preliminare;
  • identificarea categoriei posibile: entitate esențială sau importantă;
  • structurarea autoevaluării;
  • maparea cerințelor de securitate;
  • generarea planului de implementare;
  • urmărirea progresului;
  • organizarea documentației;
  • sprijin în pregătirea pentru notificare, audit și raportare;
  • centralizarea măsurilor, responsabilităților și termenelor;
  • corelarea cerințelor NIS2 cu bune practici și standarde relevante.

Platforma nu înlocuiește obligațiile legale ale entității și nici relația oficială cu DNSC, dar poate reduce semnificativ efortul de analiză, organizare, documentare și urmărire a conformării.

OUG 155/2024 marchează trecerea României la un cadru mult mai matur și mai exigent de securitate cibernetică. Directiva NIS2 nu introduce doar obligații administrative, ci schimbă modul în care organizațiile trebuie să trateze riscurile digitale.

Pentru entitățile vizate, conformarea trebuie începută cu o analiză corectă de încadrare, urmată de evaluarea riscurilor, evaluarea maturității, implementarea măsurilor de securitate și pregătirea mecanismelor de raportare a incidentelor.

În contextul actual, securitatea cibernetică nu mai este doar o problemă tehnică. Este o responsabilitate de management, o obligație legală și o condiție esențială pentru continuitatea serviciilor, protejarea beneficiarilor și menținerea încrederii în organizație.

În ultimii ani, importanța securității cibernetice a devenit din ce în ce mai evidentă pentru toți cei care utilizează tehnologia și internetul în activitățile lor. Cu toate acestea, creșterea dependenței noastre de tehnologie ne-a expus la riscuri și amenințări cibernetice fără precedent.

Infractorii cibernetici sunt mereu în căutare de vulnerabilități în infrastructurile critice, cum ar fi sistemele financiare, rețelele de transport sau chiar infrastructura de energie electrică. Odată ce identifică o vulnerabilitate, aceștia pot să acceseze zonele confidențiale ale infrastructurilor și să compromită informațiile sau să cauzeze daune semnificative.

Din fericire, există specialiști în domeniul securității cibernetice care lucrează neobosit pentru a detecta și a remedia vulnerabilitățile în infrastructurile critice. Acești experți fac parte din instituții publice sau sunt parte din echipele structurilor cu competențe în securitate cibernetică. Munca lor este deosebit de importantă pentru a proteja economia și societatea de amenințările cibernetice.

Uneori suntem predispuși la ignorarea unor vulnerabilități din infrastructură(în cazul în care am fost informați despre ele), deoarece acestea nu au impact direct asupra sistemelor componente și considerăm că este un risc acceptabil. De aceea supun atenției dumneavoastră analiza unei astfel de vulnerabilități și impactul probabil asupra unei instituții sau corporații.

Analiză unei vulnerabilități – Banca Națională a României – Document

Securitatea cibernetică este o responsabilitate comună!

Analiza unui atac cibernetic complex și eficient

Angheluș Alexandru – Prodefence
Oana Buzianu – Wintech

Societatea digitală actuală are nevoie de o disponibilitate continuă a serviciilor și de o protecție eficientă a datelor sensibile. Activele informaționale și serviciile online sunt foarte importante pentru toate organizațiile și sunt vitale pentru crearea unei economii digitale sigure.

Deși atacurile cibernetice vizează fiecare industrie, sectorul financiar este afectat în mod disproporționat, fiind vulnerabil la foarte multe amenințări din ce în ce mai sofisticate, deoarece infractorii cibernetici știu că au acces la sume mari care le autofinanțează activitățile criminale. Securitatea cibernetică în organizațiile din sectorul bancar a devenit din ce în ce mai critică.

Mizele cresc atunci când vorbim despre confidențialitatea, integritatea și disponibilitatea activelor informaționale, precum și despre implementarea unor servicii și aplicații de ultimă generație(Fintech, Blockchain), care conduc la îmbunătățirea rezistenței împotriva amenințărilor cibernetice. Sectorul financiar recunoaște evoluția amenințărilor și riscurilor cibernetice, precum și ritmul accelerat al tehnologiei în permanentă schimbare.

Ca și în cazul altor infrastructuri informaționale, o parte din deciziile și soluțiile adoptate de conducere nu se pot baza strict pe politici și proceduri, ci au la bază incidente de securitate cibernetică cu impact asupra propriilor instituții, sau analize/ rapoarte ale experților în securitate cibernetică.

