Zašto je Fina najednom postala globalna internetska prijetnja?
Privatna arhiva/Canva

Svi detalji zašto je Fina (da, naša Financijska agencija) najednom postala globalna internetska prijetnja?

Fina je ovaj tjedan u središtu cybersecurity skandala jer su certifikati koje je hrvatska agencija izdala u teoriji otvorili mogućnost za presretanje enkriptiranog internetskog prometa.

Hrvatska Financijska agencija (Fina) ovih se dana našla na naslovnicama značajnih međunarodnih tehnoloških medija poput Ars Technice, kao i na blogu CloudFlarea ali na žalost ne zbog pozitivnih vijesti. Što se dogodilo? Kako bi bolje razumjeli ovu situaciju obratili smo se Fini i Marku Gulanu, konzultantu za internetsku sigurnost i izvršnom tvrtke Astera Advisory.

Ukratko, Fina je izdala krive i nevažeće sigurnosne certifikate za IP adresu 1.1.1.1, na kojoj se nalazi Cloudflare DNS. Kako navodi Cloudflare, radi se o 12 certifikata koji su bili problematični, a izdani su između veljače i kolovoza 2025. Cloudflare te certifikate nije autorizirao ni odobrio. Fina ih je napravila greškom i povezala ih s Cloudflareom. Oni su sada poništeni i Cloudflare navodi kako nisu zabilježili slučajeve zloupotrebe, no to ne čini ovu situaciju manje važnom.

Odmah na početku treba reći kako su ovi certifikati o kojima danas govorimo drugačiji od onih koji se koriste za sustave poput eGrađani i slično, te da građani nisu izloženi riziku

Novi Zakon o kibernetičkoj sigurnosti: Stručnjaci savjetuju oprez, ali ne i paniku

O čemu se radi – evo objašnjenja za laike

Fina, kao jedan od značajnih igrača na domaćem IT tržištu, ima mogućnost izdavanja digitalnih certifikata koji se potom koriste prilikom potvrđivanja identiteta internetskih stranica i korisnika.

Finine certifikate ne prihvaćaju svi internetski preglednici i tvrtke, ali Microsoft i njegov Edge ih prihvaćaju. To znači da Edge automatski gleda na sve certifikate koji dolaze od Fina CA (certificate authority) kao valjane, iako oni u ovom slučaju to nisu bili.

Kada je riječ o ostalim preglednicima i njihovim tvorcima, poput Mozille, Googlea ili Applea, oni ne prihvaćaju Fina CA automatski, što je u ovom slučaju bilo korisno jer je smanjilo eventualnu mogućnost iskorištavanja greške.

No, to također znači da su Windows korisnici nekoliko mjeseci bili izloženi potencijalnom riziku. Ipak, naš sugovornik za internetsku sigurnost kaže kako su svi certifikati već povučeni i blokirani, tako da rizika nema. 

O kakvim se certifikatima radi?

Svaki puta kada se preko internetskog preglednika spojite na neku internetsku stranicu, preglednik automatski provjerava ima li ta stranica certifikat, odnosno radi li se o ispravnoj adresi. Certifikate ovog tipa izdaju razne organizacije kojima je povjerena ta mogućnost, a zovu se Certificate Authority, odnosno CA. Finin CA se tako zove Fina CA i izdaje certifikate u okviru eIDAS uredbe EU. 

Marko kaže kako su ovi certifikati slični odlasku u banku. Ondje sretnete službenika s identifikacijskom karticom i na njoj piše da on ili ona rade u toj banci. Naravno – vjerujete jer nema smisla ne vjerovati. No, što se dogodi kada se ispostavi da je tu karticu izdala neka treća osoba, greškom, i da taj službenik uopće nema ovlasti da vas primi u banku? Upravo to se dogodilo u situaciji s Finom i certifikatima.

Marko dodaje:

Zašto je to ozbiljno? Zato što bi onaj tko drži u rukama takav certifikat mogao “glumiti” Cloudflareovu uslugu i tako presretati ili mijenjati podatke koje korisnici šalju. Drugim riječima, mogao bi sjediti između vas i interneta, a vi to ne biste primijetili. Zasad nas smiruju kako ti certifikati nikad nisu došli u ruke kriminalaca i da je sve na vrijeme otkriveno i da su certifikati na vrijeme opozvani.

Ovo je 12 domena koje Cloudflare spomije u svojoj analizi.

Kako se situacija otkrila?

