{
  "metadata": {
    "corpus_type": "curated_sample",
    "coverage_start": "2014-09-19",
    "coverage_end": "2026-07-20",
    "last_verified": "2026-07-20",
    "selection_note": {
      "ro": "Cazuri și campanii selectate pentru tiparele pe care le ilustrează; nu reprezintă un registru exhaustiv al incidentelor din România.",
      "en": "Cases and campaigns selected for the patterns they illustrate; this is not an exhaustive register of incidents in Romania."
    },
    "inclusion": {
      "ro": [
        "entitate publică românească, companie de stat sau furnizor cu impact documentat asupra sectorului public",
        "cel puțin o sursă publică verificabilă",
        "informație suficientă pentru a separa documentatul de necunoscut",
        "valoare explicativă pentru un tipar"
      ],
      "en": [
        "Romanian public entity, state-owned company or supplier with documented public-sector impact",
        "at least one verifiable public source",
        "enough information to separate documented facts from unknowns",
        "explanatory value for a recurring pattern"
      ]
    },
    "exclusion": {
      "ro": [
        "zvonuri și revendicări fără coroborare",
        "vulnerabilități expuse fără dovada unui incident",
        "duplicate și relatări fără informație verificabilă",
        "sisteme clasificate despre care nu există date publice suficiente"
      ],
      "en": [
        "rumours and uncorroborated claims",
        "exposed vulnerabilities without evidence of an incident",
        "duplicates and reports lacking verifiable information",
        "classified systems without sufficient public information"
      ]
    },
    "schema_version": "1.4.0",
    "license": "CC BY 4.0",
    "creator": "Marius Comper",
    "canonical": "https://stat-digital.mariuscomper.uk/data/incidents.v1.json"
  },
  "incidents": [
    {
      "id": "ro-2014-igpr",
      "date": "2014-09-19",
      "year": 2014,
      "sector": "law",
      "type": "defacement",
      "confidence": "institutional",
      "title": {
        "ro": "Interfața publică a Poliției Române",
        "en": "Romanian Police public interface"
      },
      "confirmed": {
        "ro": "Un mesaj neautorizat a apărut pe site. Poliția a spus că interfața publică, separată de bazele operaționale, a fost singura zonă afectată.",
        "en": "An unauthorised message appeared on the website. Police said only the public interface, separate from operational databases, was affected."
      },
      "unknown": {
        "ro": "Vectorul și întinderea accesului administrativ.",
        "en": "The vector and extent of administrative access."
      },
      "after": {
        "ro": "Poliția a declarat că bazele operative erau separate de interfața publică și nu au fost afectate.",
        "en": "Police said the operational databases were separated from the public interface and were not affected."
      },
      "sources": [
        "igpr2014"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "institutional",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 0,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "igpr2014": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2016-sector1",
      "date": "2016-09-13",
      "year": 2016,
      "sector": "local",
      "type": "intrusion",
      "confidence": "reported",
      "title": {
        "ro": "Primăria Sectorului 1",
        "en": "Sector 1 City Hall"
      },
      "confirmed": {
        "ro": "Sistemul informatic a fost blocat, serviciile digitale pentru cetățeni au devenit indisponibile, iar primăria a sesizat DIICOT.",
        "en": "The information system was blocked, digital citizen services became unavailable and the city hall referred the case to DIICOT."
      },
      "unknown": {
        "ro": "Vectorul, accesul la date, durata exactă și bilanțul recuperării.",
        "en": "The vector, data access, exact duration and recovery outcome."
      },
      "after": {
        "ro": "Publicul a fost trimis la ghișeu; nu a fost identificat un postmortem tehnic public.",
        "en": "Citizens were redirected to physical counters; no public technical postmortem was identified."
      },
      "sources": [
        "sector1_2016"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "medium",
      "confirmation_type": "reported",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 0,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "sector1_2016": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2017-apt28",
      "date": "2017-05-12",
      "year": 2017,
      "sector": "central",
      "type": "espionage",
      "confidence": "official",
      "title": {
        "ro": "Tentativă APT28 asupra unei instituții guvernamentale",
        "en": "APT28 attempt against a government institution"
      },
      "confirmed": {
        "ro": "SRI a anunțat contracararea unei tentative de spear-phishing atribuite probabil APT28. Atacul nu a produs pagube.",
        "en": "SRI announced it had stopped a spear-phishing attempt probably linked to APT28. The attack caused no damage."
      },
      "unknown": {
        "ro": "Instituția vizată și obiectivul operațional nu au fost publicate.",
        "en": "The targeted institution and operational objective were not disclosed."
      },
      "after": {
        "ro": "SRI a publicat detalii despre tentativă și a spus că atacul a fost contracarat fără pagube.",
        "en": "SRI published details of the attempt and said it was countered without damage."
