Pe scurt:
- DNSC raportează un trend ascendent de atacuri ransomware asupra IMM-urilor din România în 2024-2026, cu peak-uri în sectoare publice (sănătate, primării) și private (retail, producție).
- Familiile cele mai active: LockBit (degradat după Operațiunea Cronos februarie 2024), Akira, RansomHub, Play, Medusa, Cl0p, BianLian.
- Vector principal de intrare: RDP expus public, phishing țintit, exploit pe edge devices (firewall, VPN) nepatchate.
- Obligație de raportare: 72 ore la DNSC conform Legii 58/2023; suplimentar la ANSPDCP dacă sunt afectate date personale.
- Decryptor gratuit pentru anumite tulpini pe portalul NoMoreRansom.org - verifică înainte de orice negociere.
- 7 măsuri concrete de protecție pentru IMM detaliate mai jos, plus runbook minim de răspuns la incident.
Ce se întâmplă
Directoratul Național de Securitate Cibernetică (DNSC) a comunicat în 2024 și 2025 o creștere constantă a numărului de incidente ransomware notificate de operatori economici din România. Sectoarele cele mai afectate: sănătate (spitale și clinici private), administrație publică locală (primării, consilii județene), învățământ (universități, școli), retail (lanțuri mici și mijlocii) și producție industrială.
Cazul cel mai mediatizat din ultimii ani rămâne atacul ransomware asupra furnizorului de sisteme informatice pentru sănătate din februarie 2024, care a afectat zeci de unități medicale din țară (inclusiv spitale județene) și a forțat trecerea temporară la evidență pe hârtie. DNSC a publicat în zilele următoare alertă oficială cu indicatori de compromitere (IoC) și un decryptor pentru tulpina specifică folosită (Phobos variant „Backmydata").
Anterior, valul ransomware care a lovit în 2021 ANSSI și mai multe instituții publice, plus campaniile WannaCry și NotPetya din 2017 care au afectat colateral firme românești, au format conștiința incipientă a riscului. Diferența față de perioada 2017-2021: atacurile actuale sunt țintite, nu oportuniste. Operatorii ransomware (Initial Access Brokers + afiliați RaaS) selectează victima, fac recunoaștere săptămâni întregi, exfiltrează date sensibile și apoi criptează - modelul „double extortion".
În paralel, autorități internaționale au reușit lovituri serioase asupra ecosistemului ransomware. Operațiunea Cronos (februarie 2024), coordonată de NCA Marea Britanie și FBI, a preluat infrastructura LockBit (cel mai prolific grup ransomware al deceniului). LockBit a revenit parțial, dar cu credibilitate degradată în comunitatea de afiliați. Similar, ALPHV/BlackCat a încercat un exit scam în martie 2024 după atacul Change Healthcare și a ieșit din peisaj. În locul lor au apărut RansomHub, Akira, Play, Medusa - care preiau afiliații rămași fără casă.
Pentru cine contează
- IMM-uri cu infrastructură IT locală (servere fizice, NAS, stații de lucru pe domeniu Active Directory)
- Operatori de servicii esențiale conform Directivei NIS2 transpusă prin Legea 58/2023 (energie, transport, sănătate, bancar, infrastructură digitală)
- Furnizori IT și MSP care administrează clienți (supply chain target prioritar)
- Primării, școli, spitale - sector public local cu buget IT limitat și expunere mare
- Magazine online cu servere proprii sau VPS administrat in-house
- Firme de contabilitate cu acces la SPV ANAF al clienților (țintă valoroasă)
Familii ransomware active asupra României
| Familie | Status 2026 | Vector tipic | Sector țintă predominant |
|---|---|---|---|
| LockBit | Degradat după takedown februarie 2024 | RDP, phishing, exploit edge | Industrie, retail, public |
| Akira | Activ, crescător | VPN fără MFA (Cisco ASA), RDP | IMM diverse, juridic, healthcare |
| RansomHub | Activ, dominant 2025 | Phishing, supply chain | Healthcare, financial, manufacturing |
| Play (PlayCrypt) | Activ | Edge devices (Fortinet, MS Exchange) | IT services, public sector |
| Medusa | Activ | RDP, brute force, phishing | Educație, healthcare, retail |
| Cl0p (Clop) | Activ pe campanii zero-day | Exploit zero-day (MOVEit, GoAnywhere) | Enterprise, supply chain |
| BianLian | Activ, exfil-only din 2023 | RDP, credențiale furate | Healthcare, manufacturing |
| Phobos / 8base | Activ | RDP, phishing | IMM cu securitate minimă |
Lista nu este exhaustivă - ecosistemul Ransomware-as-a-Service (RaaS) generează tulpini noi lunar. CISA, Europol și DNSC publică actualizări de IoC și TTP (tactici, tehnici, proceduri) pe canale oficiale.