Kako bi se ovakve situacije na vrijeme otkrile postoji sustav koji se zove CT, odnosno Certificate Transparency, u okviru kojeg se javno moraju prikazati svi certifikati kako bi se lakše mogle uvidjeti pogreške ili anomalije.

Kada je zajednica o ovoj nesvakidašnjoj situaciji obavijestila Cloudflare, tvrtka je pokrenula vlastitu istragu i otkrila najprije tri, a potom 12 krivih certifikata. Kako Cloudflare piše na svom blogu, tvrtka se odmah javila Fini koja im je rekla kako su certifikati stvoreni za “unutarnje testiranje”, ali su svejedno bili namijenjeni za IP adrese i domene koje Fina ne kontrolira, što je velik rizik.

Marko pojašnjava:

Fina, kao nacionalna financijska agencija, između ostalog ima i ulogu tzv. izdavatelja certifikata. Certifikati su digitalne iskaznice koje kažu: “da, ovo je stvarno ta stranica ili usluga, možete joj vjerovati.” Problem je što je Fina nedavno izdala takve iskaznice za nešto za što nikad nije smjela: za poznati servis 1.1.1.1 koji koriste milijuni ljudi diljem svijeta za pretraživanje interneta. To je kao da netko u Hrvatskoj sam od sebe počne izdavati putovnice na ime “Sjedinjene Američke Države”.

Što kaže Fina

Fina je na svojim stranicama objavila kratko pojašnjenje situacije u kojem navodi kako se radi o:

SSL/TLS certifikatima koji su izdani za potrebe internog testiranja izdavanja certifikata u produkcijskom okruženju. Prilikom izdavanja certifikata za testiranje došlo je do pogreške pri upisivanju IP adresa. Certifikati se objavljuju na Certificat Transparency log serverima upravo iz razloga da se može reagirati u slučaju bilo kakve neispravnosti. Po otkrivenoj neispravnosti u certifikatima, sporni certifikati su opozvani, a privatni ključevi su bili odmah i uništeni nakon završetka testova.

U izjavi za Netokraciju, Fina je još jednom eksplicitno rekla kako nema rizika za sigurnost kako servisa Fine tako i korisnika Fine:

Korisnici i sustavi nisu, niti će biti ugroženi zbog jedinstvene pogreške koja se dogodila prilikom testiranja TLS certifikata.

Dodaju i kako su, sukladno svim propisima, izvijestili institucije, a provest će se i sve potrebne radnje kako se slične situacije više ne bi dogodile i naglašava kako je sve otkriveno “na vrijeme”, iako su prošla četiri mjeseca. 

… a što Cloudflare?

Zanimljivo, Cloudflare u svojoj analizi spominje izmišljene subjekte (TEST D.D., Zagreb) za koje su certifikati izdani, a iako Fina govori o grešku pri upisivanju IP adrese, Cloudflare kaže kako se radi i o drugim proceduralnim propustima koji nisu praksa u industriji.

Cloudflare ovo čak i direktno spominje u svojoj analizi, u kojoj kaže kako im je Fina na upite o tome što se događa odgovorila:

Cerfitikati su izdani za svrhe internog testiranja izdavanja certifikata u produkcijskom okružju (production environment). Tijekom izdavanja testnih certifikata dogodila se greška prilikom unosa IP adresa i kao takve su objavljene na CT serverima.

No, Cloudflare kasnije komentira:

Iako nije jasno vidi li Fina CA ovo kao grešku, moramo naglasiti kako nije greška objaviti testne certifikate na CT serverima. Umjesto toga, ovdje se radi o tome da je Fina CA koristila potpisala certifikate za IP adresu bez pristanka njezinog vlasnika.

Ovo nije prvi slučaj slične vrste i nije prvi puta da se zbog ljudske pogreške na mnogo mjesta upale alarmi. Cloudflare ističe situaciju iz 2011. kada je nizozemski CA DigiNotar bio hakiran, a njegovi su ključevi iskorišteni kako bi se izdalo na stotine certifikata. Nakon ovog slučaja je CT sustav i utemeljen, kako bi svi podaci bili javno dostupni i samim time lako provjerljivi. 

U zapisima se spominje tvrtka TEST D.D.

