Netokracija/Canva
Hakerski napadi se nižu. Stručnjak za IT sigurnost: Naviknite se!
Provale u baze podataka hrvatskih javnih tijela gdje cure podaci stotina tisuća hrvatskih građana događaju se svakog tjedna. I to, kako navode hakeri, zbog sigurnosnih propusta. Što se tu događa i kakve prijevare građani mogu očekivati, razgovarali smo s Juricom Čularom, stručnjakom za informacijsku sigurnost iz Infobipa.
Za vikend je ponovno izašla vijest o novim probojima skupine srpskih hakera koji se nazivaju INF Grupa. Ovoga puta pohvalili su se kako su hakirali fininfo.hr gdje su navodno ukrali podatke 34,000 građana i zasad neimenovanu zdravstvenu ustanovu iz koje su, kako tvrde, izvukli 9000 zapisa. Na dark forumu objavili su da i ove podatke među kojima su i dijagnoze dijele besplatno.
Ova objava dolazi nakon “provale” u u bazu podataka Hrvatskog zavoda za mirovinsko osiguranje (HZMO) gdje su navodno pokradeni i javno objavljeni podaci 105.000 hrvatskih građana (imena i prezimena, brojevi telefona, OIB-ovi i e-adrese). Prije toga upali su u više navrata u hrvatski pravosudni sustav iz kojeg su procurili osobni podaci 88 tisuća građana.
Prema porukama koje su odaslali hakeri, ovakvih napada možemo očekivati još, a ono što ih pokreće nije komercijalnog karaktera, već iskazivanje mržnje po nacionalnoj osnovi. Nadležne institucije u medijima ističu tek kako provode istraživanja o događajima, a o tome što se čini kako bi se daljnji napadi prevenirali, nema mnogo govora.
Zašto neometano upadaju u baze podataka koje bi im trebala biti van dosega i na što točno građani trebaju biti spremni s obzirom na to da su njihovi privatni podaci izašli na vidjelo, pitali smo Juricu Čulara, menadžera za upravljanje sigurnosti i otpornosti u Infobipu.
Visoka isplativost napada
Napadi na digitalne javne servise nešto je na što bi se trebali naviknuti, “novo normalno”, kako smo to običavali nazivati tijekom pandemije koronavirusa. Jurica nam ne odaje dojam kao da je impresioniran ovim napadima jer, kako kaže, to što se događa u Hrvatskoj u posljednjih nekoliko tjedana nije izolirani slučaj, već dio šireg globalnog trenda:
Napadi na sustave koji pohranjuju velike količine osobnih i osjetljivih podataka – pravosudne, mirovinske, financijske i zdravstvene – učestali su upravo zato što je “isplativost” takvih baza za napadače izuzetno visoka: jedan uspješan proboj daje pristup desecima ili stotinama tisuća identiteta odjednom, a slični se scenariji ponavljaju posljednjih godina u brojnim europskim zemljama, ne samo kod nas.
Dodaje kako su hrvatske institucije privlačna meta jer funkcioniraju kao svojevrsni koncentrirani “data brokeri” javnog sektora. Drugim riječima, drže na jednom mjestu goleme, centralizirane baze najosjetljivijih mogućih podataka o gotovo cijeloj populaciji, od OIB-a i JMBG-a do dijagnoza i mirovinskih primanja.

Time su, kaže, funkcionalno vrlo slične komercijalnim data brokerima poput američkog National Public Data, čiji je slučaj iz 2024. dobro ilustrirao problem: nakon što je probijen, hakeri su na forumu objavili više terabajta podataka o stotinama milijuna potrošača, uključujući imena, adrese i brojeve socijalnog osiguranja.
Brian Krebs, američki novinar specijaliziran za kibernetičku sigurnost, komentirao je kako se posljedice tog incidenta šire mjesecima i godinama, hraneći podzemno tržište prijevara i krađa identiteta uspoređujući to s curenjem nafte iz tankera, podsjetio je naš stručnjak za informacijsku sigurnost.
Iako se učestalo događaju, ne treba zatvoriti oči na to da razina zaštite u dijelu sustava javne uprave i dalje zaostaje za razinom rizika kojoj su ti sustavi izloženi.
Osobito zabrinjavajućim Jurica smatra tvrdnje napadača da im je isti sigurnosni propust omogućio ponovni pristup nakon prethodnog incidenta. Potvrde li se one, to znači da temeljni uzrok proboja nije bio adekvatno saniran, navodi.
Guranje AI agenata stvara sigurnosne probleme, ali i nove poslove – AI security leadova!
Gle tko to govori
Oprezan je u komentiranju ovog slučaja, upozorava kako ne treba svaku objavu hakerske skupine prihvaćati kao činjenicu s obzirom da je takvim skupinama u interesu prikazivati se aktivnijima i moćnijima no što jesu:
Objava baze, čak i djelomično reciklirane ili preuveličane, gradi im reputaciju, generira medijsku pažnju i služi kao svojevrsna “osveta” ili dokaz snage, osobito nakon uhićenja članova. Bez neovisne forenzičke potvrde institucija ne možemo sa sigurnošću znati koliki je dio objavljenih podataka doista nov, koliko je autentičan i je li doista riječ o svježem proboju ili recikliranju starijih curenja.
