CRYPTOITDATACRYPTOITDATA

Securitate cibernetică

Servere expuse la internet: nu dacă, ci când vor fi atacate

Scanarea automată e universală, iar AI-ul a schimbat economia atacului. Ce înseamnă pentru o firmă mijlocie din România și ce verifici de luni dimineața.

8 min citire

Deschide acum, dacă poți, jurnalul de conexiuni respinse al firewall-ului din firmă, din ultimele 24 de ore. Dacă e gol, sau dacă nimeni nu știe unde să se uite ca să-l găsească, ai deja primul răspuns la întrebarea din titlu: nu dacă, ci când. Cineva încearcă deja să intre, non-stop, automat. Contează doar dacă afli.

Ce înseamnă, de fapt, „scanat"

Tentativele de scanare și breșele reușite nu sunt același fenomen — presa le amestecă des. Scanarea e automată și universală: mii de sisteme „bat" non-stop la orice adresă IP publică. O breșă reușită cere altceva: o vulnerabilitate reală, nepatch-uită, și lipsa unei detecții care s-o oprească la timp.

GreyNoise a raportat, pe 3 octombrie 2025, o creștere de aproximativ 500% într-o zi a adreselor care scanau portalurile de login Palo Alto — de la sub 200 la circa 1.300, 93% clasificate „suspecte", cu infrastructură creată în ultimele 48 de ore. Un tipar similar a apărut la dispozitivele F5 BIG-IP, chiar în ziua în care F5 și-a anunțat propriul incident, pe 15 octombrie 2025.

DNSC a înregistrat aproximativ 27,08 milioane de evenimente de securitate în 2024 — fraude informatice +40,2%, malware +286,8%, dar defacement -45,8% și DDoS -38,5%. Datele nu arată o singură tendință de creștere. Arată că unele amenințări cresc rapid, altele nu; ce contează pentru o firmă rămâne dacă infrastructura ei poate fi găsită și folosită din exterior.

Exploatarea vulnerabilităților, poarta principală

Trei rapoarte majore converg spre aceeași direcție, deși nu pot fi comparate direct — măsoară populații diferite de date. Verizon DBIR 2026 (mai 2026, peste 22.000 de breșe confirmate, date noiembrie 2024 – octombrie 2025) măsoară exploatarea vulnerabilităților la 31% dintre vectorii de acces inițial, față de 20% anterior — o creștere de 55%. E prima dată, în cei 19 ani ai raportului, când exploatarea depășește credențialele furate ca principal punct de intrare.

Abuzul de credențiale a scăzut la 13% la accesul inițial, de la 22% — raportul explică de ce: a separat „pretexting" (manipularea directă a unei persoane) ca vector distinct, ceea ce a tras cifra artificial în jos. Luat în calcul la orice punct al unei breșe, abuzul de credențiale rămâne pe primul loc, cu 39%.

Mandiant M-Trends 2025, pe incidentele din 2024, măsoară exploatarea vulnerabilităților la 33% — al cincilea an consecutiv ca vector dominant. IBM X-Force 2026, pe date din 2025, o măsoară la 40%, cu o creștere de 44% față de anul anterior. 31%, 33% și 40% sunt eșantioane diferite — breșe confirmate, incidente investigate de o firmă, telemetrie de la alt furnizor — care spun aceeași poveste calitativă: exploatarea unei vulnerabilități nepatch-uite a devenit o cale tot mai frecventă de acces într-o rețea.

Ediția 2025 a aceluiași raport Verizon arăta deja unde se concentrează exploatarea: ponderea echipamentelor de perimetru a urcat de la 3% la 22% într-un an, de peste șapte ori. Mandiant confirmă tiparul cu un exemplu concret — CVE-2023-46805 și CVE-2024-21887 (Ivanti Connect Secure), exploatate ca zero-day, adică înainte să existe o corecție publică. Adăugând accesul prin credențiale furate (16%) și accesul cumpărat de la un broker (8%), Mandiant ajunge la 57% din incidente pornite dintr-o vulnerabilitate nepatch-uită, o credențială compromisă sau un acces cumpărat de-a gata.