Cloudflare je također zakazao

Kako ne bismo samo govorili o grešci Fine u ovom slučaju, velik dio odgovornosti snosi i Cloudflare. No, kako je i za očekivati od njih, tvrtka je vrlo transparentno rekla što je napravljeno krivo:

Razočaravajuće je to što nismo uspjeli pravilno pratiti certifikate za svoju vlastitu domenu. Zakazali smo tri puta. Prvi puta jer je 1.1.1.1 IP certifikat za koji nas naši sustavi nisu upozorili. Drugi puta smo pogriješili jer, čak i ako da dobijemo upozorenja za izdavanja certifikata, kao što naši korisnici mogu dobiti, nismo imali adekvatne filtere. Zbog obujma imena i izdanih certifikata koji su povezani s nama nemoguće je ručno provjeriti sve certifikate. Zbog težine ovog praćenja i sustava s puno šumova, nismo uključili upozorenja za sve naše domene. Sve tri situacije ćemo ispraviti.

Cloudflare u nastavku analize traži detaljan izvještaj i informacije od Fine, ali napominje kako je ovo prvi puta da se dogodio problem s certifikatima za njihovu 1.1.1.1 adresu. 

Sreća u nesreći

Problem je i u tome što je trebalo nekoliko mjeseci da se uopće primijeti ovakav propust: 

No, ono što najviše brine sigurnosnu zajednicu nije samo sama pogreška, nego činjenica da je prošlo puna četiri mjeseca dok se nije otkrila, pa teza koja se provlači da je na vrijeme otkriveno zvuči pomalo suludo. To pokazuje koliko je krhak sustav povjerenja na internetu. Dovoljan je jedan izdavatelj koji pogriješi i cijela kula od karata se može zatresti.

Ono što je možda i najvažnije za krajnje korisnike je to da interna istraga nije pokazala iskorištavanje ovih sigurnosnih propusta, odnosno Cloudflare nije otkrio da je netko iskoristio ovu situaciju. To, jasno, ne znači da se to nije dogodilo. Marko dodaje i kako je “sreća u nesreći” što Google i Mozilla odavno ne priznaju Finine certifikate, ali i kako će ovaj propust gotovo sigurno dovesti do reakcija:

Bit će zanimljiva reakcija regulatora prema Fini, s obzirom da je na snazi Zakon o kibernetičkoj sigurnosti i da je ovakav incident s obzirom da je dospio u medije kategoriziran kao značajni incident, te koliko je bio svrsishodan i aktualan plan odgovora na incidente, te zašto je zakazao sustav detekcije nepravilnosti. Ovo će zasigurno s regulatorne strane biti veliki izazov za Finu, ali i za regulatora, morat će dosta misliti o tome kako sankcionirati ovakav kardinalni propust.

Iako je ovo pokazatelj da je CA sustav ranjiv na potencijalne greške iz kojih se mogu roditi značajne posljedice, čini se da je Finina greška prošla relativno “ispod radara” i bez velikih problema na globalnoj razini. Nakon ove situacije Cloudflare će imati najviše posla oko uvođenja novih načina provjere i praćenja, a Fina će morati još dosta toga objasniti. 

Sukladno članku 94. Zakona o elektroničkim medijima, komentiranje članaka na Netokraciji dopušteno je samo korisnicima koji ostave svoje ime i prezime te mail adresu i prihvate pravila ponašanja.

Pravila ponašanja

Na Netokraciji za vas stvaramo kvalitetan, autorski potpisan sadržaj i zaista se veselimo vašim kvalitetnim, kontruktivnim komentarima. Poštujmo stoga jedni druge prilikom komentiranja, kao i Zakon, držeći se sljedećih pravila ponašanja:

  • Ne budite 💩: Nema vrijeđanja, diskriminiranja, ni psovanja (osim ako nije osobni izričaj, ali onda neka psovka bude općenita, a ne usmjerena prema nekome). Također, upoznajte se sa stavkom 2. članka 94. Zakona o elektroničkim medijima prije no što ostavite komentar.
  • Samo kvalitetna rasprava, manje trolanja: Ne morate se ni sa kim slagati, ali budite konstruktivni i doprinesite raspravi! Svako trolanje, flameanje, koliko god "plesalo" na granici, leti van.
  • Imenom i prezimenom, nismo Anonymous 👤: Autor sadržaja stoji iza svog sadržaja, stoga stojite i vi iza svog komentara. Koristimo ime i prezime te pravu email adresu.

Kako koristimo podatke koje ostavljate? Bacite oko na našu izjavu o privatnosti.

Sve ostale komentare ćemo s guštom spaliti, jer ne zaslužuju svoje mjesto na internetu.

Odgovori

Tvoja e-mail adresa neće biti objavljena.