      },
      "sources": [
        "apt2017"
      ],
      "record_type": "campaign",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": false,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "official",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "apt2017": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2019-hospitals",
      "date": "2019-06",
      "year": 2019,
      "sector": "health",
      "type": "ransomware",
      "confidence": "official",
      "title": {
        "ro": "Patru spitale afectate de ransomware",
        "en": "Four hospitals hit by ransomware"
      },
      "confirmed": {
        "ro": "CERT-RO și partenerii au investigat incidente la patru spitale. Analiza ulterioară a indicat familiile Maoloa și Phobos.",
        "en": "CERT-RO and partners investigated incidents at four hospitals. Later analysis pointed to the Maoloa and Phobos families."
      },
      "unknown": {
        "ro": "Bilanțul complet al serviciilor, datelor și restaurării pentru fiecare unitate.",
        "en": "The full service, data and recovery impact for each facility."
      },
      "after": {
        "ro": "Recomandări privind antivirusul, RDP, actualizările și backupul offline.",
        "en": "Recommendations covered antivirus, RDP, updates and offline backups."
      },
      "sources": [
        "hosp2019"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 0,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "hosp2019": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2021-oradea",
      "date": "2021-07-03",
      "year": 2021,
      "sector": "local",
      "type": "ransomware",
      "confidence": "reported",
      "title": {
        "ro": "Primăria Oradea",
        "en": "Oradea City Hall"
      },
      "confirmed": {
        "ro": "Ransomware-ul a criptat o parte din date și a blocat sistemul de management al documentelor. Primăria a spus că datele vor fi recuperate integral din backup.",
        "en": "Ransomware encrypted part of the data and blocked the document management system. City Hall said the data would be fully recovered from backup."
      },
      "unknown": {
        "ro": "Vectorul, timpul real de restaurare, exfiltrarea și testele anterioare ale backupului.",
        "en": "The vector, actual restoration time, exfiltration and prior backup testing."
      },
      "after": {
        "ro": "Unele operațiuni la ghișeu au fost suspendate până la restaurare.",
        "en": "Some counter services were suspended until restoration."
      },
      "sources": [
        "oradea_2021"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "medium",
      "confirmation_type": "reported",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 0,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "oradea_2021": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2021-witting",
      "date": "2021-07-22",
      "year": 2021,
      "sector": "health",
      "type": "ransomware",
      "confidence": "official",
      "title": {
        "ro": "Spitalul Witting",
        "en": "Witting Hospital"
      },
      "confirmed": {
        "ro": "PHOBOS a criptat servere, iar atacatorii au cerut răscumpărare. Spitalul a continuat activitatea cu registre offline și nu a plătit.",
        "en": "PHOBOS encrypted servers and attackers demanded a ransom. The hospital continued with offline registers and did not pay."
      },
      "unknown": {
        "ro": "Durata restaurării, pierderea de date și verificarea remedierilor.",
        "en": "Recovery duration, data loss and verification of remediation."
      },
      "after": {
        "ro": "SRI a publicat recomandări tehnice urgente pentru limitarea și prevenirea unor incidente similare.",
        "en": "SRI published urgent technical recommendations to contain and prevent similar incidents."
      },
      "sources": [
        "witting"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "witting": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2021-upb",
      "date": "2021-09-10",
      "year": 2021,
      "sector": "education",
      "type": "exfiltration",
      "confidence": "official",
      "title": {
        "ro": "Platforma unei facultăți din Politehnica București",
        "en": "A faculty platform at Politehnica Bucharest"
      },
      "confirmed": {
        "ro": "Au fost extrase liste de utilizatori și, pentru o parte dintre studenți, coduri numerice personale. Baza centrală a universității nu a fost accesată, potrivit comunicatului.",
        "en": "User lists and, for some students, national identification numbers were extracted. The university said its central database was not accessed."
      },
      "unknown": {
        "ro": "Numărul persoanelor, vectorul și perioada în care vulnerabilitatea a existat.",
        "en": "The number of people, the vector and how long the vulnerability existed."
      },
      "after": {
        "ro": "Problema a fost remediată în aceeași zi și autoritățile au fost notificate.",
        "en": "The issue was remediated the same day and the authorities were notified."
      },
      "sources": [
        "upb_2021"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "upb_2021": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2022-killnet",
      "date": "2022-04-29",
      "year": 2022,
      "sector": "central",
      "type": "ddos",
      "confidence": "official",
      "title": {
        "ro": "Valul DDoS revendicat de Killnet",
        "en": "Killnet-claimed DDoS wave"
      },
      "confirmed": {
        "ro": "Site-uri ale autorităților și ale unor instituții financiar-bancare au fost indisponibile mai multe ore.",
        "en": "Websites belonging to authorities and financial institutions were unavailable for several hours."