Cursa cu ceasul: ceasul apărării a încetinit

Ediția 2025 a DBIR măsura, pentru vulnerabilitățile critice de perimetru din catalogul CISA KEV, un timp median de zero zile de la publicare până la exploatarea în masă — practic simultan cu anunțul. Pentru ansamblul vulnerabilităților din KEV, mediana era de 5 zile; apărătorilor le lua, median, 32 de zile să aplice remedierea.

Ediția 2026 arată că acest ceas nu a accelerat — a încetinit. Doar 26% din vulnerabilitățile KEV sunt complet remediate, în scădere de la 38%. Timpul median de remediere a urcat la 43 de zile, de la 32; numărul median de vulnerabilități de patch-uit per organizație a crescut la 16, de la 11.

Cât timp trece până e exploatată activ o vulnerabilitate nouă? Sursele nu cad de acord — Flashpoint calculează 44 de zile, Cybermindr aproximativ 5 — dar toate arată același lucru: exploatarea depășește ritmul în care firmele reușesc să aplice o corecție deja disponibilă.

Ce schimbă AI-ul de partea atacatorului

Povestea publică despre AI și securitate s-a fixat pe phishing scris impecabil — partea vizibilă, dar mai puțin importantă. Pe 13 noiembrie 2025, Anthropic a făcut publică GTG-1002, o campanie de spionaj cibernetic atribuită cu încredere ridicată unui grup sponsorizat de statul chinez, detectată în septembrie 2025. Viza circa 30 de organizații din tehnologie, finanțe, chimie și administrație publică — dintre care doar puține au fost efectiv compromise.

Modelul Claude Code, orchestrat prin servere MCP (un protocol prin care AI-ul comandă direct alte unelte, fără operator uman), a executat 80-90% din activitatea tactică — recunoaștere, testare de vulnerabilități, mișcare laterală —, cu intervenție umană doar la 4-6 momente critice. Anthropic recunoaște limitele: modelul a halucinat uneori credențiale sau date care, verificate, erau publice.

Scepticismul merită menționat. Anthropic nu a publicat indicatori tehnici de compromitere, iar BleepingComputer nu a primit răspuns la solicitările de detalii. Yann LeCun, pe atunci la Meta, a scris pe X că astfel de studii urmăresc „regulatory capture" — reglementarea pieței în avantajul jucătorilor mari. Publicarea a coincis cu o rundă de finanțare de 13 miliarde de dolari. Evenimentul a fost raportat, cert; autonomia reală a componentei de AI rămâne contestată.

CrowdStrike raportează, în Global Threat Report 2026 — telemetrie proprie —, un timp de „breakout" (de la accesul inițial la mișcarea laterală) de 29 de minute în 2025, record 27 de secunde, și o creștere de 89% a activității adversarilor „AI-enabled", printre care FANCY BEAR. IBM X-Force sugerează o legătură între creșterea de 44% a exploatării și accelerarea descoperirii de vulnerabilități prin AI — o corelație, nu o cauzalitate demonstrată.

Argumentul central nu ține de calitatea unui email de phishing, ci de economia atacului. Alegerea unei ținte era, până acum, o decizie umană costisitoare — iar acel cost era, în practică, apărarea ta implicită. Datele disponibile arată o direcție, nu o certitudine completă: când recunoașterea și exploatarea devin părți ale unei conducte automatizate, costul de a fi ales ca țintă scade.

Firma ta nu mai e aleasă de un om. E doar un rând într-o listă generată automat, verificată din nou la fiecare câteva minute.

AI-ul poate lucra și pentru tine

Aceeași tehnologie nu lucrează doar pentru atacatori. Potrivit IBM Cost of a Data Breach Report 2025, firmele care folosesc extensiv AI și automatizare în securitate au avut un cost mediu al breșei de 3,62 milioane de dolari; cele care nu, 5,52 milioane — o diferență de 1,9 milioane. Timpul mediu de identificare și izolare a coborât la 241 de zile, cel mai bun rezultat din ultimii nouă ani; utilizatorii extensivi de AI l-au redus cu încă 80 de zile.

Aceeași sursă avertizează asupra „shadow AI" — unelte AI neautorizate, folosite de angajați fără știrea departamentului IT — care adaugă în medie 670.000 de dolari la costul unei breșe. AI-ul reduce riscul doar când e implementat cu intenție, nu când se strecoară pe ascuns.

