✦ Præferencer gemt
TRACE / ANAF + ANCPI / OFFENTLIG SIKKERHED / OPFØLGNING
24 APRIL → 14 JULI → 19 JULI → 01 OKTOBER 2026

DE BLEV ADVARET. ANGREBET FULGTE. JEG KONTROLLEREDE IGEN.

ANAF + ANCPI. Fra dokumentationen jeg offentliggjorde i april, til ransomware-angrebet mod ANCPI i juli og den tekniske kontrol i oktober.

I april offentliggjorde jeg den tekniske ANAF-dokumentation. I juli blev ANCPI ramt af ransomware. I oktober vendte jeg tilbage til ANAFs og ANCPIs offentlige overflade for at kontrollere HVAD DER ÆNDREDE SIG, og HVAD DER STADIG VAR TIL STEDE. Nedenfor adskiller jeg mine observationer, det beviserne dokumenterer, og det institutionerne stadig bør forklare eller udbedre.

ÅBN DOKUMENTATIONEN ↓SE HVAD JEG FANDT →
01 / DOKUMENTATIONEN

En bekræftet hændelse. Derefter et nyt offentligt øjebliksbillede.

Den 14. juli 2026 konstaterede ANCPI uautoriseret adgang. Den rumænske regering oplyste senere, at den tekniske undersøgelse bekræftede ransomware, og at angriberne krypterede og slettede dele af virtualiseringsinfrastrukturen, som husede myndighedens applikationer. Oktober-auditten er en separat hændelse: den fastholder, hvad de offentlige tjenester eksponerede på optagelsestidspunktet.

Observationerne fra oktober beviser IKKE, at de forårsagede angrebet i juli. De viser aktuelle offentlige kontroller, som kan efterprøves uafhængigt.
JULI 2026

Bekræftet ANCPI-ransomwarehændelse, driftsafbrydelse, undersøgelse og genopretning.

OKTOBER 2026

Jeg vendte tilbage til ANAF's og ANCPI's offentligt tilgængelige tjenester for at se, hvad der havde ændret sig, og hvad der stadig var der. Nedenfor dokumenterer jeg hver observation for sig og det offentlige materiale, den bygger på.

02 / HVAD AUDITTEN FANDT

Konkrete mangler, adskilt fra spekulation.

ANCPI kan fortsat nås via HTTP

Den registrerede forespørgsel til http://ancpi.ro/ sluttede på HTTP og leverede indhold. Den observerede offentlige konfiguration tvang ikke denne adgang over på HTTPS.

REEL KONTROLRISIKO: trafik leveret via HTTP mangler TLS-fortrolighed, integritet og serverautentificering.

ANCPI DMARC er kun overvågning

Den offentliggjorte DMARC-politik var p=none. Det anmoder om rapportering, ikke karantæne eller afvisning baseret på DMARC-fejl.

REEL KONTROLRISIKO: domænet anmoder ikke om DMARC-håndhævelse. Faktisk mailaccept afhænger stadig af SPF, DKIM, alignment og modtagerens politik.

ANAF JSESSIONID mangler browserbeskyttelser

Registrerede ANAF-svar udstedte JSESSIONID uden HttpOnly, Secure og SameSite. Observationen blev gentaget i flere registrerede svar.

REEL KONTROLRISIKO: de eksplicitte browserbegrænsninger fra disse attributter mangler. Beviset dokumenterer ikke XSS, CSRF, sessionstyveri eller cookiens præcise rolle.

Offentlige ANAF-hardeningmangler består

Registrerede svar viste også manglende HSTS, andre manglende browserkontroller og offentlig middleware-fingerprinting. Det er konfigurationsfund, ikke bevis for et vellykket angreb.

REEL KONTROLRISIKO: manglende hardening fjerner defensive lag, og offentlig fingerprinting reducerer en angribers usikkerhed.

03 / REPRODUCERBAR KØRSEL

Se beviset som en kørsel, ikke som et slogan.

Terminalen er en deterministisk præsentation af det bevarede audit-øjebliksbillede. Din browser kontakter ikke ANAF eller ANCPI.

$ trace-evidence --snapshot 2026-10-01
klar · sanitiseret evidencesnapshot indlæst
04 / BEVISKÆDEN

PÅSTAND→BEVIS→KONSEKVENS→HVOR JEG STOPPEDE.

Om I tror på mig eller ej, er jeres sag. Jeg kommer med beviserne. For hvert vigtigt punkt her viser jeg, hvad jeg fandt, hvornår jeg fandt det, og hvad der konkret følger af det. Jeg stoppede dér, hvor jeg besluttede at stoppe, ikke fordi det nødvendigvis var grænsen for, hvor langt jeg kunne være gået. Alt, hvad jeg offentliggør, kan kontrolleres uafhængigt. Filerne har SHA-256-identifikatorer, så I kan kontrollere, at det, I downloader, er præcis det, jeg offentliggjorde. Hashen dokumenterer filens integritet. Det er alt. Den beviser ikke i sig selv årsagen til en hændelse og gør ikke en antagelse til et faktum.

05 / KONTINUITET

Den tidligere ANAF-undersøgelse har nu en dateret opfølgning.

TRACE-undersøgelsen fra april dokumenterede legacy-teknologi, offentligt fejloutput og brugerproblemer. Oktober-opfølgningen tilføjer en ny, separat registrering af offentlige sikkerhedskontroller hos ANAF og ANCPI. De to dokumentationer bør forblive tidsmæssigt adskilt og linket, ikke omskrives til én udateret anklage.

ÅBN ANAF-UNDERSØGELSEN FRA APRIL →
06 / EFTER RANSOMWARE

Hvorfor ANCPI-opfølgningen betyder noget.

Efter en bekræftet ransomwarehændelse lagde offentlige udmeldinger vægt på genopretning, sikkerhed og afhjælpning. En senere offentlig audit observerede stadig forhold, der bør afhjælpes eller forklares, herunder HTTP uden tvungen HTTPS og DMARC p=none. Observationerne identificerer ikke ransomware-angrebets indgangspunkt. De skaber konkrete tekniske spørgsmål, der kan besvares.

Spørgsmål administratoren kan besvare direkte

Hvorfor var den offentlige rod stadig tilgængelig via HTTP uden tvungen HTTPS i den registrerede forespørgsel?
Hvorfor var DMARC stadig p=none, og hvad er planen for gradvis håndhævelse?
Hvorfor udstedte de registrerede ANAF-svar JSESSIONID uden Secure, HttpOnly og SameSite?
Hvilke registrerede hardeningmangler er siden blevet afhjulpet, og på hvilken dato?
07 / KILDER OG GRÆNSER

Primære beviser først. Påstande holdes inden for beviset.

Hændelsesforløbet er knyttet til offentlige institutionelle udmeldinger. De tekniske oktoberfund kommer fra den bevarede auditpakke. Siden påstår ikke, at de offentlige fund forårsagede ransomwareangrebet, at alle interne systemer er sårbare, eller at en navngiven medarbejder er ansvarlig.

TESTEN ER ENKEL

TESTEN ER ENKEL

Bed ikke læseren om at stole på forfatteren. Giv URL, dato, observation, hash, teknisk konsekvens, afhjælpning og bevisets præcise grænse. Lad derefter dokumentationen stå.

TRACE