Cum funcționează un atac ransomware modern
Atacul nu mai este momentul în care ecranul devine roșu. Este punctul final al unui proces de săptămâni sau luni.
- Initial access - obținerea primului punct de intrare. Cele mai frecvente trei căi: RDP expus public cu parolă slabă sau fără MFA, phishing țintit cu atașament macro sau link malițios, exploit pe edge devices nepatchate (firewall Fortinet, VPN Cisco ASA, Microsoft Exchange on-premise).
- Persistence - atacatorul instalează backdoor (Cobalt Strike beacon, Sliver, Mythic) și asigură accesul chiar dacă punctul inițial este închis.
- Privilege escalation - exploit local sau credențiale de admin obținute prin LSASS dump, Kerberoasting, Mimikatz.
- Lateral movement - mișcare în rețeaua internă către controllerul de domeniu, fileserver-uri, servere de backup. SMB, WMI, PsExec, RDP intern.
- Recon și exfiltrare - identificarea datelor valoroase (financiare, PII, contracte) și descărcarea lor pe infrastructura atacatorului (frecvent prin Rclone către mega.nz, AWS S3 compromis, sau servere VPS închiriate).
- Disable defenses - dezactivarea EDR, ștergerea Volume Shadow Copies, criptarea backup-urilor on-site.
- Encrypt și ransom note - criptarea finală (rapid, paralel, doar primii kilobytes ai fișierelor mari pentru viteză) și plasarea notei cu instrucțiuni de plată Bitcoin/Monero și link Tor pentru negociere.
Tot procesul de la initial access la criptare durează în medie 5-14 zile pentru atacurile bine planificate (raport Mandiant M-Trends 2025), dar a coborât sub 24 ore în cazuri cu exploit zero-day.
Warning
NU plăti răscumpărarea ca primă reacție. Datele oficiale Coveware și CISA arată că doar 60-65% dintre firmele care plătesc primesc decryptor funcțional, iar 80% dintre cele care plătesc sunt atacate din nou în 12 luni. Plata finanțează ecosistemul și poate atrage sancțiuni OFAC dacă grupul atacator este pe lista SDN (Specially Designated Nationals) - LockBit, Conti, Evil Corp sunt deja pe această listă, iar firma plătitoare riscă amenzi federale americane chiar dacă este înregistrată în RO.
Rolul DNSC și obligațiile legale
Directoratul Național de Securitate Cibernetică (DNSC) este autoritatea națională competentă pentru securitate cibernetică conform Legii 58/2023 (transpunerea Directivei NIS2). Funcții relevante pentru un IMM lovit de ransomware:
- Alertare și IoC: publică buletine de securitate și indicatori de compromitere pentru tulpinile active. Sursa: dnsc.ro/alerte.
- Suport tehnic gratuit la incident: echipa CERT-RO (parte din DNSC) oferă consultanță în primele 72 ore pentru entități care raportează oficial.
- Decryptor public: DNSC a publicat în ultimii ani decryptoare gratuite pentru tulpini specifice (Phobos „Backmydata", anumite variante LockBit 3.0). Verifică pe dnsc.ro înainte de orice plată.
- Coordonare cu Europol și partenerii NoMoreRansom: România este membră activă a inițiativei No More Ransom, care oferă decryptoare pentru peste 150 de familii ransomware. Portalul: nomoreransom.org.
Obligație de notificare incident:
- DNSC: 72 ore de la detectarea incidentului semnificativ, conform Legii 58/2023 art. 21. Aplicabil entităților esențiale și importante definite în anexele legii (multe IMM-uri din IT, healthcare, transport, energie intră în domeniu).