      },
      "unknown": {
        "ro": "Costul și durata exactă pentru fiecare serviciu.",
        "en": "The precise cost and duration for each service."
      },
      "after": {
        "ro": "SRI a precizat că site-urile afectate nu făceau parte din sistemul ȚIȚEICA.",
        "en": "SRI said the affected sites were outside the TITEICA protection system."
      },
      "sources": [
        "killnet"
      ],
      "record_type": "campaign",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "official",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "killnet": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2023-edu",
      "date": "2023-05-08",
      "year": 2023,
      "sector": "education",
      "type": "defacement",
      "confidence": "official",
      "title": {
        "ro": "Site-ul Ministerului Educației",
        "en": "Education Ministry website"
      },
      "confirmed": {
        "ro": "Un mesaj neautorizat a înlocuit pagina publică. Ministerul a scos site-ul offline pentru evaluare, izolare și remediere și a declarat că platforma nu conținea date confidențiale.",
        "en": "An unauthorised message replaced the public page. The ministry took the site offline for assessment, isolation and remediation and said the platform held no confidential data."
      },
      "unknown": {
        "ro": "Vectorul, accesul administrativ și concluziile auditului de securitate.",
        "en": "The vector, administrative access and the security audit findings."
      },
      "after": {
        "ro": "Infrastructura paginii a fost consolidată înaintea repunerii în funcțiune.",
        "en": "The website infrastructure was hardened before restoration."
      },
      "sources": [
        "edu_2023"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 0,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "edu_2023": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2024-disability",
      "date": "2024",
      "year": 2024,
      "sector": "social",
      "type": "ransomware",
      "confidence": "official-report",
      "title": {
        "ro": "Sistemul național privind dizabilitatea",
        "en": "National disability management system"
      },
      "confirmed": {
        "ro": "Raportul DNSC a inclus compromiterea infrastructurii Sistemului Național de Management privind Dizabilitatea.",
        "en": "DNSC's annual report included the compromise of the National Disability Management System infrastructure."
      },
      "unknown": {
        "ro": "Data exactă, impactul asupra beneficiarilor, datele, durata și restaurarea.",
        "en": "The exact date, impact on beneficiaries, data, duration and recovery."
      },
      "after": {
        "ro": "Informația publică rămâne limitată la bilanțul anual.",
        "en": "Public information remains limited to the annual summary."
      },
      "sources": [
        "dnsc2024"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official-report",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 0,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "dnsc2024": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2024-camera",
      "date": "2024-01-30",
      "year": 2024,
      "sector": "parliament",
      "type": "exfiltration",
      "confidence": "official",
      "title": {
        "ro": "Camera Deputaților",
        "en": "Chamber of Deputies"
      },
      "confirmed": {
        "ro": "Atacul și exfiltrarea unor documente au fost confirmate public. Cifrele oficiale comunicate ulterior nu concordă: ministrul digitalizării a vorbit inițial despre aproximativ 250 GB, iar o comunicare ulterioară atribuită DNSC a indicat 316 fișiere, însumând aproximativ 300 MB.",
        "en": "The attack and the exfiltration of some documents were publicly confirmed. The official figures subsequently communicated do not agree: the digitalisation minister initially referred to about 250 GB, while a later statement attributed to DNSC referred to 316 files totalling about 300 MB."
      },
      "unknown": {
        "ro": "Nu am identificat un raport tehnic public care să reconcilieze cele două valori, să descrie setul complet extras ori să explice dacă ele măsoară lucruri diferite. Vectorul inițial, numărul persoanelor afectate și rezultatul investigației penale rămân, de asemenea, insuficient documentate public.",
        "en": "We did not identify a public technical report reconciling the two figures, describing the full extracted dataset or explaining whether they measure different things. The initial vector, the number of affected people and the outcome of the criminal investigation also remain insufficiently documented in public."
      },
      "after": {
        "ro": "Camera Deputaților a anunțat ulterior limitarea accesului la anumite servicii și platforme. Nu am identificat un postmortem tehnic public consolidat.",
        "en": "The Chamber of Deputies later announced restrictions on access to certain services and platforms. We did not identify a consolidated public technical postmortem."