Toate acestea subliniază necesitatea de a proteja datele și tranzacțiile cu date sensibile și, prin urmare, de a (re)asigura încrederea în sectorul financiar.

Această analiză are ca subiect un atac cibernetic extrem de complex și cu o activitate infracțională foarte ridicată, deși totul pleacă de la o simplă informație găsită pe una dintre platformele monitorizate de echipa ProWin.

Așa cum am menționat în articole anterioare, infractorii cibernetici au ca scop comun obținerea de câștiguri financiare, direct sau indirect. Am scris infractori, deoarece atacurile cibernetice lansate de aceștia se aseamănă cu infracțiunile cunoscute în viața de zi cu zi.
Atacului cibernetic asupra Ministerului Afacerilor Externe nu îi putem atribui o astfel de descriere, pentru că în acest caz nu mai putem discuta despre infracțiune financiară, scopul atacatorilor fiind foarte definit… și anume accesul în infrastructura Ministerului.

Documentul conține informațiile și analiza atacului cibernetic.

Odată cu extinderea semnificativă a spațiului virtual, utilizatorii din mediul online își împărtășesc din ce în ce mai multe informații personale și drept urmare, o cantitate enormă de date legate de identificare sau tranzacții financiare sunt expuse agresorilor cibernetici. Phishing-ul este unul dintre exemplele de criminalitate prin intermediul căruia infractorii își înșală victimele, cu scopul de a exploata ulterior elementele exfiltrate. De la primul atac raportat în 1990, metoda a evoluat, vectorii de livrare devenind deosebit de sofisticați. Articolul își propune evaluarea acestor acțiunii, identificarea și revizuirea tehnicilor existente.

Sectorul financiar este una dintre principale ținte ale infractorilor cibernetici, care folosesc deseori atacurile de phishing pentru a ocoli protocoalele de securitate ale băncilor, cu scopul de a-și atrage victime și de a le convinge de legitimitatea e-mailului falsificat. Aceștia apelează la diverse trucuri de inginerie socială prin crearea de scenarii (actualizare falsă a contului, upgrade de securitate etc.) și tehnici specifice (imitarea imaginilor, logo-urilor și identității instituțiilor bancare etc.).

Descarcă documentul: https://dnsc.ro/vezi/document/phishing-ul-bancar

Concluzii

Deși educația cibernetică reprezintă una dintre cele mai eficiente bariere de apărare împotriva phishing-ului, această amenințare va fi dificil de eliminat complet datorită complexității în continuă creștere, a rafinamentului atacurilor, a elementelor de inginerie socială și a instrumentelor tehnice în continuă dezvoltare. Se poate observa o repoziționarea a agresorilor care trec de la e-mailurile tradiționale, la phishing-ul bazat pe rețelele sociale, înregistrându-se un permanent decalaj între atacurile de phishing sofisticate și contramăsurile implementate.

Campaniile de conștientizare cu privire la phishing trebuie să fie promovate nu doar clienților și angajaților băncilor, ci și personalului responsabil de aplicarea legii, care este în măsură să investigheze infracțiunile economico – financiare online. Clienții trebuie să cunoască nivelul potențialului impact financiar rezultat în urma unui atac cibernetic reușit. Băncile trebuie să încerce să combată capabilitățile în continuă schimbare ale atacatorilor cibernetici prin crearea de aplicații online adaptate, mai sigure, cu potențial de a recunoaște mai rapid schemele infracționale de tip phishing. Angajații care transferă fonduri în mod regulat, care gestionează date sensibile, sau care participă la activități cu risc operațional ridicat au nevoie de instruire suplimentară despre cum să detecteze și să evite capcanele phishing mai sofisticate. Persoanele cu rol de aplicare a legii trebuie de asemenea să fie familiarizate cu instrumentele utilizate în atacurile de tip phishing și să înțeleagă modul în care acestea funcționează, pentru a atribui corect atacurile făptuitorilor și pentru a propune contramăsuri mai eficiente.

Formarea continuă privind riscurile de securitate cibernetică poate fi cheia pentru a evita pierderile și pentru a reduce impactul. În acest articol s-a dorit evidențierea importanței dezvoltării mai multor tehnici anti-phishing, cu rol de detectare și blocare a atacurilor, precum și o taxonomie clară pentru a înțelege cât mai mult din ciclul de viață al phishing-ului.