- ANSPDCP (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal): 72 ore conform GDPR art. 33 dacă incidentul a afectat date personale. Notificare suplimentară către persoanele vizate dacă riscul este ridicat (art. 34 GDPR).
- Clienți și parteneri: dacă datele lor au fost exfiltrate, notificare contractuală conform clauzelor de procesare date (DPA).
Nerespectarea termenului de 72 ore atrage amenzi GDPR până la 10 milioane EUR sau 2% din cifra de afaceri globală. Vezi în detaliu articolul nostru despre sancțiuni GDPR pentru IMM din România.
7 măsuri de protecție pentru IMM
Lista de mai jos acoperă 90% din vectorii de atac observați în incidentele raportate la DNSC în ultimii doi ani. Niciuna nu este opțională pentru o firmă care procesează date sensibile.
1. Backup conform strategiei 3-2-1-1-0
Trei copii ale datelor, pe două tipuri de medii diferite, una offsite, una offline sau immutable (împotriva ransomware care șterge backup-urile online), zero erori la testul de restaurare. Standardul vechi 3-2-1 nu mai protejează împotriva ransomware modern care țintește activ infrastructura de backup. Detalii practice în strategia 3-2-1 pentru backup hosting și topul soluțiilor de backup cloud pentru IMM din România.
2. EDR în loc de antivirus tradițional
Antivirusurile pe semnături nu mai detectează atacurile moderne care folosesc binaries legitime („living off the land": PowerShell, WMI, certutil). Endpoint Detection and Response (EDR) monitorizează comportament, nu doar fișiere. Bitdefender GravityZone, ESET PROTECT, SentinelOne, CrowdStrike Falcon sunt opțiuni accesibile pentru IMM. Compară opțiunile în articolul EDR vs antivirus tradițional.
3. MFA pe tot ce contează
Autentificare multi-factor obligatoriu pe: cont admin domeniu, RDP și SSH expus, VPN, Microsoft 365 și Google Workspace, panou hosting, panou registrar domeniu, conturi cloud (AWS, Azure), bancă online, SPV ANAF. SMS nu mai este suficient (atac SIM swap) - folosește app authenticator (Authy, Microsoft Authenticator) sau chei hardware FIDO2 (YubiKey).
4. Patch management cu prioritate pe CVE critice
Aplică patch în maximum 14 zile pentru CVE cu scor CVSS 9.0+ și care au exploit public. Operatorii ransomware monitorizează publicările CISA KEV (Known Exploited Vulnerabilities) și automatizează scanarea internetului în 24-48 ore după dezvăluire. Edge devices (firewall, VPN concentrator, MS Exchange on-premise) sunt prioritatea absolută - au cauzat majoritatea brusturilor mediatizate din 2023-2025.
5. Awareness training anti-phishing
Trimestrial, minim. Combinație de modul e-learning (15 minute) plus simulare phishing internă (KnowBe4, Proofpoint Security Awareness, sau alternativă locală). Măsoară rata de click pe simulări - sub 5% este obiectivul rezonabil după 6 luni de program. Phishingul rămâne vector în 30-40% din incidentele ransomware (raport Verizon DBIR 2025).
6. Segmentare rețea
Separă VLAN-uri pentru: servere de producție, stații de lucru, oaspeți Wi-Fi, sisteme IoT (camere, imprimante). Microsegmentare prin firewall intern sau soluții ZTNA (Zero Trust Network Access) blochează lateral movement - chiar dacă atacatorul prinde o stație, nu ajunge la file server fără să treacă print-un punct de control. Pentru remote access, înlocuiește VPN tradițional cu ZTNA modern (Cloudflare Access, Tailscale, Twingate). Detalii în topul VPN business pentru remote work.
7. Plan scris de răspuns la incident (runbook)
Documentează în PDF accesibil offline (nu pe servere care pot fi criptate) pașii primelor 4 ore după detectare: cine decide, cine deconectează, cine notifică DNSC, cine vorbește cu clienții, cine contactează asigurătorul cyber. Testează planul anual prin tabletop exercise (simulare la masă, 2 ore). Fără plan scris, o firmă pierde primele ore prețioase în panică - iar atacul ransomware se rezolvă în primele 24 ore sau se rezolvă prost.