      },
      "sources": [
        "camera_250gb",
        "camera_300mb",
        "camera_after",
        "camera_sts"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-20",
      "source_count": 4,
      "primary_source_count": 0,
      "data_breach_confirmed": true,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "public_figures_conflict": true,
      "conflicting_figures": [
        {
          "value": "aproximativ 250 GB / approximately 250 GB",
          "speaker": "Ministrul digitalizării / Minister of Digitalisation",
          "date": "2024-01-30",
          "source_id": "camera_250gb"
        },
        {
          "value": "316 fișiere, aproximativ 300 MB / 316 files, approximately 300 MB",
          "speaker": "DNSC, conform relatării AGERPRES / DNSC, as reported by AGERPRES",
          "date": "2024-02-17",
          "source_id": "camera_300mb"
        }
      ],
      "conflict_note": {
        "ro": "Nu a fost identificat un raport public care reconciliază valorile.",
        "en": "No public report reconciling the figures was identified."
      },
      "selection_reason": {
        "ro": "Inclus pentru exfiltrarea confirmată, cifrele publice incompatibile și clarificarea responsabilității administrative.",
        "en": "Included for confirmed exfiltration, incompatible public figures and the clarification of administrative responsibility."
      },
      "source_support": {
        "camera_250gb": [
          "documented",
          "impact"
        ],
        "camera_300mb": [
          "documented",
          "impact",
          "public_status"
        ],
        "camera_after": [
          "after",
          "public_status"
        ],
        "camera_sts": [
          "responsibility",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2024-hipocrate",
      "date": "2024-02-11",
      "year": 2024,
      "sector": "health",
      "type": "supply-chain",
      "confidence": "official",
      "title": {
        "ro": "Platforma Hipocrate și 26 de spitale",
        "en": "The Hipocrate platform and 26 hospitals"
      },
      "confirmed": {
        "ro": "Ransomware-ul Backmydata, din familia Phobos, a criptat serverele unei platforme comune. Bilanțul DNSC a ajuns la 26 de spitale și aproximativ o săptămână de perturbare.",
        "en": "Backmydata ransomware, from the Phobos family, encrypted servers running a shared platform. DNSC's final count reached 26 hospitals and about one week of disruption."
      },
      "unknown": {
        "ro": "Exfiltrarea, controlul inițial compromis, pierderea finală de date și costul.",
        "en": "Exfiltration, the initially failed control, final data loss and cost."
      },
      "after": {
        "ro": "Analiză malware, reguli YARA și recomandări distribuite; bilanțul restaurării nu este publicat într-un singur raport.",
        "en": "Malware analysis, YARA rules and distributed recommendations; recovery is not consolidated in one public report."
      },
      "sources": [
        "hipocrate",
        "hipocrate26"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 2,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "publicly described in part",
      "supplier_involved": true,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "hipocrate": [
          "documented",
          "impact",
          "public_status"
        ],
        "hipocrate26": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2024-timisoara",
      "date": "2024-08-23",
      "year": 2024,
      "sector": "local",
      "type": "ransomware",
      "confidence": "official",
      "title": {
        "ro": "Primăria Timișoara, Direcția Fiscală și Poliția Locală",
        "en": "Timisoara City Hall, Tax Directorate and Local Police"
      },
      "confirmed": {
        "ro": "Serviciile online au fost afectate, iar raportul DNSC a indicat aproximativ 112 sisteme. Datele critice și o parte dintre cele neesențiale au fost recuperate.",
        "en": "Online services were affected and DNSC later reported about 112 systems. Critical data and part of the non-critical data were recovered."
      },
      "unknown": {
        "ro": "Vectorul, datele accesate și durata revenirii complete.",
        "en": "The vector, accessed data and full recovery time."
      },
      "after": {
        "ro": "Serviciile publice au revenit gradual; postmortem tehnic public neidentificat.",
        "en": "Public services returned gradually; no public technical postmortem identified."
      },
      "sources": [
        "timisoara",
        "dnsc2024"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 2,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "publicly described in part",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "timisoara": [
          "documented",
          "impact",
          "public_status"
        ],
        "dnsc2024": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2024-sector5",
      "date": "2024-10-26",
      "year": 2024,
      "sector": "local",
      "type": "ransomware",
      "confidence": "official",
      "title": {
        "ro": "Primăria Sectorului 5",
        "en": "Sector 5 City Hall"
      },
      "confirmed": {
        "ro": "Au fost afectate controlere de domeniu, stații și centrala Poliției Locale. Atacatorii au cerut 5 milioane de dolari.",
        "en": "Domain controllers, workstations and the Local Police telephone exchange were affected. Attackers demanded 5 million dollars."
      },
      "unknown": {
        "ro": "Exfiltrarea, backupurile, numărul sistemelor și recuperarea finală.",
        "en": "Exfiltration, backups, system count and final recovery."
      },
      "after": {
        "ro": "Au fost promise măsuri noi, fără o dovadă publică unificată a implementării.",
        "en": "New measures were promised, without a unified public record of implementation."