Referințe:

Directoratul Național de Securitate Cibernetică – https://dnsc.ro/vezi/document/phishing-ul-bancar
Siguranța Online – https://sigurantaonline.ro/phishing-ul-bancar/
ResearchGate – https://www.researchgate.net/publication/360393165_Phishing-ul_bancar_Propuneri_de_solutii_pentru_diminuarea_numarului_de_victime_ale_atacurilor_cibernetice_de_tip_phishing

Atacul DDOS

Atacul DDOS este o formă de atac cibernetic realizat prin trimiterea excesivă de date către serverul țintă. Pentru realizarea atacului nu este obligatoriu ca atacatorul să fie hacker și să aibă cunoștințe tehnice deosebite, dar impactul asupra țintei va depinde de anumite criterii esențiale.

Este considerat un atac cibernetic deoarece poate produce pagube în toate industriile și mai ales infrasctructurilor serviciilor esențiale.

Atunci când se lansează un astfel de atac trebuie să existe:

  • O țintă clară (nu introduci un IP la nimereală),
  • Un scop clar (faimă, mesaj, daune),
  • Buget(platformă ddos, zombi, echipament, proxy).
  • Sacrificiu (dispozitive/ Ip-uri care devin inutile)

Primele două sunt ușor de înțeles, așa că vom insista doar pe buget și sacrificiu.

Buget.

DDOS-as-a-Service
Realizarea atacurilor DDOS se poate face prin intermediul platformelor care oferă servicii de acest gen. Ca și preț pentru 1 oră de DDOS asupra unui IP vorbim de 10-35$. Un ”atacator” va plăti în funcție de ceea ce dorește ca platforma să facă pentru el (tip, timp, putere). În timpul atacului acesta va accesa o altă platformă de control a funcționalității IP, va copia adresa raportului și se va lăuda cu ”atacul hacking” asupra țintei X.

Servere compromise.
O altă metodă de atac este folosirea serverelor compromise(de aceea se insistă pe securizarea infrastructurilor administrate). Hackerii compromit servere vulnerabile sau prin intermediul verigilor slabe(angajați) și introduc o serie de scripturi pentru persistența accesului, dar și pentru folosirea infrastructurii în desfășurarea unor tipuri de atacuri(ddos, distribuire de malware, campanii phishing etc). De cele mai multe ori aceștia vând accesul la aceste scripturi sau le folosesc pentru platformele mai sus menționate. Dar revenind la subiectul principal, vom sublinia faptul că doritorii de DDOD vor cumpăra accesul la aceste scripturi și le vor folosi după bunul plac.

Zombi
Exact! Ca în filmele cu acei oameni care făceau anumite lucruri fără a exista consimțământ. Așa și în cazul nostru, doar că sunt folosite dispozitivele oamenilor(și aici iar amintesc de necesitatea securizării, dar pentru dispozitivele noastre: pc, telefon, tabletă, router, tv, frigider smart etc). Atacatorii lansează campanii de distribuire a virușilor, iar dispozitivele infectate vor aștepta comenzile hackerului. Aici nu doar timpul de atac este foarte mare, ci și bugetul necesar pentru menținerea accesului.

Echipament/ Proxy
Aplicațiile pentru atacul DDOS nu sunt ceva super complicat și se pot obține ușor, fie fiind cumpărate, fie folosindu-se aplicații piratate/ sparte. Aici factorii importanți sunt lista de IP-uri folosită sau nodurile de redirecționare. De obicei, IP-urile folosite în atacuri cibernetice intră în diferite liste negre și vor fi respinse de mecanismele de apărare dispozitivelor sau infrastructurilor(antivirus, firewall etc), drept urmare, pentru a realiza un atac trebuie ca atacatorul să cumpere liste care să conțină IP-uri bune.

Sacrificiu

Sacrificiul este legat ceea ce am descris la Buget.
Atunci când este efectuat un astfel de atac, Toate IP-urile sunt preluate de mecanismele de apărare și introduse în lista neagră, această listă ajunge să fie folosită de mai multe mecanisme anti hacking și astfel devin inutile.
Sacrificiul vine atunci când se inițiază un astfel de atac.. știind că acele dispozitive sau IP-uri folosite nu vor mai fi bune pentru alte atacuri.

Dar… acest lucru este valabil NUMAI atunci când infrastructurile folosesc mecanisme de apărare împotriva atacurilor cibernetice!!!

