Un pays a cessé d'enregistrer des biens un mardi
Dans la nuit du 13 juillet, les systèmes de l'Agence nationale roumaine du cadastre et de la publicité foncière ont cessé de répondre, et le mardi 14 juillet la plateforme cadastrale e-Terra, les sites de l'agence et ses serveurs de messagerie étaient tous injoignables. ANCPI a ensuite qualifié l'épisode d'incident technique le plus grave de l'histoire de l'institution. La Direction nationale roumaine de la cybersécurité, DNSC, l'a confirmé comme une cyberattaque et l'a décrite comme motivée par l'argent, menée avec des identifiants divulgués et des vulnérabilités connues, et non par un acteur étatique. Une semaine plus tard, la plateforme n'était toujours pas revenue.
L'effet concret a été immédiat et national. Les notaires ne pouvaient plus authentifier de ventes, publier de transferts ni inscrire d'hypothèques, car en Roumanie ces actes passent précisément par le registre que l'attaquant a mis hors service. Un attaquant utilisant le pseudonyme ByteToBreach a revendiqué l'action, et dès le 15 juillet des éléments attribués à l'agence, dont des bases de données internes et du code source, étaient mis en vente sur un forum. La société de sécurité KELA a rattaché ce pseudonyme à Zakaria Mahdjoub, cybercriminel présumé établi à Oran, en Algérie.
Deux récits de la même semaine
Le communiqué d'ANCPI est prudent et étroit. Il affirme que les bases de données techniques et juridiques de l'institution n'ont pas été touchées, et il avertit que les informations qui circulent dans l'espace public sur les prétendues conséquences de l'attaque ne proviennent pas de sources officielles. C'est la position de l'agence, publiée sur son propre site, et elle n'a pas été retirée.
Les chercheurs en sécurité et l'attaquant racontent la version la plus dure: entrée avec des identifiants valides, reconnaissance des systèmes internes, puis destruction des systèmes et des sauvegardes après l'échec d'une tentative d'extorsion, avec un rétablissement qui repose sur une copie conservée hors ligne. Les deux récits peuvent être partiellement exacts, car un registre peut perdre son environnement de production et conserver intact son fonds juridique. Pour qui est extérieur à l'agence, cette distinction ne change rien d'important ce mois-ci. Ce sont les transactions que la disponibilité a arrêtées, pas l'intégrité.
Le rétablissement est conditionnel. La date fiscale ne l'est pas.
Qui lit attentivement le plan de rétablissement de l'agence n'y trouve aucune date. ANCPI indique que les applications sont en cours de migration vers le cloud gouvernemental, avec un achèvement estimé au mercredi 22 juillet, après quoi des institutions habilitées vérifieront les systèmes et rédigeront un rapport, puis le service reviendra par phases selon les priorités opérationnelles. Les systèmes touchés restent isolés tant que chaque faiblesse identifiée n'a pas été traitée. C'est une chaîne de conditions, pas un engagement, et c'est la bonne façon de conduire une reprise. C'est aussi une chaîne sans borne.
Face à cette chaîne sans borne s'en dresse une parfaitement bornée. Les promesses de vente signées sous le régime roumain réduit de 9 pour cent de TVA pour le logement neuf expirent fin juillet, et le taux normal de 21 pour cent s'applique ensuite aux opérations concernées. Aucune prolongation n'a été annoncée. Douze points de pourcentage d'un prix d'achat dépendent désormais d'un acte administratif que personne dans le pays n'est en mesure d'accomplir. Le même État contrôle la panne et l'échéance, et jusqu'ici il n'a déplacé que l'une des deux, c'est-à-dire aucune.
Un registre en monopole n'a pas de bascule
Les dirigeants achètent de la redondance pour les parties de leur infrastructure qu'ils maîtrisent. Ils gardent une deuxième région cloud, un deuxième opérateur, un deuxième prestataire de paiement. Les points uniques de défaillance qui arrêtent réellement une opération se situent le plus souvent hors de ce périmètre: un registre foncier, un registre du commerce, un vérificateur de numéro de TVA, un point national de facturation électronique, un schéma d'identité. Rien de tout cela ne se double, parce que l'État est le seul fournisseur et que la résilience sur laquelle vous comptez est entièrement celle d'un autre. En France, la même dépendance passe par le service de la publicité foncière, et un acquéreur français n'a pas plus de substitut qu'un acquéreur roumain.
Ce n'est pas non plus un fait isolé. Les registres fonciers de Pologne, de Slovaquie, de Grèce, du Maroc, de Russie et d'Ukraine ont été attaqués ces trois dernières années, ce qui fait de l'indisponibilité d'un registre public un risque planifiable et non un cas de force majeure. Sous NIS2, les gestionnaires de ces registres entrent pleinement dans le champ en tant qu'entités de l'administration publique, mais la directive les oblige à gérer le risque, pas à vous indemniser pour la semaine où ils ont manqué.
Ce qu'il faut écrire avant que votre semaine arrive
Prenez une heure et dressez la liste de chaque registre public sans lequel une de vos opérations ne peut se conclure. Pour chacun, notez quelle issue légale existe quand il est indisponible, dépôt papier, dépôt notarié, inscription provisoire ou rien du tout, et désignez la personne habilitée à la déclencher. Posez ensuite à votre conseil la question que les acheteurs roumains posent en ce moment: un délai légal est-il suspendu quand le registre nécessaire pour le respecter est en panne? En Roumanie, la réponse arrivera après le délai, ce qui est le pire moment possible pour l'apprendre.
De votre côté, la leçon est plus étroite et plus ancienne. La voie d'entrée a été des identifiants divulgués plus des vulnérabilités déjà connues, soit la combinaison qui n'a exigé aucune technique nouvelle depuis des années. Imposez une authentification multifacteur résistante au hameçonnage sur chaque compte d'administration, faites expirer les identifiants qui apparaissent dans les fuites sans attendre la preuve d'un usage, et gardez au moins un chemin de restauration qui vit en dehors du jeu d'identifiants faisant tourner la production. La copie hors ligne est précisément celle qu'un attaquant détenant vos mots de passe ne peut pas atteindre.
À lire ensuite: Le correctif nginx est là, l'exploit arrive en août | ServiceNow a corrigé son cloud d'abord, vous 103 jours plus tard



