La numai câteva săptămâni după atacul ransomware care a afectat infrastructura informatică a Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI), un nou incident cibernetic important este investigat în România.
De această dată, ținta este Techventures Bank S.A.
Potrivit informațiilor publicate de Financial Intelligence, Directoratul Național de Securitate Cibernetică (DNSC) a fost notificat, în data de 2 august 2026, cu privire la un incident de securitate cibernetică înregistrat de Techventures Bank S.A., incident calificat drept atac de tip ransomware.
Conform aceleiași surse, la solicitarea băncii, o echipă de specialiști DNSC oferă sprijin pentru limitarea efectelor incidentului și investigarea atacului.
Informația este importantă nu doar prin prisma organizației afectate, ci și prin natura sectorului vizat.
Instituțiile financiare operează infrastructuri informatice complexe, procesează volume importante de informații și trebuie să asigure disponibilitatea continuă a serviciilor. Din acest motiv, un incident ransomware într-o bancă trebuie analizat inclusiv din perspectiva rezilienței operaționale, nu doar a securității informatice.
Ce știm în acest moment despre atacul asupra Techventures Bank?
Informațiile publice confirmate sunt, pentru moment, limitate.
Potrivit comunicării DNSC, preluată de Financial Intelligence:
- Techventures Bank S.A. a înregistrat un incident de securitate cibernetică;
- incidentul a fost identificat drept atac de tip ransomware;
- DNSC a fost notificat în data de 2 august 2026;
- specialiștii DNSC sprijină banca pentru mitigarea incidentului și investigarea atacului.
Ce este, de fapt, un atac ransomware?
Ransomware este o categorie de malware sau de atac cibernetic prin care atacatorii urmăresc să împiedice organizația să își mai utilizeze sistemele și datele.
În scenariul clasic, atacatorul pătrunde în infrastructură, își extinde accesul și criptează sistemele informatice.
Ulterior poate solicita plata unei răscumpărări pentru furnizarea unei chei de decriptare.
Atacurile moderne sunt însă deseori mai complexe.
Înainte de criptarea sistemelor, atacatorii pot încerca să:
- obțină acces la conturi privilegiate;
- dezactiveze soluțiile de securitate;
- identifice serverele importante;
- acceseze infrastructura de backup;
- se deplaseze lateral între diferite segmente de rețea;
- copieze informații înainte de criptare.
Acest ultim scenariu este cunoscut frecvent sub denumirea de double extortion.
Organizația poate fi astfel presată atât prin indisponibilizarea sistemelor, cât și prin amenințarea publicării informațiilor despre care atacatorii susțin că au fost exfiltrate.
În cazul Techventures Bank, nu există în acest moment o confirmare oficială că datele clienților au fost exfiltrate. Investigația trebuie să stabilească acest lucru.
Un atac ransomware nu începe, de regulă, cu criptarea
Criptarea este deseori una dintre ultimele etape vizibile ale atacului.
Până în acel moment, atacatorul poate să fi petrecut timp în infrastructura organizației.
Un scenariu posibil de atac poate arăta astfel:
acces inițial → compromiterea unui cont → escaladarea privilegiilor → mișcare laterală → identificarea sistemelor critice → accesarea backupurilor → exfiltrarea informațiilor → criptarea sistemelor.
Accesul inițial poate proveni din numeroase surse:
- vulnerabilități ale serviciilor expuse la internet;
- credențiale compromise;
- phishing;
- acces remote configurat necorespunzător;
- sisteme neactualizate;
- conturi ale furnizorilor;
- parole reutilizate;
- configurări de securitate incorecte.
Din acest motiv, protecția împotriva ransomware nu poate fi redusă la instalarea unui antivirus.
Este necesară o arhitectură de securitate pe mai multe niveluri.

De ce un atac asupra unei bănci este deosebit de important?
Într-o instituție financiară, disponibilitatea sistemelor informatice reprezintă o componentă critică a activității.
Un incident cibernetic poate afecta, în funcție de sistemele compromise:
- operațiunile interne;
- comunicațiile;
- aplicațiile;
- sistemele de autentificare;
- procesele de plată;
- serviciile digitale;
- accesul angajaților la sisteme;
- procesele de relaționare cu clienții;
- raportările și procesele administrative.
Aceasta nu înseamnă că toate aceste servicii au fost afectate în cazul Techventures Bank.
Impactul concret al incidentului nu a fost comunicat public până în prezent.
Exemplul arată însă de ce securitatea cibernetică trebuie analizată împreună cu continuitatea activității și capacitatea de recuperare după incidente.
Pentru sectorul financiar nu mai este suficientă doar prevenirea
Instituțiile financiare din Uniunea Europeană funcționează într-un cadru de reglementare în care reziliența operațională digitală are o importanță majoră.
Regulamentul european DORA – Digital Operational Resilience Act urmărește tocmai capacitatea entităților financiare de a preveni, gestiona și recupera activitatea după incidente TIC importante.
