2026年7月14日,一名攻击者使用有效凭证入侵罗马尼亚国家地籍与不动产宣传署(ANCPI),在勒索要求遭拒后,删除了该国土地登记系统的生产数据库连同备份,并在黑客论坛挂售窃取的员工凭证、内部文件与源代码。全国不动产交易市场随之冻结约一周——公证处无法登记交易,公民无法开具产权证明。而登记数据最终得以幸存的原因只有一个:ANCPI在攻击者够不到的地方保存了一份副本。
事件经过
此次入侵没有利用任何新型漏洞:攻击者以有效凭证登录,完成内网侦察,随后发出勒索要求。ANCPI拒绝支付后,攻击者抹除了系统与备份数据。安全公司KELA将此次入侵归因于一个已知的“数据泄露经营者”,不过路透社表示无法独立核实该归因。
更具杀伤力的是后续的数据挂售:员工凭证、内部文档与系统源代码被放上黑客论坛出售,这意味着即便数据得以恢复,机构面临的凭据泄露与二次攻击风险仍在持续。
事件初期,ANCPI仅将其表述为“重大技术故障”,后被确认为网络攻击。这与菲律宾海事局事件中“全国性技术故障”的通报口径如出一辙——公共机构在事件初期的模糊表述,正成为勒索事件的标准剧本。
备份为何成为首要攻击目标
安全研究界对本次事件的核心判断是:删除备份不是攻击的附带损伤,而是勒索策略的刻意组成部分。
勒索团伙将“恢复层”视为施压的支点:如果攻击者能够触及受害者的备份,拒绝支付赎金的代价就不再是失去一份在线副本,而是失去一切。勒索要求只有在受害者没有干净退路时才会奏效。这与云勒索攻击先打快照与对象存储、再动生产系统的逻辑一脉相承。
罗马尼亚并非孤例。过去三年,波兰、斯洛伐克、希腊、摩洛哥、俄罗斯和乌克兰的土地登记机构先后遇袭,攻击模式高度雷同:用合法访问进入、找到备份、移除退路。公共数据基础设施正成为“低防御、高后果”的软目标。
研究机构Eon的《2026云数据基础设施报告》揭示了普遍的认知错位:77%的云IT负责人担心恢复环境可能被攻击,但同时90%的人相信自己无论如何都能恢复——罗马尼亚用最惨烈的方式检验了这一差距。
数据为何幸存:隔离副本
ANCPI事后确认,其在多个地点保存了备份副本,其中一份位于攻击者凭证无法触及的位置——正是这份离线副本,让机构得以从零重建网络并恢复记录。没有这份隔离备份,罗马尼亚将在未来数月内不存在任何权威的产权归属记录。
这一细节揭示了备份安全的核心原则:不可变性(immutability)本身并不能拯救一份“与生产环境共用同一身份平面”的备份。如果不可变存储响应的是攻击者已经持有的凭证,它依然会被禁用或删除。真正的分界线不是“副本能否被覆盖”,而是“副本是否位于攻击者持有有效凭证即可继承的信任边界之内”。
SentinelOne首席客户官Steve Stone指出了另一个常见失误:组织很少在真正遭遇入侵前测试恢复流程,而盲目回滚到最近的快照,往往会把攻击者连同数据一起“恢复”回来。勒索团伙通常会在环境内潜伏数日再行动,最新的备份可能已带有其植入的持久化后门——“有一份安全副本”与“有一份干净副本”是两个不同的问题,真正的恢复需要两者兼备。
事件启示
对关键数据基础设施运营单位,本次事件提供了四条经过实战检验的备份建设准则:
- 隔离:备份保存于逻辑上气隙(air-gapped)的位置,与生产资产分属不同账户、不同信任域,确保持有生产凭证的攻击者无法触达;
- 不可变:副本写入后在保留期内不可篡改、不可删除;
- 对备份本身的检测:对受保护副本(而非仅生产环境)持续扫描大规模删除、异常加密、非常规访问等攻击痕迹,在被污染的还原点投入使用前发现它;
- 干净的恢复点:恢复必须落在入侵发生之前的版本,而非最近的备份,恢复演练要验证“恢复的是干净环境”。
罗马尼亚这次攻击没有用到任何新型漏洞——有效凭证加上可达的备份,就足够瘫痪一个国家的产权登记体系。在机器身份与AI智能体使环境内“有效凭证”数量逐季膨胀的当下,“假设攻击者已持有全部凭证时,还有什么他碰不到”——这应该是每个数据运营者现在就能回答的问题。