Atac ransomware la Techventures Bank (fosta Banca Feroviară): ce e confirmat și ce nu
de Claudiu Hulea · IT Management Consultant
Pe 2 august 2026, DNSC a anunțat că a fost notificat despre un atac de tip ransomware la Techventures Bank S.A. — fosta Banca Comercială Feroviară. Dincolo de acest fapt confirmat, aproape totul e, oficial, încă necunoscut. Articolul separă exact ce știm de ce nu — fiindcă, într-un incident bancar, speculația face mai mult rău decât tăcerea.
Ce a confirmat DNSC
Comunicatul DNSC, în forma oficială:
„Directoratul Național de Securitate Cibernetică (DNSC) a fost notificat în data de 02.08.2026 despre un incident de securitate cibernetică înregistrat de Techventures Bank S.A., constând într-un atac de tip ransomware. La solicitarea companiei, o echipă de specialiști DNSC oferă sprijin în acest caz pentru mitigarea incidentului și investigarea atacului.“
Deci, cu certitudine:
- Entitatea: Techventures Bank S.A., fosta Banca Comercială Feroviară S.A. (CUI 25263452, București).
- Tipul: ransomware (criptare de fișiere/sisteme, de regulă cu cerere de răscumpărare).
- Răspunsul: DNSC asistă la mitigare și investigație, la cererea băncii — analizând probe digitale, mecanisme de acces și eventuale vulnerabilități exploatate.
- Data notificării: 2 august 2026.
Actualizare (6 august): grupul RansomHouse revendică atacul
Pe 6 august 2026, grupul de extorcare RansomHouse a listat Techventures Bank pe site-ul său de leak (listare indexată de platforma de monitorizare ransomware.live), descriind ținta drept „o bancă universală din România, rebrand din Banca Comercială Feroviară“. Grupul indică data atacului ca 3 august și referențiază o captură de tip „leak“.
Trebuie citit cu grijă ce înseamnă asta:
- E o revendicare a grupului, nu o confirmare. Listarea pe un site de leak e o unealtă de presiune/extorcare — existența ei confirmă că cineva revendică atacul, nu că datele afișate sunt reale, complete sau autentice.
- Banca și DNSC nu au confirmat atribuirea către RansomHouse și nici conținutul sau amploarea eventualelor date sustrase.
- RansomHouse operează adesea prin furt de date și extorcare („name-and-shame“), nu neapărat prin criptare — ceea ce nu schimbă faptul că DNSC a clasificat incidentul ca ransomware.
Pe scurt: acum avem o atribuire revendicată (RansomHouse), dar tot neverificată oficial. Restul de mai jos rămâne valabil.
Actualizare (8 august): serviciile digitale par revenite
La 8 august 2026, site-ul public al băncii (techventures.bank) și portalul de internet banking (ib.techventures.bank) sunt din nou accesibile și afișează o pagină de autentificare normală, fără mesaj de mentenanță sau întrerupere. Semnalul sugerează o revenire, cel puțin parțială, a serviciilor digitale pentru clienți.
Două precizări, ca să rămânem la fapte:
- E o observație a disponibilității publice, nu o confirmare. Faptul că portalul răspunde nu dovedește că toate sistemele interne au fost complet restaurate — doar că interfața pentru clienți e din nou accesibilă.
- Nici banca, nici DNSC nu au comunicat oficial o revenire, amploarea restaurării sau stadiul investigației. Când apare o poziție oficială, o adăugăm aici, atribuită.
Ce NU se știe (și de ce nu inventăm)
La momentul comunicării, nu au fost divulgate:
- numărul de sisteme afectate;
- durata eventualelor întreruperi operaționale;
- existența unor pierderi financiare;
- dacă atacatorii au exfiltrat date înainte de criptare (dublă extorcare) sau dacă datele clienților au fost compromise;
- suma cerută drept răscumpărare;
- confirmarea oficială a atribuirii — RansomHouse a revendicat atacul (vezi mai sus), dar autoritățile nu au confirmat public această atribuire, iar autenticitatea datelor revendicate rămâne neverificată;
- impactul concret asupra platformelor digitale, aplicațiilor interne sau serviciilor pentru clienți.
Banca nu a publicat un comunicat propriu cu detalii tehnice. Orice afirmație despre „date de clienți furate“ sau „conturi afectate“ ar fi, în acest moment, speculație — nu fapt. Investigația e în curs, iar concluziile vin de la ea, nu de la titluri.