Mărimea nu te mai apără operațional — și te apără tot mai puțin contractual

Cifrele de mai sus vin, în mare parte, din raportări dominate de organizații mari. DBIR 2026 răspunde direct dacă se aplică și unei firme mijlocii: dintre cazurile de ransomware în care se cunoaște mărimea organizației, circa 96% dintre victime au fost „small business" — sub 1.000 de angajați, în definiția Verizon, mai largă decât înțelegem noi prin „IMM" în România. În ransomware-ul oportunist, victimele au fost compromise prin credențiale (38%) sau vulnerabilități nepatch-uite de perimetru (29%).

ENISA Threat Landscape 2025 (iulie 2024 – iunie 2025) arată ransomware la 81,1% din incidentele de cibercriminalitate din UE, cu Akira, SafePay și Qilin în frunte printre cele 82 de variante active. Criminalitatea s-a industrializat prin Ransomware-as-a-Service — IMM-urile sunt ținte cu valoare proprie, nu victime colaterale (European DIGITAL SME Alliance). Un sondaj Sophos din 2025 arată, pentru firme de 100-250 de angajați, un cost mediu de recuperare de 638.536 de dolari, fără răscumpărare. DNSC nu publică o defalcare similară pentru România.

Din 2025, peste acest tablou s-a așezat un cadru legal mai strict. NIS2 a fost transpusă în România prin OUG 155/2024, cu DNSC ca autoritate: avertizare inițială în 24 de ore, raport intermediar la 72, raport final la 30 de zile. Microîntreprinderile sub 50 de angajați sunt, în general, exceptate legal — dar rămân sub presiune contractuală dacă furnizează servicii unor clienți mai mari. Regulamentul DORA, din ianuarie 2025, obligă direct furnizorii de servicii IT ai instituțiilor financiare din UE, indiferent de mărime. GDPR rămâne aplicabil în paralel — obligațiile se cumulează.

Ce faci concret, de luni dimineața

Lista de mai jos acoperă punctele unde se câștigă sau se pierd cele două curse descrise mai sus: aplicarea corecțiilor și detectarea unei intruziuni, măsurată acum în minute.

  1. 1Fă inventarul real al expunerii — ce răspunde efectiv la o interogare din exterior, nu ce știe cineva din memorie. Shadowserver Foundation oferă gratuit rapoarte zilnice pentru propriul interval de IP-uri (shadowserver.org); CISA are un serviciu similar, dar rezervat SUA.
  2. 2Închide tot ce nu are un motiv de business să fie public, apoi tratează perimetrul — firewall, VPN, gateway — cu prioritate. Ponderea lor în exploatări a urcat de peste șapte ori într-un an.
  3. 3Activează autentificarea multi-factor (MFA) pe toate punctele de acces expuse — una dintre cele mai ieftine bariere împotriva credențialelor furate.
  4. 4Segmentează rețeaua — separă IT de sistemele de producție, izolează serviciile publice într-o zonă separată. Limitează ce poate face un atacator după o primă intruziune.
  5. 5Investește în detecție, externalizată către un partener de securitate cibernetică dacă nu ai o echipă proprie. Cu un timp de „breakout" sub 30 de minute, o reacție manuală rareori mai ajunge la timp.
  6. 6Aplică regula de backup 3-2-1-1-0 — trei copii, două medii diferite, una offsite, una imuabilă sau offline, zero erori la testele trimestriale de restaurare. Ransomware-ul de azi țintește activ backup-urile.
  7. 7Scrie și testează un plan de răspuns la incident — cine decide izolarea unui sistem, cine anunță conducerea și clienții, în cât timp.

Concluzie

Nimic din tot ce ai citit până aici nu e un motiv de panică — e un motiv de proporție. Scanarea automată e universală și nu ține de cât de interesantă e firma ta; contează doar ce anume din ea poate fi găsit și folosit din exterior. AI-ul pare să fi redus costul de a alege o țintă, chiar dacă gradul exact de autonomie rămâne contestat. Aceeași tehnologie reduce, cu date mai solide, costul detecției timpurii pentru cine o folosește cu intenție. Diferența dintre un incident gestionat și o criză rămâne, aproape întotdeauna, aceeași: cât de mică e suprafața expusă și cât de repede afli. Primul pas nu costă nimic: până luni dimineața, cere echipei IT lista completă a tot ce răspunde acum la o cerere venită de pe internet. Dacă vrei să o parcurgem împreună, hai să discutăm 30 de minute.