      },
      "sources": [
        "sector5",
        "dnsc2024"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 2,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "sector5": [
          "documented",
          "impact",
          "public_status"
        ],
        "dnsc2024": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2024-electrica",
      "date": "2024-12-09",
      "year": 2024,
      "sector": "energy",
      "type": "ransomware",
      "confidence": "official",
      "title": {
        "ro": "Grupul Electrica",
        "en": "Electrica Group"
      },
      "confirmed": {
        "ro": "Distribuția și furnizarea energiei au continuat, iar sistemele critice au fost declarate neafectate. DNSC a raportat peste 800 de servere și 4.000 de stații afectate în IT-ul corporativ.",
        "en": "Power distribution and supply continued and critical systems were declared unaffected. DNSC reported more than 800 servers and 4,000 workstations affected in corporate IT."
      },
      "unknown": {
        "ro": "Vectorul, exfiltrarea, costul și bilanțul complet al restaurării.",
        "en": "The vector, exfiltration, cost and complete recovery outcome."
      },
      "after": {
        "ro": "Compania a raportat măsuri de restaurare și continuitate. Un centru sectorial de răspuns pentru energie a fost prevăzut ulterior în documente guvernamentale; sursele nu demonstrează că incidentul Electrica a fost cauza unică.",
        "en": "The company reported restoration and continuity measures. A sector response centre for energy was later provided for in government documents; the sources do not establish the Electrica incident as the sole cause."
      },
      "sources": [
        "electrica",
        "dnsc2024"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 2,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "publicly described in part",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "electrica": [
          "documented",
          "impact",
          "public_status"
        ],
        "dnsc2024": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2025-orange",
      "date": "2025-02",
      "year": 2025,
      "sector": "supplier",
      "type": "supplier-breach",
      "confidence": "mixed",
      "title": {
        "ro": "Incidentul Orange și date asociate clienților publici",
        "en": "Orange incident and data linked to public clients"
      },
      "confirmed": {
        "ro": "Orange a confirmat că o aplicație de soluționare a tichetelor a fost atacată și că au fost extrase categorii de date ale unor clienți YOXO. DNSC a spus că analiza preliminară a identificat și persoane juridice, inclusiv instituții publice, primării, școli și spitale. Serviciile de rețea Orange nu au fost raportate ca afectate.",
        "en": "Orange confirmed that a ticket-resolution application was attacked and that categories of data belonging to some YOXO customers were extracted. DNSC said its preliminary analysis also identified legal persons, including public institutions, municipalities, schools and hospitals. Orange network services were not reported affected."
      },
      "unknown": {
        "ro": "Lista instituțiilor, datele exacte asociate fiecăreia și orice compromitere directă a sistemelor acelor clienți nu sunt publicate.",
        "en": "The list of institutions, the exact data associated with each and any direct compromise of those customers’ systems have not been published."
      },
      "after": {
        "ro": "Orange a anunțat măsuri suplimentare de securitate; DNSC a continuat analiza. Nu am identificat un postmortem public complet.",
        "en": "Orange announced additional security measures; DNSC continued its analysis. No complete public postmortem was identified."
      },
      "sources": [
        "orange_dnsc",
        "orange_official"
      ],
      "record_type": "supplier_event",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "medium",
      "confirmation_type": "mixed",
      "last_verified": "2026-07-18",
      "source_count": 2,
      "primary_source_count": 2,
      "data_breach_confirmed": true,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": true,
      "recovery_status": "not fully public",
      "supplier_involved": true,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "orange_dnsc": [
          "documented",
          "impact",
          "public_status"
        ],
        "orange_official": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2025-iasi-facebook",
      "date": "2025-10-05",
      "year": 2025,
      "sector": "local",
      "type": "account-takeover",
      "confidence": "official",
      "title": {
        "ro": "Pagina Facebook a Consiliului Județean Iași",
        "en": "Iași County Council Facebook page"
      },
      "confirmed": {
        "ro": "Un cont cu drept de administrator a fost preluat neautorizat, iar instituția a pierdut controlul canalului oficial de comunicare.",
        "en": "An administrator account was taken over without authorisation and the institution lost control of an official communication channel."
      },
      "unknown": {
        "ro": "Modul de compromitere, existența MFA și perioada exactă de acces.",
        "en": "The compromise method, whether MFA was enabled and the exact access period."
      },
      "after": {
        "ro": "Instituția a lucrat cu Meta pentru recuperare și a mutat comunicarea pe canale alternative.",
        "en": "The institution worked with Meta on recovery and moved communication to alternative channels."
