Investigaţie: Pe urmele hackerului de la Cadastru. Unde duc indiciile digitale lăsate de acesta
În spatele atacului cibernetic asupra Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI), care a dus la indisponibilizarea sistemelor informatice ale instituției, se află un atacator cunoscut sub aliasul ByteToBreach. Dar cine este, de fapt, persoana care a revendicat atacul și ce urme a lăsat în urmă înainte să devină cunoscut sub acest nume? O investigație realizată de specialistul în securitate cibernetică Răzvan Cernăianu încearcă să răspundă la această întrebare reconstruind, pas cu pas, activitatea online asociată atacatorului.
Atacul cibernetic asupra Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI), care a dus la indisponibilizarea sistemelor informatice ale instituției, este revendicat de un atacator cunoscut sub aliasul ByteToBreach. ANCPI a anunțat că este cea mai amplă întrerupere tehnică din istoria instituției, iar ulterior a precizat că incidentul a fost un atac de tip ransomware.
O investigație independentă realizată de specialistul în securitate cibernetică Răzvan Cernăianu, cunoscut pentru că a spart serverele NASA şi ale armatei americane, încearcă să reconstruiască isotricul digital al atacatorului. Analiza pornește de la o idee simplă: pentru identificarea unui atacator nu trebuie urmărite doar urmele lăsate în timpul atacurilor, când acesta știe că este căutat, ci și conturile și aliasurile folosite cu mult timp înainte.
Potrivit investigației, ByteToBreach ar fi fost activ sub alte identități online înainte ca acest alias să devină cunoscut public. Corelarea acestor conturi, a activității lor și a informațiilor disponibile public conturează o serie de indicii despre persoana din spatele atacatorului.
Cine este ByteToBreach
ByteToBreach și-a construit imaginea unui atacator experimentat, independent și motivat financiar. În declarațiile sale susține că are aproximativ 16 ani de activitate în domeniu, perioadă în care ar fi analizat malware și s-ar fi antrenat în laboratoare de tip Hack The Box.
În același timp, investigația arată că unele dintre cele mai vechi urme publice asociate cu aliasul îl prezintă într-o etapă mult mai timpurie a parcursului său. În 2024, acesta vorbea despre "începutul călătoriei" sale în hacking și despre dorința de a învăța în mod public.
ByteToBreach afirmă că principala sa motivație este financiară și neagă motivațiile politice. În cazul atacului asupra ANCPI, el a susținut că a fost vorba exclusiv despre bani.
În ceea ce privește țintele, atacatorul susține că evită sistemele medicale sau infrastructurile a căror afectare ar putea pune în pericol vieți. În schimb, lista de organizații asociate cu activitatea sa indică o preferință pentru companii și instituții care dețin volume importante de date și pentru care indisponibilitatea sistemelor poate produce pierderi semnificative.
De la o bancă din Seychelles la ANCPI
Potrivit cronologiei reconstruite în investigație, prima țintă cunoscută public a lui ByteToBreach ar fi fost Seychelles Commercial Bank, atacată în februarie 2025.
În 2025, 38 de entități sunt asociate cu activitatea sa, iar cea mai intensă perioadă ar fi fost septembrie, cu 11 apariții publice. În 2026 sunt documentate alte 21 de entități, printre acestea aflându-se și ANCPI.
În total, cele 60 de entități sunt distribuite pe cinci continente. Europa ar concentra 24 de ținte, America de Nord 13, Asia 11, Africa șapte, iar America de Sud cinci.
Din punct de vedere al domeniilor, cele mai multe organizații ar proveni din telecomunicații și IT, 18, și sectorul financiar, 17. Urmează instituțiile guvernamentale, cu opt ținte, transportul și logistica, cu șase, și sănătatea, cu patru.
Tiparul sugerează o orientare către organizații care gestionează date importante și pentru care compromiterea sau blocarea sistemelor poate reprezenta o presiune în negocierile financiare.
Un domeniu web și mai multe conturi
Investigația urmărește și infrastructura online asociată identității ByteToBreach.
Domeniul bytetobreach.com a fost înregistrat în august 2025 și a devenit ulterior site-ul public al atacatorului, unde erau prezentate victimele și canalele sale de contact.
În istoricul domeniului a fost identificată și o adresă de e-mail asociată direct cu ByteToBreach. Analiza unor date publice a permis reconstruirea unei familii de adrese și stabilirea unor repere cronologice care încep din aprilie 2024, cu luni bune înaintea primului atac cunoscut public.
Investigația notează și apariția unei astfel de adrese în date provenite din două compromiteri ale BreachForums.
Pista care duce înainte de ByteToBreach
Una dintre cele mai importante direcții ale investigației a fost analiza unui cont de Instagram asociat aliasului ByteToBreach, creat în octombrie 2024.
Potrivit analizei, contul indica India la rubrica privind țara în care este localizat contul. În plus, o parte importantă dintre cele 17 conturi urmărite erau asociate cu utilizatori indieni.
Alte elemente din conținut au întărit această pistă. Printre ele se numără referințe culturale indiene și hashtaguri asociate Indiei. În același timp, autorul investigației a identificat interesul pentru anime, în special pentru seria "One Piece".
Investigația consideră că momentul creării contului este important: acesta exista înainte ca ByteToBreach să devină cunoscut public, într-o perioadă în care utilizatorul nu ar fi avut același motiv să își ascundă activitatea sau locația.