Surse

  • GreyNoise — analiză scanare portaluri Palo Alto și dispozitive F5 BIG-IP, octombrie 2025 (greynoise.io)
  • Directoratul Național de Securitate Cibernetică (DNSC) — statistici securitate cibernetică România 2024 (dnsc.ro)
  • Verizon — Data Breach Investigations Report (DBIR) 2026, mai 2026, și ediția 2025 (verizon.com/business/resources/reports/dbir)
  • Mandiant (Google Cloud) — M-Trends 2025 (cloud.google.com/security/resources/m-trends)
  • IBM — X-Force Threat Intelligence Index 2026 și Cost of a Data Breach Report 2025 (ibm.com/reports)
  • CISA — Known Exploited Vulnerabilities (KEV) Catalog (cisa.gov/known-exploited-vulnerabilities-catalog)
  • Anthropic — „Disrupting the first reported AI-orchestrated cyber espionage campaign", 13 noiembrie 2025 (anthropic.com)
  • CrowdStrike — 2026 Global Threat Report, 24 februarie 2026 (crowdstrike.com/global-threat-report)
  • ENISA — Threat Landscape 2025, octombrie 2025 (enisa.europa.eu); European DIGITAL SME Alliance (digitalsme.eu)
  • Sophos — State of Ransomware 2025 (sophos.com); Flashpoint (flashpoint.io) și Cybermindr (cybermindr.com) — timp mediu până la exploatare
  • Shadowserver Foundation — scanare și rapoarte gratuite de expunere (shadowserver.org)
  • OUG 155/2024 (transpunerea NIS2 în România); Regulamentul (UE) 2022/2554 (DORA); Regulamentul (UE) 2016/679 (GDPR)

Întrebări frecvente

Cum aflu ce servere și servicii ale firmei mele sunt expuse la internet?+

Printr-o interogare făcută din exterior, exact din perspectiva atacatorului: adrese IP publice, subdomenii, porturi deschise, panouri de administrare și servicii care răspund. Shadowserver Foundation oferă gratuit rapoarte zilnice pentru propriul interval de IP-uri. Rezultatul aproape niciodată nu coincide cu lista mentală a echipei — apar servere de test uitate și servicii pornite pentru un proiect încheiat demult.

Cât de repede este exploatată o vulnerabilitate nouă după publicare?+

Sursele nu cad de acord: Flashpoint calculează un timp mediu de aproximativ 44 de zile, Cybermindr în jur de 5. Pentru vulnerabilitățile critice de perimetru din catalogul CISA KEV, DBIR 2025 măsura un timp median de zero zile până la exploatarea în masă — practic simultan cu anunțul. Concluzia comună a tuturor surselor: exploatarea depășește ritmul în care firmele aplică o corecție deja disponibilă.

Am firewall și VPN — nu sunt deja protejat?+

Doar dacă sunt actualizate în ritmul perimetrului, nu al biroului. Tocmai această categorie a devenit cea mai atacată: în DBIR 2025 ponderea echipamentelor de perimetru în exploatări a urcat de la 3% la 22% într-un an. Mandiant confirmă tiparul cu CVE-2023-46805 și CVE-2024-21887 din Ivanti Connect Secure, exploatate ca zero-day, înainte să existe o corecție publică.

Firma mea e prea mică pentru a fi o țintă interesantă?+

Datele spun altceva. În DBIR 2026, dintre cazurile de ransomware în care se cunoaște mărimea organizației, circa 96% dintre victime au fost firme sub 1.000 de angajați. ENISA arată ransomware la 81,1% din incidentele de cibercriminalitate din UE, iar industrializarea prin Ransomware-as-a-Service a făcut din IMM-uri ținte cu valoare proprie, nu victime colaterale. Scanarea automată nu selectează după cât de interesantă e firma.

Ai o întrebare concretă?

30 de minute, gratuit. Discutăm exact despre situația ta.

Programează consultanță