Cerere ofertă

Ghiduri · Securitate informatică în instituții · publicat 25.09.2026

Atacuri AI la 25 de dolari pe țintă: și site-ul mic contează

Un atacator a folosit agenți AI la circa 25 de dolari pe țintă și a furat peste 600.000 de carduri. Ce înseamnă pentru un site mic și ce puteți verifica.

Până de curând, site-ul unei primării, al unei școli sau al unui magazin online mic era protejat de ceva ce nu scria în niciun regulament: nu merita efortul. Un atac costa ore de muncă ale unui om priceput, iar un site mic nu aducea destul.

Pe scurt, la 25 septembrie 2026: firma de securitate Gambit Security a descris o campanie în care un singur atacator a folosit agenți AI autonomi ca să pătrundă în magazine online, cu un cost mediu raportat de aproximativ 25 de dolari pe țintă. Potrivit raportului, au fost furate peste 600.000 de carduri de plată valabile și au fost plantate coduri de furt de date pe peste 100 de site-uri.

Ce s-a întâmplat

Campania rulează din cel puțin iulie 2026. Doar între 10 și 15 septembrie au fost observate 105 proiecte de atac și cel puțin 27 de organizații compromise, printre care un grup hotelier din Fortune 500 și o mare companie aeriană din SUA. Uneltele au fost programe publice, disponibile oricui: una găsea vulnerabilitățile, una le exploata, una coordona campania. Atacatorul a plătit, între august și septembrie, între 12.000 și 18.000 de dolari pe acces la modele AI. A fost descoperit pentru că și-a lăsat propriul server expus pe internet.

Ce se schimbă pentru un site mic

Nu tehnica este nouă. Nouă este economia. La 25 de dolari pe încercare, atacatorul nu mai alege ținte, le încearcă pe toate. Un site cu un modul neactualizat, un cont de administrator uitat sau un formular de plată fără control asupra scripturilor de pe pagină devine o țintă rentabilă, oricât de mic ar fi.

Ce se poate verifica, fără cumpărături

Nimic din lista de mai jos nu garantează că un site nu va fi atacat. Sunt verificări care închid ușile folosite cel mai des.

  • Modulele și temele neactualizate. Codurile de furt de date intră cel mai des printr-un modul vechi. Ce nu se mai folosește se șterge, nu doar se dezactivează.
  • Scripturile de pe paginile cu formulare sau plăți. Un cod de furt este un script în plus pe pagină. O politică de securitate a conținutului (Content-Security-Policy) îi spune browserului ce scripturi au voie să ruleze, iar restul sunt blocate.
  • Conturile de administrator. Conturile vechi se șterg, iar cele rămase au autentificare în doi pași.
  • Copiile de siguranță. Să existe în afara serverului și să fi fost restaurate măcar o dată. O copie care nu a fost niciodată restaurată nu este încă o copie.
  • Un sistem care spune și când nu a putut verifica. Cele mai multe verificări automate au două răspunsuri, „în regulă” sau „problemă”. Când verificarea însăși eșuează, tăcerea cade de partea „în regulă”. Noi folosim trei răspunsuri: în regulă, problemă, nu s-a putut verifica.

Pentru instituțiile publice

Pentru entitățile care intră sub incidența OUG 155/2024, care transpune directiva NIS2, securitatea sistemelor și a furnizorilor este o obligație, nu o opțiune. Dacă instituția dumneavoastră intră sau nu în domeniul de aplicare se stabilește din textul ordonanței și cu autoritatea competentă, nu dintr-un articol.

Dacă vreți o a doua privire

Putem face o verificare tehnică a site-ului, cu constatările scrise și cu locul exact în care apare fiecare problemă. Ne puteți scrie la office@devaland.com, fără nicio obligație.

Surse: BleepingComputer; Cybernews; Hackread; TechTimes. Consultate la 25.09.2026. Dacă găsiți o diferență față de sursă, scrieți-ne și corectăm articolul.

Întrebări frecvente

Ce s-a întâmplat în atacul cu agenți AI din septembrie 2026?
Potrivit firmei Gambit Security, un singur atacator a folosit agenți AI autonomi ca să pătrundă în magazine online, cu aproximativ 25 de dolari pe țintă, și a furat peste 600.000 de carduri de plată valabile.
De ce contează pentru un site mic?
Pentru că la 25 de dolari pe încercare atacatorul nu mai alege ținte, le încearcă pe toate. Un modul neactualizat sau un cont de administrator uitat devine o țintă rentabilă, oricât de mic ar fi site-ul.
Ce pot verifica singur la site-ul instituției?
Modulele și temele neactualizate, scripturile de pe paginile cu formulare sau plăți, conturile de administrator și copiile de siguranță, inclusiv o restaurare de probă.
Vă putem ajuta concret. Verificarea site-ului instituției este gratuită și rămâne a dumneavoastră. Prețurile pentru restul serviciilor sunt publice, în lei, fără TVA.

Cereți verificarea gratuită Vedeți prețurile

Legături utile

Citiți și

Înapoi la ghiduri