În practică, întrebarea relevantă nu mai este doar:
„Putem împiedica orice atac?”
Nicio organizație nu poate garanta acest lucru.
Întrebările relevante sunt:
Cât de repede detectăm atacul?
Cât de repede îl izolăm?
Cât de departe poate ajunge atacatorul în rețea?
Poate accesa backupurile?
Putem continua procesele critice?
În cât timp putem restaura serviciile în condiții de siguranță?
Acestea sunt întrebările reale ale rezilienței cibernetice.
1. Segmentarea rețelei poate limita extinderea atacului
Un atacator care compromite o stație de lucru nu ar trebui să poată comunica liber cu toate serverele organizației.
Rețelele utilizatorilor, serverele, sistemele de administrare, infrastructura critică și backupurile trebuie separate corespunzător.
Comunicarea dintre aceste zone trebuie limitată pe baza necesității operaționale.
O segmentare corect implementată poate transforma un incident potențial major într-un incident limitat la o anumită zonă.
În ISO/IEC 27001:2022, această abordare este susținută prin controlul A.8.22 – Segregarea rețelelor.
2. Conturile privilegiate trebuie protejate suplimentar
Pentru un atacator, compromiterea unui cont de administrator poate reprezenta punctul decisiv al atacului.
Conturile privilegiate trebuie protejate prin:
- autentificare multifactor;
- principiul privilegiului minim;
- conturi administrative separate de conturile utilizate zilnic;
- limitarea autentificării administrative;
- monitorizarea sesiunilor privilegiate;
- revizuirea periodică a drepturilor;
- eliminarea imediată a accesului care nu mai este necesar.
Un atacator care obține control administrativ asupra infrastructurii poate încerca ulterior să dezactiveze mecanismele de securitate, să acceseze alte servere sau să compromită sistemele de backup.
3. Backupul trebuie să supraviețuiască atacului
Una dintre cele mai importante întrebări într-un incident ransomware este:
Atacatorul poate ajunge la backup?
Dacă infrastructura de backup este permanent conectată la același mediu și poate fi administrată folosind aceleași credențiale compromise, atacatorul poate încerca să cripteze sau să șteargă inclusiv copiile de siguranță.
Organizațiile trebuie să mențină copii:
- offline;
- izolate;
- imuabile, acolo unde tehnologia permite;
- protejate prin credențiale separate;
- monitorizate;
- testate periodic prin restaurare.
Existența unui backup nu garantează recuperarea.
Backupul trebuie restaurat în cadrul testelor pentru a demonstra că funcționează.
4. Detectarea timpurie poate schimba rezultatul incidentului
Într-un atac ransomware, timpul este esențial.
Organizațiile trebuie să poată identifica rapid comportamente precum:
- autentificări administrative neobișnuite;
- accesarea simultană a unui număr mare de sisteme;
- modificarea politicilor de securitate;
- dezactivarea soluțiilor EDR sau antivirus;
- crearea unor conturi administrative;
- utilizarea anormală a protocoalelor remote;
- transferuri neobișnuite de date;
- acces suspect la infrastructura de backup;
- modificarea sau ștergerea unui volum mare de fișiere.
Logurile serverelor, echipamentelor de securitate, infrastructurii de autentificare și aplicațiilor critice trebuie colectate și corelate.
Simpla existență a logurilor nu este suficientă.
Cineva trebuie să analizeze alertele și să poată reacționa la timp.
5. Managementul vulnerabilităților trebuie să fie continuu
O vulnerabilitate identificată, dar neremediată, continuă să reprezinte o cale posibilă de atac.
Un proces matur de management al vulnerabilităților trebuie să includă:
identificare → evaluare → prioritizare → remediere → retestare.
Prioritatea nu trebuie stabilită exclusiv în funcție de scorul CVSS.
Trebuie analizate și:
- expunerea sistemului la internet;
- existența unui exploit;
- probabilitatea reală de exploatare;
- criticitatea activului;
- accesul pe care compromiterea sistemului îl poate oferi atacatorului;
- impactul operațional.
În ISO/IEC 27001:2022, aceste cerințe sunt susținute prin A.8.8 – Managementul vulnerabilităților tehnice.
6. Răspunsul la ransomware trebuie exersat înaintea incidentului
În momentul în care ransomware-ul începe să se manifeste, nu mai este timpul pentru stabilirea responsabilităților.
Planul de răspuns trebuie să stabilească anterior:
- cine coordonează incidentul;
- cine poate dispune izolarea sistemelor;
- cine comunică managementului;
- cine comunică autorităților;
- cum sunt păstrate dovezile digitale;
- cum se stabilește amploarea compromiterii;
- când poate începe restaurarea;
- ce sisteme sunt restaurate primele;
- cum este verificată integritatea sistemelor;
- cine autorizează revenirea în producție.