Impactul atacurilor DDOS

Trebuie să înțelegem că impactul unui atac DDOS diferă de la infrastructură la infrastructură, depinde de timpul de atac și de mecanismele de apărare.

Impactul asupra unei pagini de prezentare nu se aseamănă cu atacul asupra unui magazin online, deoarece blocarea temporară a accesului la pagina web poate afecta imaginea și corespondența, în schimb magazinul online nu va putea vinde produse în timpul atacului cibernetic.

Infrastructurile cu soluții de apărare implementate vor fi afectate mai puțin sau chiar deloc vizibil, deoarece unele IP-uri vor fi blocate foarte repede, iar unele vor fi direcționate spre ”găurile negre” pregătite pentru astfel de situații.

Ce se poate face pentru evitarea/ stoparea incidentelor.

Exista o serie de măsuri care se pot aplica pentru diminuarea impactului, iar administratorii de rețele pot apela oricând la prietenul Google pentru implementare.

Dar… vom pune în articol câteva idei.

  1. In funcție de buget, se pot achiziționa echipamente anti DDOS sau servicii anti DDOS(traficul va trece prin serverele acestora, iar administratorul doar va fi notificat că a exista un atac, fără a fi afectată infrastructura),
  2. Setarea corectă a permisiunilor și a accesului la infrastructură(white/ black lists),
  3. În funcție de funcționalitatea infrastructurii se pot aplica restricții/ limitări pe timpul nopții,
  4. Dacă activitatea este dedicată utilizatorilor din România, o restricție pe IP este o soluție bună(asta dacă atacatorul nu are IP-uri curate de România),
  5. .. mai completăm dacă ne mai vin idei(încă sunt la jumătatea ceștii de cafea…)

Măsura cea mai interesantă și eficientă este cea ofensivă, dar nu o punem în listă, deoarece x, y, z. Un mecanism de apărare ofensiv ar prelua, în timp real, toate IP-urile folosite în atac și ar trimite către acestea un flux de date care să ducă la blocarea serverelor/ dispozitivelor folosite în atac. În acest caz, atacatorii și dispozitivele acestora vor deveni victime ale propriilor acțiuni, iar țintele acestora nu vor avea de suferit.
Desigur, vor exista victime colaterale, dispozitivele și infrastructurile compromise(folosite de atacatori) fiind afectate pe termen scurt, dar…

Pentru a înțelege mai bine situația, vom folosi un scenariu foarte legat de realitate.

Un magazin online poate funcționa pe un server pe care îl împarte cu alți chiriași sau unul dedicat. Indiferent de situație, acel server face parte dintr-o infrastructură și este echipat cu mecanisme automate de apărare/ protejare.
Pentru face un calcul al impactului și stabilirea unor restricții.. de exemplu pe IP, încât după anumite ore sau pe toată durata acestei perioade doar clienții din România să poată accesa magazinul, trebuie să existe o imagine clară a clienților, pentru a vedea câți clienți sunt din afara țării. În funcție de procentul acestora (5 -10 -15%) și raportat la 30 de zile puteți face o un calcul al sumei pierdute dacă blocați accesul.
Restul de 85%, care provin din România, nu îi vom raporta la 30 de zile, ci la 1-2 zile în care magazinul nu ar mai fi funcțional.
De ce 1-2 zile? Deoarece în cazul unui atac de tip DDOS mecanismele de apărare ale infrastructurii din care face parte serverul magazinului se va proteja și va suspenda întregul server, pentru a nu fi afectate și alte componente ale acestuia.
Mai exact, dimineață veți observa ca magazinul este offline, urmează un schimb de mesaje/ telefoane cu administratorul, acesta discută cu echipa tehnica a infrastructurii și până la urmă magazinul revine la normal, doar că în tot acest timp clienții nu l-au putut accesa și au căutat în altă parte.

Fiind o perioadă dificilă și luând în considerare creșterea numărului de atacuri cibernetice suntem obligați să luăm măsuri mai drastice. Să calculăm posibilele pierderi în cazul unui atac cibernetic și să implementăm măsuri de diminuare a impactului.
Măsuri adaptate la serviciile oferite, posibile pierderi, impact, imagine…buget etc.

Septembrie 2021.

Fortigate VPN leak. Lista a 500.000 de servere a fost făcută publică zilele și toată lumea a început să reacționeze, să încerce remedierea vulnerabilităților care le expuneau datele de acces.