Tip
Test real de restaurare backup, lunar. Standardul minim: o dată pe lună, ia un backup random și restaurează-l pe un mediu izolat (mașină virtuală fără rețea). Verifică integritate (deschide fișiere, rulează aplicații), nu doar că procesul de restore se termină fără eroare. „Backup zero erori" din strategia 3-2-1-1-0 înseamnă verificat funcțional, nu doar bifat în jurnalul Veeam.
Ce faci în primele 4 ore după detectare
- Izolează imediat: deconectează stațiile și serverele afectate de la rețea (cablu scos sau Wi-Fi dezactivat). NU opri calculatorul - memoria RAM conține indicii forensice.
- Preserve evidence: imagine de disk pentru sistemele critice afectate (FTK Imager sau dd). DNSC poate cere ulterior.
- Notifică intern: management, IT, legal, comunicare. Activează planul de răspuns.
- Notifică DNSC: prin formularul oficial dnsc.ro sau telefon. Termen legal 72 ore, dar primele 24 ore primești suport tehnic mai consistent.
- Verifică decryptor: pe nomoreransom.org cu o probă de fișier criptat plus nota de răscumpărare. Dacă există decryptor, NU plăti.
- Contactează asigurătorul cyber (dacă există poliță): majoritatea polițelor cer notificare în 24-48 ore pentru păstrarea acoperirii.
- NU comunica public detalii tehnice (familie ransomware, suma cerută, ID atacator) până la consultare cu DNSC și legal. Atacatorii monitorizează presa pentru presiune suplimentară.
- Notifică ANSPDCP în 72 ore dacă datele personale au fost potențial accesate sau exfiltrate (chiar și incertitudinea contează - mai bine notifici și retragi decât invers).
Greșeli frecvente după un incident
- Plata în panică fără consultare DNSC, fără verificare decryptor public, fără verificare lista OFAC.
- Restaurarea backup-ului fără remedierea vectorului de intrare - atacatorul revine în zile, cu același acces.
- Reset parole pe sistem încă compromis - parolele noi sunt capturate imediat. Reset doar după curățare completă verificată.
- Aruncarea comunicării publice prematur - „totul este sub control" urmat de descoperirea că datele au fost publicate pe darkweb după 2 săptămâni distruge credibilitatea iremediabil.
- Lipsa notificării ANSPDCP „pentru că poate nu au luat date" - autoritatea sancționează lipsa notificării mai sever decât incidentul în sine.
- Restaurare directă pe infrastructura compromisă fără reinstalare curată a sistemelor de operare - operatorii ransomware lasă backdoor-uri persistente în zone neașteptate (BIOS/UEFI rar, dar firmware de pe storage controllers a fost observat).
Întrebări frecvente
Dacă plătesc răscumpărarea, primesc decryptor funcțional?
În medie 60-65% dintre firmele care plătesc primesc un decryptor care funcționează acceptabil, conform datelor Coveware pentru trimestrul 4 2024. Restul primesc decryptor parțial, decryptor cu bug-uri care corup fișiere sau nimic. Suplimentar, datele exfiltrate rămân la atacator chiar și după plată - 80% dintre victimele care plătesc apar din nou pe lista publică a grupului în 12 luni.
Asigurarea cyber acoperă plata răscumpărării?
Depinde de poliță și de jurisdicție. Multe polițe recente exclud plata ransomware dacă atacatorul este pe lista OFAC SDN. Acoperă în schimb costurile de recuperare (forensics, restore, consultanță), notificările legale, eventuale procese din partea clienților. Citește exclusion list înainte să semnezi - o poliță cyber sub 2.000 EUR/an pentru un IMM mediu este suspect de ieftină.
DNSC mă obligă să notific incidentul public?
Nu. DNSC primește notificarea confidențial. Publicarea oficială (comunicat de presă) se face doar pentru incidente cu impact major în spațiul public (atacul pe furnizorul de sănătate din 2024). Pentru un IMM standard, notificarea rămâne între firmă, DNSC și ANSPDCP. Comunicarea către clienți afectați este obligație separată (GDPR art. 34 dacă riscul este ridicat).
Cât costă un atac ransomware mediu pentru un IMM?