Exercițiile de tip tabletop permit organizației să testeze aceste decizii fără existența unui incident real.
Ce trebuie să verifice orice organizație după atacurile ANCPI și Techventures Bank?
Fără a presupune că cele două incidente au aceeași cauză tehnică, succesiunea lor reprezintă un semnal important pentru organizațiile din România.
În următoarele 30 de zile, managementul și echipele IT ar trebui să poată răspunde cel puțin la următoarele întrebări:
- Știm exact ce servicii avem expuse la internet?
- Toate vulnerabilitățile critice sunt remediate?
- Conturile privilegiate folosesc autentificare multifactor?
- Avem conturi administrative separate de cele obișnuite?
- Rețelele sunt segmentate corespunzător?
- Un calculator compromis poate comunica direct cu serverele critice?
- Atacatorul poate ajunge din rețeaua de producție la backup?
- Avem copii offline sau imuabile?
- Am efectuat recent un test real de restaurare?
- Colectăm și analizăm logurile de securitate?
- Putem identifica rapid utilizarea anormală a unui cont privilegiat?
- Accesul furnizorilor este controlat și monitorizat?
- Știm cine conduce răspunsul dacă atacul se produce în această noapte?
- Avem proceduri clare de răspuns la ransomware?
- Am testat aceste proceduri printr-un exercițiu?
Dacă răspunsul la mai multe dintre aceste întrebări este „nu știm”, există deja un risc care trebuie analizat.
Securitatea cibernetică nu înseamnă să presupunem că atacul nu se va produce
Atacul ransomware asupra Techventures Bank este încă în curs de investigare.
Până la publicarea rezultatelor investigației, trebuie evitate concluziile privind modul în care atacatorii au intrat în infrastructură, sistemele afectate sau eventuala compromitere a datelor.
Ceea ce este însă confirmat este suficient de important:
o instituție financiară din România a notificat DNSC cu privire la un atac ransomware, iar specialiștii autorității participă la limitarea efectelor și investigarea incidentului.
La scurt timp după incidentul ANCPI, avem astfel un nou exemplu care demonstrează că reziliența cibernetică trebuie tratată ca o problemă de management și continuitate operațională, nu exclusiv ca o problemă a departamentului IT.
Organizațiile nu trebuie să se pregătească doar pentru situația în care reușesc să oprească atacul.
Trebuie să fie pregătite și pentru situația în care atacatorul reușește să treacă de prima linie de apărare.
Diferența o fac detectarea rapidă, segmentarea, controlul identităților, monitorizarea, backupurile izolate, managementul vulnerabilităților și o echipă care știe exact ce trebuie să facă în primele minute ale incidentului.
Competențele echipei fac diferența
Tehnologia este eficientă numai atunci când oamenii care o utilizează pot identifica incidentele, interpreta alertele și lua decizii corecte sub presiune.
Pregătirea echipelor trebuie să acopere atât prevenirea, cât și detectarea, analiza, răspunsul și recuperarea după incidente.
Business Generator oferă programe de formare dedicate acestor responsabilități:
- Curs Formarea membrilor echipelor CSIRT – pentru dezvoltarea competențelor necesare identificării, analizei, gestionării și coordonării incidentelor de securitate cibernetică;
- Curs Specialist în proceduri și instrumente de securitate a sistemelor informatice – COR 252913 – pentru personalul implicat în implementarea și aplicarea controalelor de securitate;
- Curs Manager Securitatea Informației (CISO) – COR 133048 – pentru coordonarea riscurilor, politicilor și programelor de securitate la nivel organizațional.
Concluzie
Atacurile asupra ANCPI și Techventures Bank afectează organizații din domenii complet diferite, iar informațiile disponibile public nu permit concluzia că incidentele ar avea aceeași cauză sau aceiași autori.
Mesajul comun este însă evident.
Ransomware-ul nu este doar o problemă tehnică. Este un risc pentru continuitatea activității.
O organizație poate investi în firewall-uri, antivirus, EDR, backup și alte soluții de securitate.
Însă adevărata măsură a rezilienței apare în momentul incidentului:
Cât de repede detectează compromiterea?
Cât de repede poate izola atacatorul?
Cât de mult din infrastructură poate salva?
Și cât de repede poate reveni la funcționarea normală, în condiții de siguranță?
Nu există securitate absolută.
Există însă o diferență majoră între o organizație care descoperă atacul după ce infrastructura a fost compromisă și una care îl detectează rapid, îl limitează și își poate continua sau relua activitatea în condiții controlate.
Sursele informațiilor privind incidentul
Financial Intelligence – „DNSC oferă asistență Techventures Bank după un atac cibernetic de tip ransomware”, articol publicat la 4 august 2026. Publicația citează comunicarea DNSC potrivit căreia Directoratul a fost notificat la 2 august 2026 cu privire la atacul ransomware și oferă sprijin Techventures Bank pentru mitigarea și investigarea incidentului.