      },
      "sources": [
        "iasi_fb_2025"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 0,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "iasi_fb_2025": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2025-orastie",
      "date": "2025-10-15",
      "year": 2025,
      "sector": "local",
      "type": "ransomware",
      "confidence": "reported",
      "title": {
        "ro": "Primăria Orăștie",
        "en": "Orăștie City Hall"
      },
      "confirmed": {
        "ro": "Două servere și un calculator au avut fișiere criptate în contabilitate, taxe, resurse umane și alte zone; atacatorii au cerut echivalentul a aproximativ 26.000 de euro.",
        "en": "Files on two servers and one computer were encrypted across accounting, taxes, human resources and other functions; attackers demanded about EUR 26,000."
      },
      "unknown": {
        "ro": "Exfiltrarea, calitatea backupurilor, durata și rezultatul final al recuperării.",
        "en": "Exfiltration, backup quality, duration and the final recovery result."
      },
      "after": {
        "ro": "Cazul a fost raportat de administrația locală; nu a fost identificat un bilanț tehnic final public.",
        "en": "The local administration reported the case; no final public technical account was identified."
      },
      "sources": [
        "orastie_2025"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "medium",
      "confirmation_type": "reported",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 0,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "orastie_2025": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2025-apele",
      "date": "2025-12-20",
      "year": 2025,
      "sector": "water",
      "type": "ransomware",
      "confidence": "official",
      "title": {
        "ro": "Apele Române și 10 administrații bazinale",
        "en": "Romanian Waters and 10 basin administrations"
      },
      "confirmed": {
        "ro": "Aproximativ 1.000 de sisteme IT și de comunicații au fost compromise, inclusiv GIS, baze de date, servere și stații. Tehnologia operațională a rămas neafectată.",
        "en": "About 1,000 IT and communications systems at the Romanian Waters Administration were compromised, including GIS, databases, servers and workstations. Operational technology remained unaffected."
      },
      "unknown": {
        "ro": "Vectorul, exfiltrarea, costul și momentul revenirii complete.",
        "en": "The vector, exfiltration, cost and point of full recovery."
      },
      "after": {
        "ro": "Sistemele operaționale nu au fost raportate ca afectate. Sursele publice nu permit identificarea controlului care a limitat impactul.",
        "en": "Operational systems were not reported affected. Public sources do not identify which control limited the impact."
      },
      "sources": [
        "apele"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "publicly described in part",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "apele": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2026-conpet",
      "date": "2026-02-03",
      "year": 2026,
      "sector": "energy",
      "type": "intrusion",
      "confidence": "official",
      "title": {
        "ro": "CONPET",
        "en": "CONPET"
      },
      "confirmed": {
        "ro": "Atacul a afectat infrastructura IT de business și site-ul companiei. SCADA și telecomunicațiile operaționale au rămas neafectate, iar transportul țițeiului a continuat.",
        "en": "The attack affected business IT infrastructure and the company website. SCADA and operational telecommunications remained unaffected and oil transport continued."
      },
      "unknown": {
        "ro": "Vectorul, datele accesate, amploarea sistemelor afectate și recuperarea completă.",
        "en": "The vector, accessed data, the scope of affected systems and full recovery."
      },
      "after": {
        "ro": "CONPET a colaborat cu autoritățile și a depus plângere la DIICOT.",
        "en": "CONPET worked with the authorities and filed a criminal complaint with DIICOT."
      },
      "sources": [
        "conpet_2026"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "conpet_2026": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2026-mae",
      "date": "2026-03-13",
      "year": 2026,
      "sector": "foreign",
      "type": "ddos",
      "confidence": "official",
      "title": {
        "ro": "eViza și eConsulat",
        "en": "eViza and eConsulat"
      },
      "confirmed": {
        "ro": "MAE a raportat un atac DDoS împotriva eViza și eConsulat în 13–14 martie. Platformele au încetinit și au fost inaccesibile pentru intervale scurte; apoi au revenit la funcționare normală. Ministerul a spus că nicio informație sensibilă nu a fost accesată.",
        "en": "The Foreign Ministry reported a DDoS attack against eViza and eConsulat on 13–14 March. The platforms slowed down and were briefly unavailable, then returned to normal operation. The ministry said no sensitive information was accessed."
      },
      "unknown": {
        "ro": "Actorul și volumul traficului malițios nu au fost publicate.",
        "en": "The actor and malicious traffic volume were not published."
      },
      "after": {
        "ro": "Echipamentele de protecție și specialiștii MAE au redus impactul. Nu a fost raportată o intruziune.",
        "en": "Protective equipment and ministry specialists reduced the impact. No intrusion was reported."