Un alias mai vechi: Aniyoe
Într-una dintre postările vechi de pe Instagram, ByteToBreach prezenta o demonstrație tehnică în care apare un alt alias: aniyoe.cc.
Potrivit investigației, acesta este unul dintre cele mai importante puncte de legătură deoarece nu este rezultatul unei simple asemănări între username-uri, ci apare într-un material publicat chiar de contul asociat ByteToBreach.
Profilul Aniyoe este mult mai vechi decât identitatea ByteToBreach și este dedicat în mare parte anime-urilor. Și acest cont indica India ca țară asociată.
Investigația identifică ulterior mai multe conturi care ar face parte din același ecosistem de aliasuri și care se leagă între ele prin descrieri, username-uri și interese comune.
Autorul atrage atenția și asupra unui tipar: folosirea repetată a caracterelor "." și "_" în diferitele variante ale numelor de utilizator.
Urmele din 2022 și 2024
Unul dintre conturile asociate vechiului alias Aniyoe datează din noiembrie 2022. Alte urme apar în 2024, inclusiv pe X și HackerOne.
Profilul HackerOne asociat aliasului Aniyoe conține numele afișat "Ranveer", iar un alt cont identificat în cadrul investigației prezintă o adresă de e-mail mascată care începe cu aceleași litere.
O altă urmă, mult mai veche, provine dintr-un profil creat în 2020 și asociat aceluiași alias. Profilul indică India și o vârstă de 32 de ani.
Analiza lingvistică indică aceeași direcție
Un alt capitol al investigației este dedicat modului în care ByteToBreach comunică în limba engleză.
Răzvan Cernăianu spune că a analizat conversații originale purtate de atacator, folosind elemente de analiză lingvistică, precum analiza lexicală și sintactică, erorile lingvistice, influența limbii materne și analiza stilului de scriere.
Concluzia prezentată în investigație este că particularitățile observate sunt compatibile cu engleza utilizată în India.
Un exemplu este expresia folosită de ByteToBreach drept semnătură, "in the grace of the Lord", considerată de autor mai puțin naturală pentru un vorbitor nativ de engleză britanică sau americană, dar compatibilă cu anumite formulări întâlnite în India.
Analiza lingvistică nu poate stabili singură naționalitatea unei persoane. În acest caz, însă, ea este prezentată ca o pistă independentă care se suprapune peste informațiile provenite din conturile mai vechi.
Ce profil conturează investigația
Pe baza tuturor indiciilor, autorul propune un profil al persoanei din spatele ByteToBreach, dar precizează că acesta nu trebuie confundat cu o identificare oficială.
Investigația indică India ca ţara de origine cu un grad foarte ridicat de încredere și consideră probabilă o naționalitate indiană. În ceea ce privește vârsta, este propus un interval aproximativ, iar numele "Ranveer" este tratat drept un posibil prenume, cu un grad de încredere mediu-ridicat.
Autorul apreciază că activitatea online sub aliasurile vechi datează de cel puțin șase ani și estimează experiența în hacking la minimum patru ani, considerând că afirmația lui ByteToBreach privind 16 ani de activitate nu este susținută de urmele identificate.
Profilul religios declarat este creștin, iar motivația financiară este considerată foarte bine susținută de propriile declarații ale atacatorului și de tiparul țintelor.
Atribuirea publică rămâne controversată
Un capitol important al investigației este dedicat unor atribuiri publice anterioare.
Compania de cybersecurity KELA a asociat aliasul ByteToBreach cu o persoană din Algeria, folosind formularea "likely operated by". Autorul investigației consideră că o asemenea formulare reprezintă o ipoteză de atribuire, nu o confirmare oficială a identității.
În paralel, o altă investigație a asociat ByteToBreach cu o persoană din Grecia. Și această atribuire este contestată.
Răzvan Cernăianu atrage atenția că adresele IP, datele din browser sau conturile online pot constitui piste importante, dar nu sunt suficiente în mod automat pentru stabilirea identității unei persoane. Ele pot proveni din sisteme compromise, conturi partajate sau alte surse și pot chiar conduce intenționat către piste false.
Ce ar putea verifica autoritățile
Potrivit analizei, autoritățile au la dispoziție instrumente pe care realizatorul acestei investigaţii nu le poate folosi: solicitarea legală către platforme pentru date asociate conturilor, inclusiv informații despre accesări și alți identificatori disponibili.
În cazul conturilor vechi, create înainte ca ByteToBreach să devină cunoscut, asemenea informații ar putea avea o valoare deosebită pentru o eventuală atribuire oficială.
Investigația susține că aceste conturi au fost create într-o perioadă în care utilizatorul nu avea același motiv să se protejeze de investigații, iar urmele lăsate atunci ar putea fi mai utile decât cele provenite din perioada în care identitatea ByteToBreach era deja urmărită.
Concluzia investigației
Concluzia principală a analizei este că traseul digital al lui ByteToBreach nu începe odată cu atacurile asupra organizațiilor internaționale. O parte dintre cele mai interesante indicii provin din anii anteriori, când aceeași persoană ar fi folosit alte aliasuri și conturi.
Investigația nu pretinde că stabilește definitiv identitatea reală a atacatorului. Ea propune însă o direcție pentru autorități, bazată pe corelarea unor conturi vechi, a cronologiei, a intereselor personale, a informațiilor geografice și a particularităților lingvistice.
Autorul subliniază că aceste informații trebuie privite ca indicii care pot fi verificate de autoritățile competente și nu ca o confirmare definitivă a identității atacatorului.