Popularno

Veliki intervjui

U kojem vrtiću ima slobodnih mjesta? GIS Cloud je napravio kartu Zagreba i otkrio gdje je situacija najgora

Kada ste roditelj vrtićanca, rujan može biti prilično stresan. Hoće li dijete dobiti mjesto, gdje još ima slobodnih kapaciteta i koliko je situacija loša u vašem dijelu grada? Kada biste barem sve te informacije mogli dobiti jednostavno tako da Claudeu ili ChatGPT-ju napišete što želite saznati. Zahvaljujući GIS Cloudu odsada se i to može, a sve zato što su odlučili snažno prigrliti AI.

Veliki intervjui

Koliko stvarno košta renoviranje kupaonice, uvoz auta ili putovanje? Ovaj portal računa umjesto vas

Koliko ste puta krenuli računati koliko će vas neki projekt ili kupovina koštati, da biste tek usput otkrili cijeli niz troškova o kojima niste imali pojma? Upravo tom problemu pokušava stati na kraj KoštaMe.com.

Umjetna inteligencija

Matija Nakić: AI je nagrizao SaaS, ali mu i pomogao da vrtoglavo poraste

Svaki SaaS osnivač s kojim sam zadnjih mjeseci pričala proživljava AI egzistencijalnu krizu. Simptomi uključuju smanjen tek, čupanje kose i ubrzano dodavanje MCP-a na svoju SaaS aplikaciju, piše u svojoj kolumni Matija Nakić, izvršna direktorica i suosnivačica Farseera. Pročitajte u njoj što to SaaS-u uradi AI!

Što ste propustili

Umjetna inteligencija

Matija Nakić: AI je nagrizao SaaS, ali mu i pomogao da vrtoglavo poraste

Svaki SaaS osnivač s kojim sam zadnjih mjeseci pričala proživljava AI egzistencijalnu krizu. Simptomi uključuju smanjen tek, čupanje kose i ubrzano dodavanje MCP-a na svoju SaaS aplikaciju, piše u svojoj kolumni Matija Nakić, izvršna direktorica i suosnivačica Farseera. Pročitajte u njoj što to SaaS-u uradi AI!

Veliki intervjui

Face iz OpenAI-ja, Applea, AWS-a i Google DeepMinda stižu na Shift u Zadar. Stipe priča kako su ih doveli

Dok su mnogi ovo ljeto tražili način kako pobjeći od ekrana, Stipe Cigić i njegov tim imali su pred sobom zadatak napraviti program Infobip Shift konferencije na kojoj će se od 13. do 15. rujna u Zadru okupiti neka od najvećih imena svjetske tech industrije.

Veliki intervjui

U kojem vrtiću ima slobodnih mjesta? GIS Cloud je napravio kartu Zagreba i otkrio gdje je situacija najgora

Kada ste roditelj vrtićanca, rujan može biti prilično stresan. Hoće li dijete dobiti mjesto, gdje još ima slobodnih kapaciteta i koliko je situacija loša u vašem dijelu grada? Kada biste barem sve te informacije mogli dobiti jednostavno tako da Claudeu ili ChatGPT-ju napišete što želite saznati. Zahvaljujući GIS Cloudu odsada se i to može, a sve zato što su odlučili snažno prigrliti AI.

Startupi

Ovih 6 hrvatskih startupa radi stvari koje ne razumijete – a spašavaju planet!

Što povezuje medicinske zavoje, 3D-printane građevinske konstrukcije, tenisice, ovčju vunu, maloprodajnu infrastrukturu za punjenje tekućih proizvoda i školske vrtove? Sve su to rješenja startupa i scaleupa koji se plasirali u finale HGK-ova Pitch natjecanja u održivim inovacijama. Upoznajmo ih!

Veliki intervjui

VP Google DeepMinda dolazi na Shift predvidjeti budućnost AI-ja. Evo što nam je rekao!

Tri je desetljeća u Silicijskoj dolini, potpredsjednik je tehnologije u DeepMindu i priznaje kako više uopće ne čita generirani kod. Dapače, savjetuje inženjerima da se okrenu čitanju filozofa!

Tvrtke i poslovanje

Nakon investicije od 550 milijuna dolara, Wonderful širi tim u Zagrebu

Generalni direktor Wonderfula za našu regiju otkrio nam je kako tvrtka planira iskoristiti investiciju, kaskaju li domaće tvrtke za Zapadom, ali i što morate odgovoriti na razgovoru za posao ako želite upasti u njihov rastući tim.