      },
      "sources": [
        "mae"
      ],
      "record_type": "incident",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "publicly described in part",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "mae": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2026-masquerade",
      "date": "2026-04-08",
      "year": 2026,
      "sector": "national-security",
      "type": "espionage",
      "confidence": "official",
      "title": {
        "ro": "Operațiunea Masquerade",
        "en": "Operation Masquerade"
      },
      "confirmed": {
        "ro": "SRI a participat la dezmembrarea unei infrastructuri de routere folosite de APT28. Entități din România, inclusiv zone guvernamentale, militare și critice, au fost compromise în campania globală.",
        "en": "SRI joined the disruption of a router infrastructure used by APT28. Romanian entities, including government, military and critical sectors, were compromised in the global campaign."
      },
      "unknown": {
        "ro": "Victimele românești, durata accesului și pierderile.",
        "en": "The Romanian victims, access duration and losses."
      },
      "after": {
        "ro": "Infrastructura de atac a fost perturbată; recomandările au vizat routerele fără suport și regulile firewall.",
        "en": "The attack infrastructure was disrupted; recommendations covered unsupported routers and firewall rules."
      },
      "sources": [
        "masquerade"
      ],
      "record_type": "campaign",
      "incident_status": "closed_or_last_public_status",
      "confidence_level": "high",
      "confirmation_type": "official",
      "last_verified": "2026-07-18",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": false,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "official",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "masquerade": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2026-ancpi",
      "date": "2026-07-14",
      "year": 2026,
      "sector": "registry",
      "type": "systemic",
      "confidence": "ongoing",
      "title": {
        "ro": "ANCPI și e-Terra",
        "en": "ANCPI and e-Terra"
      },
      "confirmed": {
        "ro": "ANCPI a confirmat cea mai amplă întrerupere tehnică din istoria instituției. În actualizarea din 20 iulie, instituția a afirmat că bazele de date tehnice și juridice nu au fost afectate și că a început migrarea aplicațiilor în Cloudul Guvernamental, coordonată de STS, cu finalizare estimată la 22 iulie. După migrare urmau verificări și un raport; un termen pentru reluarea etapizată a serviciilor nu fusese încă anunțat.",
        "en": "ANCPI confirmed the largest technical disruption in its history. In its 20 July update, the institution said that its technical and legal databases were not affected and that application migration to the Government Cloud had begun under STS coordination, with completion estimated for 22 July. Checks and a report were to follow; no date for phased service restoration had yet been announced."
      },
      "unknown": {
        "ro": "Vectorul, persistența, amploarea accesului, exfiltrarea, bilanțul final al datelor copiate, integritatea și izolarea copiilor de siguranță, proporția restaurată și timpul final de recuperare.",
        "en": "The vector, persistence, access scope, exfiltration, the final amount of copied data, backup integrity and isolation, the proportion restored and the final recovery time."
      },
      "after": {
        "ro": "ANCPI estimează finalizarea migrării aplicațiilor la 22 iulie. Aceasta nu este data reluării serviciilor: aplicațiile și datele urmează să fie verificate, iar raportul rezultat va fundamenta un termen de repornire etapizată. Afirmația ANCPI că bazele tehnice și juridice nu au fost afectate nu înlocuiește un raport tehnic public independent.",
        "en": "ANCPI estimates completion of application migration on 22 July. This is not the service-restart date: applications and data are to be checked, and the resulting report will inform a timetable for phased restart. ANCPI’s statement that the technical and legal databases were not affected does not replace an independent public technical report."
      },
      "sources": [
        "ancpi",
        "ancpi_status_19jul",
        "ancpi_status_20jul_fb"
      ],
      "record_type": "incident",
      "incident_status": "ongoing",
      "confidence_level": "medium",
      "confirmation_type": "ongoing",
      "last_verified": "2026-07-20",
      "source_count": 3,
      "primary_source_count": 3,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "ancpi": [
          "documented",
          "impact",
          "initial_public_status"
        ],
        "ancpi_status_19jul": [
          "current_status",
          "operational_impact",
          "investigations_open",
          "backup_locations_claim",
          "phased_restoration"
        ],
        "ancpi_status_20jul_fb": [
          "databases_unaffected_claim",
          "cloud_migration",
          "post_migration_verification",
          "restart_date_pending"
        ]
      },
      "official_backup_claim": {
        "ro": "ANCPI afirmă că dispunea de mai multe locații pentru copiile de siguranță. Afirmația nu a fost verificată tehnic de o sursă independentă.",
        "en": "ANCPI says that it had several backup locations. The statement has not been independently verified through a public technical account."