De ce contează: o bancă e entitate DORA și NIS2
Indiferent de detaliile care vor ieși la iveală, structura problemei e limpede și utilă pentru orice organizație reglementată.
O bancă din UE e entitate financiară sub DORA (Digital Operational Resilience Act, aplicabil din 17 ianuarie 2025) și intră și sub NIS2. Un atac ransomware la o bancă e exact scenariul pentru care aceste cadre există:
- Raportarea obligatorie a incidentelor — notificarea autorității (aici, DNSC) nu e un gest de PR, ci o obligație de conformitate. Faptul că a existat notificare e semnul că mecanismul a funcționat.
- Rezistența operațională — DORA cere ca instituția să poată continua și recupera operațiunile critice după un incident ICT sever, nu doar să-l prevină.
- Testarea și pregătirea — planuri de răspuns, backup-uri și scenarii de recuperare care sunt exersate, nu doar documentate.
Ransomware-ul nu întreabă cât de mare ești. Întreabă doar dacă backup-ul tău e izolat de atacator și dacă știi, în minute, ce repui și cum.
Recomandările noastre
Dacă ești o instituție reglementată sau o companie care nu-și permite să stea o zi fără sisteme, iată ce reduce direct riscul de acest tip:
- Backup izolat + recuperare testată. Copii offline/imutabile, separate de domeniul pe care rulează producția, plus un exercițiu real de restore cu un obiectiv de timp (RTO/RPO) măsurat. Un backup pe care nu l-ai restaurat niciodată e o presupunere, nu un plan. Parte din auditul de securitate.
- Reducerea suprafeței de ransomware. MFA rezistent la phishing, segmentare, privilegii minime, patching pe activele expuse — combinația care oprește lateralizarea. Vezi și ce cere NIS2 în România.
- Detecție și plan de răspuns. Monitorizarea și revizuirea periodică prind criptarea în desfășurare și activitatea anormală înainte să fie totul blocat; un plan de incident exersat scurtează ora în care se decide totul.
- Testarea apărării înainte de incident. Un test de securitate arată pe unde ar intra un atacator și cât de departe ar ajunge — exact ce vrei să afli înainte, nu în timpul unui incident.
Vrei să știi cât de pregătit ești pentru un scenariu ransomware? Scrie-ne și pornim de la un audit.
Afirmațiile confirmate provin din comunicarea publică a DNSC și din presa care a preluat-o. Revendicarea atribuirii aparține grupului RansomHouse, listată pe site-ul său de leak și indexată de ransomware.live — este o alegație a atacatorilor, neconfirmată de bancă sau de autorități. Detaliile incidentului sunt în curs de investigație; articolul va fi înțeles în acest context.
Întrebări frecvente
Ce s-a confirmat oficial?
Conform DNSC (Directoratul Național de Securitate Cibernetică), instituția a fost notificată pe 2 august 2026 despre un incident de securitate cibernetică la Techventures Bank S.A. — un atac de tip ransomware — iar o echipă de specialiști DNSC oferă sprijin la mitigare și investigație, la solicitarea băncii. Techventures Bank S.A. este fosta Banca Comercială Feroviară S.A.
Au fost afectate datele clienților?
Nu se știe. La momentul comunicării, nici DNSC, nici banca nu au precizat dacă atacatorii au exfiltrat date înainte de criptare, câte sisteme au fost afectate, dacă au existat întreruperi de servicii sau dacă datele clienților au fost compromise. Orice afirmație în acest sens ar fi speculație — investigația e în curs.
Cine a făcut atacul?
Pe 6 august 2026, grupul de extorcare RansomHouse a listat Techventures Bank pe site-ul său de leak (indexat de platforma ransomware.live), revendicând atacul și indicând data de 3 august. Atenție: aceasta este o revendicare a grupului, cu o captură de tip „leak" referențiată, dar NECONFIRMATĂ de bancă sau de DNSC — autenticitatea și amploarea eventualelor date rămân neverificate. Autoritățile nu au comunicat oficial o atribuire.
Ce ar trebui să învețe o bancă sau o companie din asta?
O bancă e entitate reglementată sub DORA și NIS2 — ransomware-ul e exact scenariul pentru care există raportarea obligatorie a incidentelor (ce s-a și întâmplat: notificarea DNSC), rezistența operațională și capacitatea de recuperare. Pregătirea reală înseamnă backup-uri izolate/imutabile, recuperare testată, plan de răspuns la incident, segmentare, MFA rezistent la phishing și monitorizare.