Ghiduri · Securitate informatică în instituții · publicat 25.09.2026
Atacuri AI la 25 de dolari pe țintă: și site-ul mic contează
Un atacator a folosit agenți AI la circa 25 de dolari pe țintă și a furat peste 600.000 de carduri. Ce înseamnă pentru un site mic și ce puteți verifica.
Până de curând, site-ul unei primării, al unei școli sau al unui magazin online mic era protejat de ceva ce nu scria în niciun regulament: nu merita efortul. Un atac costa ore de muncă ale unui om priceput, iar un site mic nu aducea destul.
Ce s-a întâmplat
Campania rulează din cel puțin iulie 2026. Doar între 10 și 15 septembrie au fost observate 105 proiecte de atac și cel puțin 27 de organizații compromise, printre care un grup hotelier din Fortune 500 și o mare companie aeriană din SUA. Uneltele au fost programe publice, disponibile oricui: una găsea vulnerabilitățile, una le exploata, una coordona campania. Atacatorul a plătit, între august și septembrie, între 12.000 și 18.000 de dolari pe acces la modele AI. A fost descoperit pentru că și-a lăsat propriul server expus pe internet.
Ce se schimbă pentru un site mic
Nu tehnica este nouă. Nouă este economia. La 25 de dolari pe încercare, atacatorul nu mai alege ținte, le încearcă pe toate. Un site cu un modul neactualizat, un cont de administrator uitat sau un formular de plată fără control asupra scripturilor de pe pagină devine o țintă rentabilă, oricât de mic ar fi.
Ce se poate verifica, fără cumpărături
Nimic din lista de mai jos nu garantează că un site nu va fi atacat. Sunt verificări care închid ușile folosite cel mai des.
- Modulele și temele neactualizate. Codurile de furt de date intră cel mai des printr-un modul vechi. Ce nu se mai folosește se șterge, nu doar se dezactivează.
- Scripturile de pe paginile cu formulare sau plăți. Un cod de furt este un script în plus pe pagină. O politică de securitate a conținutului (Content-Security-Policy) îi spune browserului ce scripturi au voie să ruleze, iar restul sunt blocate.
- Conturile de administrator. Conturile vechi se șterg, iar cele rămase au autentificare în doi pași.
- Copiile de siguranță. Să existe în afara serverului și să fi fost restaurate măcar o dată. O copie care nu a fost niciodată restaurată nu este încă o copie.
- Un sistem care spune și când nu a putut verifica. Cele mai multe verificări automate au două răspunsuri, „în regulă” sau „problemă”. Când verificarea însăși eșuează, tăcerea cade de partea „în regulă”. Noi folosim trei răspunsuri: în regulă, problemă, nu s-a putut verifica.
Pentru instituțiile publice
Pentru entitățile care intră sub incidența OUG 155/2024, care transpune directiva NIS2, securitatea sistemelor și a furnizorilor este o obligație, nu o opțiune. Dacă instituția dumneavoastră intră sau nu în domeniul de aplicare se stabilește din textul ordonanței și cu autoritatea competentă, nu dintr-un articol.
Dacă vreți o a doua privire
Putem face o verificare tehnică a site-ului, cu constatările scrise și cu locul exact în care apare fiecare problemă. Ne puteți scrie la office@devaland.com, fără nicio obligație.
Surse: BleepingComputer; Cybernews; Hackread; TechTimes. Consultate la 25.09.2026. Dacă găsiți o diferență față de sursă, scrieți-ne și corectăm articolul.
Întrebări frecvente
Ce s-a întâmplat în atacul cu agenți AI din septembrie 2026?
De ce contează pentru un site mic?
Ce pot verifica singur la site-ul instituției?
Cereți verificarea gratuită Vedeți prețurile
