Rezultatele studiului de piață ”Radiografia Securității Cibernetice în România în 2026” sunt disponibile aici.

Ce ne spune ENISA Threat Landscape 2026 și ce ilustrează România

ENISA Threat Landscape 2026 analizează 8.257 de incidente care au afectat Uniunea Europeană în 2025. Cele mai citate cifre vor fi, probabil, acestea: DDoS reprezintă 51,3% din incidente, iar activitatea motivată ideologic 57,3%. În opinia mea, cel mai important indicator se află într-o notă de sub unul dintre grafice: dintre cele 941 de evenimente malițioase raportate de statele membre sub NIS2 pentru 2025, aproximativ jumătate au root cause-ul declarat „unknown”.

 

Măsurăm vizibilitatea, nu realitatea

Raportul își asumă transparent limitele:

  • Pentru incidentele de tip unauthorised access, vectorul inițial de intruziune a fost identificat în doar 5,2% din cazuri.
  • Campaniile de spionaj ies la suprafață, de regulă, la șase luni până la patru ani după producere.
  • Dintre revendicările DDoS ale hacktiviștilor analizate de ENISA între iulie și noiembrie 2025, doar 23,8% au putut fi confirmate independent.

 

Raportul descrie, așadar, ce pot vedea apărătorii europeni. Diferența dintre asta și ce se întâmplă efectiv ține în mare parte de capabilitatea de detection și forensics.

 

Ce arată totuși datele

  1. Oamenii sunt ținta principală, iar identitatea este punctul de intrare. Phishing-ul reprezintă 77,8% din tehnicile de social engineering din datele ENISA. Campaniile cele mai eficiente au mers însă dincolo de email:
    • Atacatorii au sunat angajați dându-se drept IT support, ca să obțină credențiale de single sign-on și coduri MFA.
    • Au convins utilizatori să aprobe autentificări prin fluxuri legitime (device-code phishing).
    • Infostealerii au colectat session cookies, cu care atacatorii au refolosit sesiuni deja autentificate.

 

ClickFix, tehnica prin care utilizatorul este convins să ruleze singur comenzi malițioase pentru a „repara” o eroare falsă, a fost frecventă pe tot parcursul anului. MFA-ul phishing-resistant oprește phishing-ul de credențiale în timp real, dar device-code phishing-ul și session cookies furate cer fiecare controale proprii.

 

  1. Furtul de date devine principala pârghie în ransomware. În tehnicile raportate public pentru cele mai active grupări, exfiltrarea apare mult mai des (73,3%) decât criptarea (13,7%). Criptarea nu a dispărut, dar backup-urile nu protejează împotriva amenințării cu publicarea datelor. În plus, operatorii își echipează tot mai des toolkit-urile cu unelte care dezactivează soluțiile de endpoint security.
  2. Perimetrul rămâne o verigă slabă. Acolo unde vectorul de intruziune a fost cunoscut, 60,4% din cazuri au implicat exploatarea unei vulnerabilități, cu sistemele internet-facing bine reprezentate. În 2025 au fost publicate peste 48.000 de CVE-uri noi, așa că prioritizarea după dovezi de exploatare activă (CISA KEV, ENISA EUVD) contează mai mult decât scorurile de severitate.

 

Viteza atacatorului, lentoarea detecției

ENISA notează că în 2025 AI-ul i-a ajutat pe atacatori mai ales să-și îmbunătățească tehnicile existente. Pentru 2026, raportul semnalează primele indicii de malware care folosește generative AI la runtime și menționează un caz raportat de intruziune cloud asistată de AI care a obținut acces administrativ în opt minute. Exemplele din România arată însă că, deocamdată, problema principală nu este viteza atacatorului, ci lentoarea detecției.

 

România: aceleași lecții

În decembrie 2025, atacatorii au compromis aproximativ 1.000 de sisteme IT la Administrația Națională „Apele Române”, folosind BitLocker, funcționalitatea nativă din Windows, pentru a cripta fișierele. Modul prin care au intrat în rețea nu a fost comunicat public.

În iulie 2026, atacul asupra Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI) a urmat aproape pas cu pas tiparul descris de ENISA:

  • Initial access. Conform DNSC, atacatorul a exploatat o vulnerabilitate cunoscută din 2021 pe o mașină expusă public, care gestiona autentificarea pentru platforma de plăți a agenției.
  • Privilege escalation. O parolă de administrator refolosită i-a oferit apoi acces la consola centrală de virtualizare.
  • Double extortion. Datele au fost copiate pe un server extern înainte ca sistemele să fie șterse și criptate.

 

Impactul a fost la nivel național: notarii nu au putut autentifica acte, iar băncile nu au putut acorda credite ipotecare până la repunerea în funcțiune a e-Terra, începând cu 11 august 2026. 

În aceeași lună, Administrația Națională a Penitenciarelor a anunțat, la rândul ei, un atac ransomware asupra mai multor stații de lucru și servere.

ENISA avertizează asupra unor atacuri care ajung la acces administrativ în câteva minute. La ANCPI, atacatorul nu a avut nevoie de viteză. Atacul a fost descoperit în timpul unor activități de mentenanță de rutină, la aproximativ 86 de ore după accesul inițial. Serverul de unde a pornit fusese șters împreună cu logurile necesare reconstituirii atacului.

DNSC a descris atacul ca nefiind foarte sofisticat. Avertismentele au existat: conform CyberInt, compromiterile și vulnerabilitățile critice identificate încă din 2021 fuseseră comunicate conducerii ANCPI.

 

Concluzie

Raportul și aceste incidente, luate împreună, duc la o concluzie clară: în România, deficitul ține mai puțin de threat intelligence și mai mult de execuție. În cazul ANCPI, atacatorul nu a avut nevoie de AI sau de zero-day-uri. I-au fost suficiente un sistem internet-facing neactualizat, o parolă refolosită și reguli permisive de acces în rețeaua internă.

Aceleași slăbiciuni explică de ce atât de multe incidente se încheie cu un root cause necunoscut. Dacă un sistem nu este monitorizat și logurile lui nu sunt păstrate, incidentul nu poate fi explicat ulterior, cu atât mai puțin prevenit data viitoare.

Prioritățile decurg direct de aici:

  • Vizibilitate asupra expunerii. Aplicarea actualizărilor de securitate pe sistemele internet-facing în funcție de exploatarea activă și pornirea de la premisa de compromitere atunci când o vulnerabilitate cunoscută a rămas expusă mult timp.
  • Credențialele ca infrastructură. Parole de administrator unice, MFA phishing-resistant și conturi privilegiate separate, mai ales pe platformele de virtualizare și de identity.
  • Monitorizarea sistemelor critice, prioritar. Sistemele critice trebuie incluse primele în scope-ul de monitorizare, nu ultimele.
  • Păstrarea dovezilor. Logurile trebuie stocate separat de sistemele pe care le descriu, cu o retenție suficientă pentru a reconstitui un atac.

 

Sub NIS2, organele de conducere trebuie să aprobe și să supravegheze aceste măsuri și pot fi trase la răspundere pentru neîndeplinirea lor. Cazul ANCPI arată ce se întâmplă atunci când aceste măsuri există pe hârtie, dar nu în practică.

Dacă ai nevoie de sprijin, noi suntem aici. 

Related articles