Bili smo napadeni

»A se kaj dela na lokalnem strežniku?« Ponedeljkovo jutro se je začelo z nedolžnim vprašanjem sodelavca. Nato smo odkrili zaklenjene podatke in zahtevo po odkupnini. Tudi nas so napadli. Zakaj o tem pišem, če podjetja takšne napade skrijejo za besedami »tehnične težave«? Ker molk koristi napadalcem.

Ko se napad zgodi tebi, za zaklenjenimi podatki nenadoma vidiš še vse drugo: negotovost, jezo in vprašanja, na katera potrebuješ odgovore. Po podrobnem pregledu napada so strokovnjaki, ki jih je vključila zavarovalnica, ocenili, da je najverjetneje šlo za posameznika, za »samotnega volka«, kot so se izrazili. Tako kot v vseh segmentih in industrijah so tudi v IT in programerskem sektorju zlobni ljudje, brez trohice empatije, ki si želijo na hitro in s kaznivim dejanjem pridobiti finančna sredstva. In tega je vedno več.

Moj prvi odziv? F***! Številne misli so mi vzporedno šle po glavi kaj narediti tisti trenutek. Zahvaljujoč sodelavcem in razsodnosti smo hitro ukrepali. Obvestili takoj vse potrebne inštitucije, zadihali in se lotili celotne analize in obnove.

Priznam, da sem kar nekaj časa razmišljal ali bi o tem pisal ali ne. Ko sem se začel o tem pogovarjati tudi z drugimi, tudi z zavarovalnico, so mi povedali, da je tega ogromno. Podjetja pa se bojijo to priznati in povedati. Številna znana podjetja v Sloveniji so bila priča napadu. Določena so le javila “imeli smo tehnične težave”. Mhm, so imeli ja, mi tudi. Precej resne tehnične težave.

Article Image

Razlog zakaj ne povedati? Ker se bojiš, da ti stranke ne bi več zaupale. A ko se začneš odprto pogovarjati, se opogumijo tudi drugi in priznajo. Tako sem ugotovil, da je tega še precej več kot bi si lahko mislil. Prav zato moramo o napadih govoriti in ob digitalizaciji poskrbeti tudi za varnost. Digitalna orodja nam res olajšajo delo, vendar smo z vsakim novim sistemom bolj odvisni od njegovega varnega delovanja. Če zaščito zanemarimo, lahko že en napad ustavi delo in ogrozi podatke, na katere se vsak dan zanašamo.

In kako se je pri nas vse skupaj zgodilo? Preko varnostne ranljivosti v programski opremi, ki smo jo uporabljali, so vstopili v naše interne/lokalne strežnike. Produkcijski strežniki, kjer so vse naše stranke, so na drugih lokacijah in so ostali nedotaknjeni. Šlo je za testne strežnike in strežnike za interno delo.

Realno smo imeli srečo v nesreči. Šele, ko se ti zgodi kaj podobnega vidiš kako si ranljiv. Kako vse to kar se govori se lahko zgodi tudi tebi. Napadalec je preprosto zaklenil celotni strežnik in le pustil sporočilo koliko denarja želi da ga nazaj odklene. Strežnik smo takoj izklopili in izolirali, za vse pa smo imeli urejene varnostne kopije. Moram priznati, da sem bil prvič zelo vesel, da plačujemo kar visoko zavarovalnino zavarovalnici, ki krije vse stroške. Pa ne samo to, predvsem je bil pomemben odziv, angažiranost. Svetovanje, pomoč, forenzika,...

Nismo še čisto pri koncu, a minilo je kakšen mesec, grožnja po plačilu pa je bila postavljena na 2 dni. Po komunikaciji z njim se ne oglaša več, zavarovalnica pa nam je tudi pomagala pri različnih ukrepih. Med njimi tudi pri vzpostavitvi razširjenega spremljanja morebitnih objav naših podatkov na temnem spletu za obdobje treh mesecev. Napadalci namreč lahko poleg zaklepanja podatkov grozijo tudi z njihovo javno objavo, če ne prejmejo odkupnine. S spremljanjem bi morebitno objavo lahko čim prej zaznali in se odzvali. To, da se napadalec ne oglaša več, še ne pomeni, da je nevarnost objave minila.

Digitalno je udobno, a tudi ranljivo

Še pred desetletjem so bili fascikli, žigi in faks samoumevni del vsake pisarne. Danes račune pošiljamo po e-pošti, dokumente hranimo v oblaku, s strankami se dobimo na videoklicu, sodelavci pa do sistemov dostopajo od doma ali s telefona. Digitalizacija nam je prihranila ogromno časa in papirja ter omogočila način dela, ki si ga pred leti nismo znali predstavljati.

Ima pa tudi drugo plat. Vsak nov sistem, vsaka povezava in vsak uporabniški račun so tudi nova vrata, ki jih nekdo lahko poskusi odpreti.

Številke rastejo

Article Image

Slovenski odzivni centri za kibernetsko varnost to jasno vidijo v svojih podatkih. V prvem polletju leta 2025 sta SI-CERT in SIGOV-CERT skupaj obravnavala 2786 varnostnih dogodkov in incidentov, kar je približno 15 % več kot v drugi polovici leta 2024. Enostavni primeri spletnega ribarjenja (phishinga) v te številke sploh niso vključeni, teh je bilo v istem obdobju še dodatnih 3129. V drugem polletju je bilo incidentov nekaj manj, a predvsem zaradi spremenjene metodologije štetja, ne zato, ker bi napadalci počivali.

Tudi škoda ni majhna. Že leta 2023 je bilo zabeleženih 51 primerov t. i. BEC prevar, pri katerih se napadalec vrine v poslovno komunikacijo, slovenskim podjetjem pa so povzročile za 7,8 milijona evrov škode.

Kje se najpogosteje začne

Redko gre za filmske prizore s hekerji v kapucah. Najpogosteje se vse začne povsem vsakdanje:

Posebej nevarni so izsiljevalski virusi (ransomware). Ti zašifrirajo podatke in za ključ zahtevajo odkupnino. Vse pogosteje napadalci podatke pred šifriranjem tudi ukradejo in grozijo z njihovo objavo. Takrat ne gre več samo za izpad dela, ampak tudi za zaupanje strank in obveznosti glede varstva osebnih podatkov.

Kaj lahko naredimo

Popolne varnosti ni, se pa napadalcem da delo močno otežiti. Večina ukrepov ni draga, zahteva pa doslednost:

Če se incident vseeno zgodi, je ključno hitro in mirno ukrepanje. Okužene naprave je treba odklopiti iz omrežja, obvestiti odgovorne in zadevo prijaviti nacionalnemu centru SI-CERT, ki pomaga tudi podjetjem, ki niso zakonski zavezanci.

Digitalizacija ni sovražnik

Nič od tega ni razlog, da bi se vrnili k fasciklom. Digitalna orodja ostajajo ena največjih prednosti sodobnega poslovanja. Tako kot pisarno ob koncu dneva zaklenemo, moramo poskrbeti tudi za digitalne ključavnice. Varnost ni enkratni projekt, ampak navada, podobno kot pripenjanje varnostnega pasu. Ko jo enkrat osvojimo, skoraj ne opazimo več, da jo imamo.

Nam je vsekakor izkušnja bila v poduk in smo sprejeli še številne ukrepe za prihodnost in varno delovanje. Vsekakor le to svetujem tudi vam.

Jurij Triller

Povežimo se