Iako su provjere istinitosti takvih tvrdnji nužne, ne treba ih ni koristiti kao izgovor za umanjivanje ozbiljnosti rizika za građane, napominje naš sugovornik.
Podaci 88.000 Hrvata procurili su na internet. Imamo li dovoljno ljudi koji ih znaju zaštititi?
Kakvim se prijevarama građani mogu nadati
Građani kojima su podaci procurili u javnost tijekom ovih hakerskih aktivnosti možda neće imati nikakvih problema u prvi mah, no dugoročno moraju biti svjesni kako bi mogli postati žrtve raznih prijevara. Uostalom, svi građani koji su dio digitalnog svijeta, a to je velika većina, mogu se naći u sličnoj situaciji, stoga je ključno znati prepoznati pokušaje obmana koji su učestali u slučaju curenja podataka.
Jurica nam je naveo i opisao nekoliko mogućih zloporaba u slučajevima curenja osobnih podataka:
- Ciljani phishing (spear phishing) i vishing – pozivi ili poruke koje djeluju uvjerljivo jer sadrže točno ime, OIB, pa čak i podatke o zdravstvenom stanju ili instituciji s kojom je osoba u kontaktu, čime napadači grade lažno povjerenje.
- Krađa identiteta – kombinacija OIB-a, JMBG-a i datuma rođenja dovoljna je za pokušaje otvaranja kredita, sklapanja ugovora ili prijava na usluge u nečije tuđe ime.
- Iznude i socijalni inženjering vezan uz zdravstvene podatke – objavljene dijagnoze mogu poslužiti za sofisticiranije, personalizirane prijevare ili čak pokušaje ucjene.
- Lažni predstavnici institucija – pozivi koji se lažno predstavljaju kao HZMO, FINA, sud ili zdravstvena ustanova, tražeći “potvrdu podataka” ili plaćanje nepostojećih dugovanja.
Drugim riječima, ne vjerujte nikome tko zove, šalje mailove ili poruke na mobitel ma iz koje institucije da se navodno javlja. A osobito sumnjičavi trebate biti prema svima koji traže neke uplate, lozinke, pinove, osobne podatke.
Procurili podaci 88.000 hrvatskih građana: Što hakeri mogu napraviti s OIB-om i JMBG-om?
Europske regulative štite, ali ipak i ne
U svakom slučaju, valja potražiti i malo svjetlosti u ovom mraku, a to bi svakako bilo što se nalazimo na ovom dijelu planete. Krađa identiteta u SAD-u predstavlja znatno veći sigurnosni rizik nego u EU, napominje Jurica.
Ono na što se žalimo i zbog čega ponekad ludujemo smatrajući to prevelikom dozom birokracije ujedno nas i štiti. Dok u SAD-u broj socijalnog osiguranja (SSN) u kombinaciji s osnovnim podacima omogućuje otvaranje novih računa i odobravanje kredita, takav scenarij u Europi, znaju svi, ne prolazi. Tu su razne provjere, dodatne kontrole, onaj jedan papir koji nedostaje.
Međutim, opravdano se postavlja pitanje kako su proboji mogući uz sve regulative koje se nameću sektorima koji su napadnuti u posljednjim hakerskim nasrtajima – pravosudni, mirovinski, financijski i zdravstveni sektor. Sve od reda to su visoko regulirani sektori prema NIS2 direktivi, objašnjava Jurica:
To znači da su ove institucije zakonski obvezne implementirati napredne mjere kibernetičke sigurnosti te prijavljivati sigurnosne incidente nacionalnom CSIRT-u/NCSC-u u propisanim rokovima. Ponavljanje sličnih proboja u istim sektorima otvara pitanje koliko se te obveze zaista i provode u praksi, odnosno postoji li dovoljan nadzor i sankcioniranje kada se utvrdi da propisane mjere nisu bile na odgovarajućoj razini.

Sukladno članku 94. Zakona o elektroničkim medijima, komentiranje članaka na Netokraciji dopušteno je samo korisnicima koji ostave svoje ime i prezime te mail adresu i prihvate pravila ponašanja.
Pravila ponašanja
Na Netokraciji za vas stvaramo kvalitetan, autorski potpisan sadržaj i zaista se veselimo vašim kvalitetnim, kontruktivnim komentarima. Poštujmo stoga jedni druge prilikom komentiranja, kao i Zakon, držeći se sljedećih pravila ponašanja:
Kako koristimo podatke koje ostavljate? Bacite oko na našu izjavu o privatnosti.
Sve ostale komentare ćemo s guštom spaliti, jer ne zaslužuju svoje mjesto na internetu.