      }
    },
    {
      "id": "ro-2026-mipe",
      "date": "2026-07-16",
      "year": 2026,
      "sector": "central",
      "type": "incident-analysis",
      "confidence": "ongoing",
      "title": {
        "ro": "MIPE — Achiziții Beneficiari Privați",
        "en": "MIPE — Private Beneficiaries Procurement"
      },
      "confirmed": {
        "ro": "MIPE a anunțat că aplicația destinată achizițiilor beneficiarilor privați ai proiectelor de coeziune a fost ținta unui incident cibernetic și nu putea fi accesată. Instituțiile competente au fost sesizate, iar echipele lucrau la analiză și reoperaționalizare.",
        "en": "MIPE announced that the application used for procurement by private beneficiaries of cohesion projects had been targeted in a cyber incident and was inaccessible. Competent authorities were notified and teams were analysing and restoring the service."
      },
      "unknown": {
        "ro": "Vectorul, durata, datele afectate, eventuala exfiltrare și mecanismul de recuperare nu erau publicate la data verificării.",
        "en": "The vector, duration, affected data, any exfiltration and the recovery mechanism had not been published by the verification date."
      },
      "after": {
        "ro": "Nu am identificat până la 20 iulie 2026 o actualizare publică ulterioară comunicatului din 16 iulie. Ultima poziție publică găsită spunea că incidentul era analizat și aplicația urma să fie reoperaționalizată.",
        "en": "By 20 July 2026, we had found no public update later than the statement of 16 July. The latest public position found said the incident was under analysis and the application was being restored."
      },
      "sources": [
        "mipe"
      ],
      "record_type": "incident",
      "incident_status": "ongoing",
      "confidence_level": "medium",
      "confirmation_type": "ongoing",
      "last_verified": "2026-07-20",
      "source_count": 1,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus pentru valoarea explicativă a cazului și existența unei surse publice directe sau clar identificabile.",
        "en": "Included for its explanatory value and the existence of a direct or clearly identifiable public source."
      },
      "source_support": {
        "mipe": [
          "documented",
          "impact",
          "public_status"
        ]
      }
    },
    {
      "id": "ro-2026-brasov-fiscal",
      "date": "2026-07-20",
      "year": 2026,
      "sector": "local",
      "type": "intrusion",
      "confidence": "ongoing",
      "title": {
        "ro": "Direcția Fiscală Brașov",
        "en": "Brașov Fiscal Directorate"
      },
      "confirmed": {
        "ro": "Primăria Brașov afirmă că serverul care găzduiește site-ul Direcției Fiscale a fost ținta unui atac cu malware de tip troian. Serverul a fost deconectat temporar pentru limitarea efectelor, iar site-ul a devenit indisponibil.",
        "en": "Brașov City Hall says that the server hosting the Fiscal Directorate website was targeted by Trojan malware. The server was temporarily disconnected to limit the effects, making the website unavailable."
      },
      "unknown": {
        "ro": "Vectorul inițial, confirmarea tehnică a tipului de malware, întinderea accesului dincolo de serverul web, eventualul acces la date și termenul de repornire.",
        "en": "The initial vector, technical confirmation of the malware type, access beyond the web server, any access to data and the restart date."
      },
      "after": {
        "ro": "Instituția spune că lucrează la identificarea cauzelor și la remediere. Izolarea serverului este documentată ca măsură de limitare; rezultatul investigației și recuperarea completă nu sunt încă publice.",
        "en": "The institution says it is identifying the causes and carrying out remediation. Server isolation is documented as a containment measure; the investigation outcome and full recovery are not yet public."
      },
      "sources": [
        "brasov_fiscal_20jul_fb",
        "brasov_fiscal_20jul_digi"
      ],
      "record_type": "incident",
      "incident_status": "ongoing",
      "confidence_level": "medium",
      "confirmation_type": "ongoing",
      "last_verified": "2026-07-20",
      "source_count": 2,
      "primary_source_count": 1,
      "data_breach_confirmed": false,
      "service_disruption_confirmed": true,
      "postmortem_public": false,
      "breach_notification_public": false,
      "recovery_status": "not fully public",
      "supplier_involved": false,
      "cve": "",
      "actor_attribution_status": "unknown_or_claimed",
      "selection_reason": {
        "ro": "Inclus deoarece documentează izolarea reactivă a unui server public în timpul unui incident și permite separarea clară între măsura de limitare și necunoscutele tehnice.",
        "en": "Included because it documents reactive isolation of a public server during an incident and clearly separates the containment action from the technical unknowns."
      },
      "source_support": {
        "brasov_fiscal_20jul_fb": [
          "documented",
          "official_malware_claim",
          "service_disruption",
          "server_isolation",
          "investigation_ongoing"
        ],
        "brasov_fiscal_20jul_digi": [
          "contemporaneous_reporting",
          "public_status"
        ]
      },
      "update_trigger": {
        "ro": "Următorul comunicat privind reluarea site-ului, impactul asupra datelor sau concluziile investigației.",
        "en": "The next statement on website restoration, data impact or investigation findings."
      }
    }
  ]
}