✦ Preferințe salvate
TRACE / ANAF + ANCPI / SECURITATE PUBLICĂ / FOLLOW-UP
24 APRILIE → 14 IULIE → 19 IULIE → 01 OCTOMBRIE 2026

AU FOST AVERTIZAȚI. A URMAT ATACUL. AM VERIFICAT DIN NOU.

ANAF + ANCPI. De la dosarul publicat în aprilie, la ransomware-ul ANCPI din iulie, apoi la verificarea tehnică din octombrie.

În aprilie am publicat dosarul tehnic ANAF. În iulie, ANCPI a fost lovită de ransomware. În octombrie am revenit pe suprafața publică ANAF și ANCPI ca să verific CE S-A SCHIMBAT și CE A RĂMAS. Mai jos separ clar ce am observat, ce pot demonstra probele și ce trebuie explicat sau remediat de instituțiile care administrează aceste servicii.

DESCHIDE DOSARUL ↓VEZI CE AM GĂSIT →
01 / DOSARUL

Un incident confirmat. Apoi o nouă captură publică.

La 14 iulie 2026, ANCPI a constatat acces neautorizat. Guvernul României a comunicat ulterior că investigația tehnică a confirmat ransomware și că atacatorii au criptat și șters o parte din infrastructura de virtualizare care găzduia aplicațiile agenției. Auditul din octombrie este un eveniment separat: fixează ce expuneau serviciile publice la momentul capturii.

Observațiile din octombrie NU demonstrează că ele au produs atacul din iulie. Ele arată controale publice actuale care pot fi verificate independent.
IULIE 2026

Incident ransomware ANCPI confirmat, servicii întrerupte, investigație și recuperare.

OCTOMBRIE 2026

Am revenit asupra suprafeței publice ANAF și ANCPI pentru a vedea ce s-a schimbat și ce a rămas. Mai jos documentez separat fiecare observație și materialul public pe care se bazează.

02 / CE A GĂSIT AUDITUL

Deficiențe concrete, separate de speculație.

ANCPI rămâne accesibil prin HTTP

Cererea capturată către http://ancpi.ro/ s-a terminat pe HTTP și a livrat conținut. Configurația publică observată nu a forțat acea accesare către HTTPS.

RISC REAL AL CONTROLULUI: traficul livrat prin HTTP nu are confidențialitatea, integritatea și autentificarea serverului oferite de TLS.

DMARC ANCPI este doar de monitorizare

Politica DMARC publicată era p=none. Aceasta solicită raportare, nu carantinarea sau respingerea pe baza eșecului DMARC.

RISC REAL AL CONTROLULUI: domeniul nu solicită enforcement DMARC. Acceptarea efectivă a mesajelor depinde în continuare de SPF, DKIM, aliniere și politica destinatarului.

JSESSIONID ANAF fără protecții browser

Răspunsurile ANAF capturate au emis JSESSIONID fără atributele HttpOnly, Secure și SameSite. Observația s-a repetat în mai multe răspunsuri capturate.

RISC REAL AL CONTROLULUI: restricțiile explicite oferite de aceste atribute lipsesc. Proba nu demonstrează XSS, CSRF, furt de sesiune sau rolul exact al cookie-ului.

Lipsuri de hardening public ANAF

Răspunsurile capturate au arătat și HSTS absent, alte controale browser-side lipsă și fingerprinting public de middleware. Sunt constatări de configurație, nu dovada unui atac reușit.

RISC REAL AL CONTROLULUI: hardening-ul absent elimină straturi defensive, iar fingerprinting-ul public reduce incertitudinea unui atacator.

03 / RULARE REPRODUCTIBILĂ

Vezi proba ca rulare, nu ca slogan.

Terminalul este o prezentare deterministă a capturii de audit păstrate. Browserul tău nu contactează ANAF sau ANCPI.

$ trace-evidence --snapshot 2026-10-01
gata · captura publică sanitizată este încărcată
04 / LANȚUL PROBEI

AFIRMAȚIE→PROBĂ→CONSECINȚĂ→UNDE M-AM OPRIT.

Mă credeți sau nu, e treaba voastră. Eu vin cu probele. Pentru fiecare lucru important de aici arăt ce am găsit, când l-am găsit și ce rezultă concret din el. M-am oprit acolo unde am decis să mă opresc, nu pentru că asta ar fi fost neapărat limita până la care puteam merge. Tot ce public poate fi verificat independent. Fișierele au identificatori SHA-256, ca să puteți verifica dacă ceea ce descărcați este exact ceea ce am publicat. Hash-ul dovedește integritatea fișierului. Atât. Nu dovedește singur cauza unui incident și nu transformă o presupunere în fapt.

05 / CONTINUITATE

Investigația ANAF anterioară are acum un follow-up datat.

Investigația TRACE din aprilie a documentat tehnologie legacy, output public de eroare și probleme întâlnite de utilizator. Follow-up-ul din octombrie adaugă o captură nouă și separată a controalelor de securitate publice ANAF și ANCPI. Cele două dosare trebuie păstrate separat în timp și legate între ele, nu rescrise într-o singură acuzație fără dată.

DESCHIDE INVESTIGAȚIA ANAF DIN APRILIE →
06 / DUPĂ RANSOMWARE

De ce contează follow-up-ul ANCPI.

După un incident ransomware confirmat, comunicările publice au pus accent pe recuperare, siguranță și remediere. Un audit public ulterior a observat încă elemente care cer remediere sau explicație, inclusiv HTTP fără forțarea HTTPS și DMARC p=none. Aceste observații nu identifică punctul de intrare al ransomware-ului. Ele creează însă întrebări tehnice precise, la care se poate răspunde.

Întrebări la care administratorul poate răspunde direct

De ce rădăcina publică era încă accesibilă prin HTTP fără forțarea HTTPS în cererea capturată?
De ce DMARC era încă p=none și care este planul etapizat pentru enforcement?
De ce răspunsurile ANAF capturate emiteau JSESSIONID fără Secure, HttpOnly și SameSite?
Care dintre lipsurile de hardening capturate au fost remediate ulterior și la ce dată?
07 / SURSE ȘI LIMITE

Probe primare înaintea retoricii. Afirmațiile rămân în interiorul dovezii.

Cronologia incidentului este legată de comunicări instituționale publice. Constatările tehnice din octombrie provin din pachetul de audit păstrat. Pagina nu afirmă că deficiențele publice au cauzat ransomware-ul, că toate sistemele interne sunt vulnerabile sau că un anumit angajat este responsabil.

TESTUL ESTE SIMPLU

TESTUL ESTE SIMPLU

Nu cere cititorului să creadă autorul. Dă-i URL-ul, data, observația, hash-ul, consecința tehnică, remedierea și limita exactă a probei. Apoi lasă dosarul să vorbească.

TRACE