Sursă: CERT-RO – 2021/09/09

Ceea ce trebuie să înțeles, este faptul că vulnerabilitatea a devenit publică cu mult înainte, deci… aceasta a fost exploatată o perioadă bună de timp de câteva grupuri restrânse, iar după publicare a fost exploatată de toți cei interesați și pricepuți la astfel de activități. Acum, la expunerea totală a datelor de acces, serverele vulnerabile sunt exploatate de oricine.

Februarie 2021

Am aflat și căutat informații despre vulnerabilitate, am testat impactul asupra severului de VPN.
Am început analizarea infrastructurii din România, pentru a găsi potențiale servere, asupra cărora ar putea avea impact vulnerabilitatea.
Într-un mod subtil am lansat o avertizare și pe social media, știind că cei interesați vor cere informații despre vulnerabilitate.

Martie 2021.


Am adunat informațiile despre serverele din România care rulează acest serviciu și am trimis avertizarea către Centrul National de Răspuns la Incidente Cibernetice (CERT-RO) , devenit DNSC – Directoratul National de Securitate Cibernetică.

Echipa de răspuns la incidente a preluat informațiile și în regim de urgență s-a trecut la găsirea deținătorilor și implicit avertizarea acestora, cu privire la vulnerabilitatea care afișează datele de logare a utilizatorilor de VPN.

Cei afectați aparțineau sectorului public, dar și privat. Instituții, distribuitori echipamente medicale, agentie turism,  telecomunicații, lanț farmaceutic… plus IP-uri ale căror deținători nu am avut timp să le analizăm, dar echipa CERT-RO s-a ocupat în detaliu.

Un număr impresionant de servere care erau deja exploatate sau urmau să fie, luând în calcul rapiditatea răspândirii informațiilor despre vulnerabilitate și apariția tutorialelor de exploatare.

Revenim la Septembrie 2021.

O listă impresionantă apare public. Lista conține toate serverele care au fost vulnerabile de la apariția publică a CVE-ului, dar și toate datele de logare ale utilizatorilor.

De fapt, știrea apărută pe toate canalele vorbește despre o listă apărută și în mod clar, incă nu o avea toată lumea. Cert este că, mai nou o aveau cei care frecventează anumite platforme hacking, aceștia fiind analiști/ cercetători în securitate cibernetică și desigur, cei care sunt implicați în activități cibernetice ilegale.

„nicxxx:Rad@6464#”,./10443_/RO/136.x.x.x.txt”,”nicxxx:Rad@6464#”, „ip”: „136.x.x.x”

 „uzexxx:12%asdxx”,./10443_/RO/86.x.x.x.txt”,”uzexxx:12%asdxx”, „ip”: „86.x.x.x”

 „delxxx:ote@xx”,./10443_/RO/5.x.x.x.txt”,”delxxx:ote@xx”, „ip”: „5.x.x.x”

 „pexxx:Opxx”,./10443_/RO/86.x.x.x.txt”,”pexxx:Opxx”, „ip”: „86.x.x.x”

 „sixxx:SDxx”,./10443_/RO/86.x.x.x.txt”,”sixxx:SDxx”, „ip”: „86.x.x.x”

 „tdxxx:diPxx”,./10443_/RO/5.x.x.x.txt”,”tdxxx:diPxx”, „ip”: „5.x.x.x”

Acesta a fost moment de panică pentru administratori, IT-iști, centre de Securitate cibernetică etc.
Dar nu și pentru noi… în mod sigur nici pentru DNSC România.

În ceea ce privește România, lista conține serverele trimise de noi catre DNSC..în  Martie 2021, dar și câteva noi.

Iar din auzite, unele entități și-au rezolvat rapid vulnerabilitatea, dar sunt sigur că nu s-au conformat toți!

Din punctul nostru de vedere, situația este următoarea.
Vulnerabilitatea este exploatată de mult timp, deci administratorii nu ar fi putut face ceva, dar, cel puțin din Martie 2021 puteau da curs avertizării inițiate de echipa CERT-RO, pentru a evita compromiterea sau o nouă compromitele, care din acel moment putea veni din partea oricărui doritor de exploatare a serverelor.

Ceea ce nu este foarte discutat, este faptul că toată lumea s-a concentrat pe eliminarea vulnerabilității, dar nimeni nu vorbește despre serverele deja exploatate.
Cu ce au fost infectate? Ce comenzi au fost executate?
Interesant, nu?

În concluzie, atragem atenția asupra importanței comunicării și a conformării, atunci cănd avertizați sau informați despre anumite vulnerabilități. Cei care s-au conformat in Martie, nu au avut motive de panică în Septembrie.

