Recapitularea lunii: atacatorii n-au spart programe, au împrumutat nume în care ai încredere, iar breșele grave au fost la furnizorii tăi, nu la tine.
Cea mai frecventă formă de atac a lunii n-a folosit nicio vulnerabilitate. Un e-mail care imita un registrar de domenii cunoscut anunța că „domeniul tău expiră" și cerea datele cardului. Un apel telefonic reproducea vocea administratorului și cerea o plată urgentă — DNSC arată că 42% dintre incidentele de fraudă raportate în România în prima jumătate a anului au fost înșelătorii prin telefon. O campanie semnalată de DNSC împreună cu CECCAR trimitea firmelor de contabilitate o arhivă care părea să vină de la un coleg sau de la CECCAR și cripta documentele cu BitLocker, un instrument legitim din Windows, motiv pentru care antivirusul clasic nu semnala nimic. Tot fără vulnerabilitate au funcționat și paginile false de tip „confirmă că ești om", care cereau vizitatorului să lipească o comandă în PowerShell, și site-urile-clonă de descărcări, care livrau un program de instalare ce oprea Windows Update și slăbea Microsoft Defender. Piesa exploatată în toate a fost aceeași: încrederea într-un nume cunoscut, dublată de urgență.
A doua temă a lunii a fost că breșele cu adevărat grave nu erau în biroul tău. Instrumentul cu care firmele de servicii IT administrează de la distanță calculatoarele clienților lor a primit a patra reparație în cinci săptămâni, pentru o vulnerabilitate cu scor maxim de gravitate, 10 din 10, raportată deja folosită în atacuri. Panoul de administrare a găzduirii web, cPanel, a reparat o vulnerabilitate cu scor 9,4 care permitea unui cont obișnuit de găzduire să ajungă la bazele de date ale celorlalți clienți de pe același server. Niciuna nu se repară din firma ta. Singura pârghie reală este întrebarea pusă furnizorului și viteza cu care el răspunde — exact tipul de atenție la lanțul de aprovizionare pe care îl cere și NIS2.
A treia temă privește uneltele folosite zilnic de toată lumea. Google Chrome a reparat o vulnerabilitate care era deja exploatată în atacuri: o pagină web pregătită de atacatori era suficientă, fără niciun clic suplimentar. Rezolvarea a durat cinci minute — o actualizare și, obligatoriu, o repornire a browserului. În paralel, cercetătorii au demonstrat că un asistent AI legat la e-mailul de lucru poate primi comenzi din chiar mesajele pe care le citește: o instrucțiune ascunsă într-un e-mail era executată în tăcere, cu drepturile utilizatorului. Problema a fost reparată și nu au fost furate date reale, dar clasa de risc rămâne valabilă pentru orice conector legat la un asistent AI.
Ce merită făcut luna viitoare, în ordinea în care contează:
- Scrie regula celor două canale și spune-o echipei. Orice cerere de bani, de date sau orice fișier neașteptat — chiar de la un nume cunoscut — se confirmă printr-un telefon înapoi, pe un număr știut dinainte, nu pe cel afișat de apelant. Costă zero și acoperă majoritatea atacurilor de mai sus.
- Trimite trei întrebări în scris furnizorului de IT și celui de găzduire: ce instrumente de administrare la distanță folosiți, ați aplicat ultimele reparații critice, în cât timp le aplicați de obicei. Cere răspunsul în scris; un răspuns vag este el însuși un răspuns.
- Rezervă cincisprezece minute pentru o rundă pe calculatoare: browsere actualizate și repornite, o copie de siguranță deconectată de la rețea, conectorii nefolosiți ai asistentului AI tăiați.
Concluzia lunii este liniștitoare pentru o firmă fără om de IT: aproape tot ce s-a întâmplat se apără cu reguli, nu cu produse scumpe. Dacă vrei să așezăm aceste reguli în firma ta — de la procedura de verificare a plăților până la relația cu furnizorii — echipa XDN te poate ajuta. Poți verifica gratuit, în cinci minute, dacă firma ta intră sub NIS2 și ce măsuri ți se cer: xdn-cs.ro/instrument-nis2.html
Surse:
- DNSC — alertă ransomware BitLocker și dnsc.ro
- DNSC via Bursa.ro — fraude prin telefon, semestrul I 2026
- Profit.ro — contabili vizați de ransomware
- ValidSoftware — phishing în numele ROMARG
- Google Chrome Releases — chromereleases.googleblog.com
- eSecurity Planet — CVE-2026-85046
- Help Net Security — N-able N-central Hotfix 4
- BleepingComputer — N-central, gravitate maximă
- The Hacker News — cPanel CVE-2026-58048, TerminalFix, programe de instalare false, breșa ChatGPT
- Security Affairs — CVE-2026-58048
- Indusface — escaladare de privilegii în cPanel
- Microsoft Security Blog — campania TerminalFix și programe de instalare contrafăcute
- Check Point Research — scurgere de date prin canal ascuns în ChatGPT
Acest articol a fost generat cu asistență AI.