Raportul IBM Cost of Data Breach 2024 estimează costul mediu global pentru un atac ransomware la 4,91 milioane USD pentru companii medii și mari. Pentru un IMM românesc tipic (10-50 angajați), costurile observate variază între 50.000 și 500.000 EUR cumulate: răscumpărare (dacă se plătește), recuperare tehnică, downtime, consultanță legală, eventuală amendă GDPR, pierdere reputație. Investiția anuală în prevenție (5.000-20.000 EUR pentru un IMM) este economică prin comparație.
Există un decryptor pentru orice familie ransomware?
Nu. Decryptoarele publice există pentru familii vechi, pentru tulpini cu erori de implementare criptografică sau pentru cazurile când autoritățile au capturat cheile master (LockBit, Hive, REvil parțial). Pentru tulpini noi cu implementare corectă AES-256 + RSA-4096, decryptorul nu există fără cheia atacatorului. Verifică NoMoreRansom.org la fiecare incident - lista crește lunar.
Microîntreprinderea mea cu 3 angajați chiar este țintă?
Da. Operatorii RaaS atacă oportunist orice IP cu RDP expus și acceptă orice victimă cu capacitate de plată minimă (5.000-50.000 EUR pentru IMM mici). Nu există „prea mic ca să conteze" - costul atacului pentru operator este aproape zero (automatizat), deci marja la 5.000 EUR este pozitivă. Statistic, 43% dintre incidentele ransomware notificate la CISA în 2024 au lovit firme sub 50 angajați.
Background
Ransomware ca model criminal a evoluat în trei generații. Prima generație (2013-2016, CryptoLocker, TeslaCrypt) - atacuri oportuniste prin email malițios, victime preponderent persoane fizice și firme mici, răscumpărări 300-1.000 USD. A doua generație (2017-2020, WannaCry, Ryuk, Maze) - exploit-uri de rețea (EternalBlue), țintire enterprise, răscumpărări 100.000-1.000.000 USD, apariția double extortion. A treia generație (2021-prezent, Conti, LockBit, ALPHV, RansomHub) - model RaaS profesionalizat cu afiliați specializați (Initial Access Brokers separați de operatorii ransomware), țintire pe baza de date OSINT, răscumpărări 1-50 milioane USD pentru enterprise, modele „triple extortion" (criptare + exfiltrare + DDoS sau presiune pe clienți).
România a intrat în vizorul operatorilor RaaS odată cu maturizarea pieței IT locale și creșterea numărului de IMM-uri care procesează date sensibile (e-commerce, contabilitate cloud, healthcare digital). Nivelul de protecție variază enorm - de la organizații cu echipe SOC interne până la primării cu un singur informatician part-time pentru 50 stații de lucru. Decalajul explică distribuția incidentelor: mediul public local și healthcare-ul mic sunt țintele cele mai vulnerabile, urmate de retail și producție.
Trendul pentru 2026 conform analiștilor SANS și Mandiant: scădere modestă a volumului total de incidente (după takedown-urile 2024), creștere a sofisticării (exploit zero-day, AI pentru spear phishing), focus pe supply chain (un singur furnizor IT compromis înseamnă acces la zeci de clienți). Apărarea preventivă rămâne mult mai ieftină decât recuperarea reactivă - raport de 1 la 20-50 conform estimărilor Ponemon Institute.
Surse
- DNSC - Directoratul Național de Securitate Cibernetică, dnsc.ro
- DNSC alerte și buletine securitate, dnsc.ro/alerte
- No More Ransom Project, nomoreransom.org
- CISA Stop Ransomware, cisa.gov/stopransomware
- CISA Known Exploited Vulnerabilities Catalog, cisa.gov/known-exploited-vulnerabilities-catalog
- Europol IOCTA Report 2024, europol.europa.eu/iocta-report
- Mandiant M-Trends 2025, mandiant.com/m-trends
- Verizon Data Breach Investigations Report 2025, verizon.com/dbir
- Coveware Quarterly Ransomware Report Q4 2024, coveware.com/blog
- IBM Cost of a Data Breach Report 2024, ibm.com/reports/data-breach
- Legea 58/2023 privind securitatea cibernetică, legislatie.just.ro
- Regulamentul UE 2016/679 (GDPR) art. 33-34, eur-lex.europa.eu
- OFAC SDN List - U.S. Department of Treasury, treasury.gov/ofac/sdn-list