Mulțumesc echipei de răspuns la incidente din cadrul Directoratului Național de Securitate Cibernetică, pentru promptitudinea și seriozitatea de care dau dovadă la fiecare avertizare/ informare trimisă de către echipa Prodefence!!!

Din nou despre atacurile de tip Phishing.
Este cel mai folosit și cel mai eficient atac la nivel individual, dar cu impact extins, în funcție de ținta finală a atacatorilor.

Conduce la extragerea de date personale, fraude financiare, infiltrare spre resurse ale companiilor/ instituțiilor, profilare…etc.
De cele mai multe ori, există indicii ale atacurilor.
Ele sunt vizibile, dar trebuie ca noi să fim atenți și să nu ne lăsăm păcăliți de mesajele amenințătoare sau ademenitoare!Prin educație, putem reuși diminuarea numărului de victime!

CERT-RO
ProDefence
FinCrime
Cyscoe – Cyber Security Cluster of Excellence


#educatiecibernetica #furtdate #phishing #banca #frauda #romania #hacking

După cum am menționat în articolele anterioare, dacă vrem să avem parte de acea schimbare, la nivel de securitate cibernetică, trebuie să colaborăm și să ne implicăm în această activitate zilnică.

Pe social media am anunțat apariția unei pagini ce părea afectată de Ransomware, dar era doar începutul, deoarece hackerul anunțase deja compromiterea a 3 servere de hosting. Au urmat alte 28 de pagini atacate de aceiași persoană, dar și o surpriză din partea unui atacator român care a criptat pagina unei instituții.

Adresele găsite au ajuns la CERT-RO, pentru a putea fi anunțați deținătorii. O parte dintre aceștia au luat măsurile necesare.. sau au făcut ce au putut, dar au avut inițiativă.
În schimb, o parte dintre cele 28 de pagini încă sunt la același stadiu, așa că îi vom anunța prin acest articol draguț!

Listă domenii afectate la momentul realizării articolului:

  • http://raufar.ro/
  • http://raufarwater.ro/
  • http://www.bigprintsolutions.ro/
  • http://militarywatch.ro/
  • http://imfarco.ro/
  • http://forsining.ro/
  • http://www.psihologmures.ro/
  • https://clubaventura.ro/

O altă surpriză vine din partea atacatorilor români. O nouă pagină criptată și semnată de o grupare românească!

http://gestino.ro/
Plus încă una >> http://eurodinamic.ro/

Așadar aici suntem! Lucrurile evoluează în toate direcțiile!
Nimic nu poate fi 100% securizat, dar măcar să încercăm!

Succes în activitățile pe care le aveți!

Cu respect,

Alexandru Angheluș!

Pentru susținerea conceptului de colaborare, așa cum scriam și în articolul Colaborare, Buget, Implicare | Ransomware – Cobalt Strike, în acest articol vor fi adăugate IP-urile din România, care sunt/ sau au fost compromise, prin intermediul agenților de exploatare Cobalt Strike, Scythe, Mythic și Posh.

Datele sunt publice, doar că, pentru centralizarea lor trebuie alocat puțin timp.
Ideea este ca cei din comunitatea de securitate cibernetică să aibă acces la aceste date, pentru a își putea proteja infrastructura lor sau a clienților.

Inițial, avertizarea a ajuns la CERT-RO, cu detaliile necesare, iar pe social media doar ca informație.


Ip-urile din lista următoare, sunt servere sau dispozitive care au intrat în legătură cu agenți de exploatare, deoarece au/ au avut vulnerabilități exploatabile. Unele IP-uri apar în mai multe liste, ceea ce denotă că au fost testate/ exploatate din mai multe direcții.

Cobalt 1 Cobalt 2 Cobalt 3 Cobalt 4 Cobalt 5
Mythic 1 Mythic 2
Metasploit ssl listener Metasploit ssl listener
Merlin
MacC2 MacC2
Shad0w
GRAT2 C2
Covenant
SILENTRINITY
PoshC2

Sursa semnăturilor(hash): GitHub

Descoperirea la timp a unui server deja compromis, poate preveni un incident major. Uneori serverele sau dispozitivele sunt deja compromise, dar hackerii încă nu au început exploatarea lor, așa că trebuiesc luate măsuri IMEDIAT!

Succes la patch-uri și spor la treabă!

Sari la conținut