Am fost la conferința Orange despre atacuri cibernetice: backup-uri șterse, 100.000 de euro pierduți și noul risc numit AI

754 ori 22-09-2026
Am fost la conferința Orange despre atacuri cibernetice: backup-uri șterse, 100.000 de euro pierduți și noul risc numit AI

Am fost pe 21 septembrie la conferința Orange Business despre reziliență cibernetică, iar de data aceasta formatul a fost mai puțin despre produse și mult mai mult despre ce faci când răul s-a întâmplat deja. Pe scenă au urcat firme atacate, reprezentanți Orange, SCUT, CrowdStrike, Orange Cyberdefense, bănci și autorități, iar Orange a centralizat principalele declarații ale zilei. Firul comun a fost unul incomod: nu mai poți construi securitatea unei companii doar în jurul speranței că atacatorul nu va intra.

Conferința a pornit chiar invers față de formatul clasic. Nu cu autorități, nu cu prezentări comerciale și nici cu o avalanșă de acronime, ci cu oameni care s-au trezit într-o dimineață fără servere, fără backup-uri sau cu bani dispăruți din cont. Ideea a fost ca primele ore ale unui atac să fie povestite de cei care le-au trăit.

Și tocmai aici s-a văzut cât de diferit poate arăta același cuvânt, „incident”.

Backup-ul există. Până când descoperi că nu mai există

Silviu Cârstea, director executiv Romanian Soft Company, compania din spatele platformei medicale Hipocrate, a povestit atacul din 2024 care a afectat 26 de servere dintr-o rețea de aproximativ 300. RSC deservește în jur de 100 de spitale din România și Republica Moldova, astfel că problema nu era doar recuperarea unor fișiere.

Compania avea proceduri, call center permanent și inclusiv servere pregătite pentru cazuri în care un spital rămânea fără infrastructura principală. Avea și ceva aproape retro în 2026, dar foarte util în acea zi: backup offline scris pe DVD-uri.

„Primul pas a fost să sun în departamentul care se ocupa de backup la rece și să verific dacă există.”

RSC a decis să nu repornească sistemele înainte să înțeleagă exact calea atacului. Asta a consumat ore, dar a evitat o propagare suplimentară. Componentele critice ale spitalelor afectate au fost repuse în funcțiune în aproximativ 72 de ore.

Experiența lor a scos și o problemă pe care un simplu antivirus nu o rezolvă. Atacul nu fusese orientat explicit către RSC sau Hipocrate, ci intrarea se făcuse printr-un VPN. Chiar și sisteme actualizate, cu soluții de securitate la zi, au ajuns victime.

La Soft Tehnica, firma din spatele Freya POS, povestea a luat altă turnură. Fondatorul Florian Buca știa că există backup. Investise zeci de mii în el. Numai că atacatorii îl șterseseră.

„Am fost atacați și nu mai avem nimic. [...] Știu că am dat niște zeci de mii pe backup. Aveam backup, numai că l-au șters.”

Compania avea copii în București, Târgu Jiu și replicare către alt centru de date. La un moment dat revenise la circa 90% din servicii, apoi centrul de date folosit pentru recuperare a fost lovit de același atac și totul a căzut din nou.

Soft Tehnica a recuperat până la urmă datele, inclusiv folosind posibilitatea de a reveni la stări anterioare ale sistemelor de stocare. Lecția aplicată ulterior e mai interesantă decât lista clasică „parole mai bune și antivirus”: autentificare în doi pași, segmentarea infrastructurii, verificarea periodică a parolelor și backup immutable, care nu poate fi șters sau rescris în mod obișnuit.

Astăzi, spune Buca, compania testează revenirea în 10 minute.

100.000 de euro în 30 de minute și telefoanele care nu mai tăceau

Cea mai cinematografică relatare a venit de la Ștefan Giorge, fondator Gioserv Expert Expedition. Firma sa de transport nu a rămas fără baze de date sau servere. Atacatorii au mers direct spre bani.

În aproximativ 30 de minute au plecat peste 100.000 de euro, prin 11 transferuri și operațiuni către conturi externe. În momentul în care firma a realizat ce se întâmplă, telefoanele au început să fie bombardate cu apeluri, tocmai pentru a îngreuna accesul la comunicații.

„Au început să sune telefoanele firmei, inclusiv telefonul meu, ca să nu mai putem accesa nici mailul, nici apelul vocal, nimic. Deci, ca în filme.”

O parte din bani au trecut prin persoane din România care i-au retras și i-au introdus în bancomate crypto. Giorge spune că traseul ulterior al unor fonduri este cunoscut, inclusiv către conturi externe, dar recuperarea rămâne problematică.

Una dintre măsurile adoptate ulterior este aproape brutal de simplă: un telefon dedicat exclusiv aplicațiilor bancare, fără WhatsApp și fără utilizare generală pe Internet.

Aici securitatea nu mai seamănă deloc cu un subiect rezervat departamentului IT. E cash-flow, operațiune bancară și continuitatea firmei.

Orange a trecut prin propriul incident

Florin Popa, B2B Director Orange România, a revenit și asupra incidentului prin care a trecut operatorul în 2025. Un angajat folosise aceeași parolă și o salvase într-un browser de pe un dispozitiv personal compromis ulterior. Datele de autentificare au fost apoi folosite pentru accesarea unei instanțe Jira expuse online, de unde au fost extrase aproape 6 GB de date.

Nu a existat mișcare laterală către alte sisteme și nici oprirea serviciilor Orange, dar episodul a produs o schimbare internă importantă: excepțiile de la politicile de securitate au dispărut.

„Trebuie să ai un Cerber, cineva care spune «Nu, la revedere», și peste decizia acestei persoane nu se trece.”

Orange are avantajul exercițiului. Ca operator cu milioane de clienți, compania lucrează oricum cu celule de criză pentru incidente de infrastructură, de la fibră tăiată până la indisponibilități regionale. Popa a comparat pregătirea cu sportul: dacă nu repeți, forma dispare.

Incidentul a influențat inclusiv dezvoltarea SCUT, compania de securitate lansată cu sprijinul Orange România și Orange Cyberdefense. Am mai văzut anul trecut și o demonstrație SCUT cu infectare prin rețea Wi-Fi și stick USB, unde atacul părea aproape banal la intrare și deloc banal după ce sistemul fusese compromis.

„Degeaba ai alarma dacă nu vine nimeni să stingă incendiul”

Mădălin Dumitru, CEO SCUT, a legat toate aceste cazuri de termenul care a dat și numele conferinței: reziliență operațională.

Industria a petrecut ani încercând să elimine vulnerabilități înainte să fie exploatate. Trebuie să continue. Dar, spune Dumitru, trebuie presupus și scenariul în care atacatorul a trecut deja de prima linie.

„Este o chestiune de timp până când vei fi atacat.”

Reziliența înseamnă atunci să absorbi șocul, să păstrezi serviciile critice și să revii cât mai repede. Nu doar să ai un document intitulat „Disaster Recovery” undeva pe server.

„Degeaba ai o alarmă care sună, dacă nu vine nimeni să stingă incendiul. Este doar zgomot.”

Aici apare una dintre ideile pe care aș reține-o pentru orice firmă, indiferent de dimensiune: planul trebuie exersat. Cine sună autoritățile? Cine comunică public? Cine decide oprirea sistemelor? Cine poate reporni infrastructura? Ce se întâmplă dacă persoana respectivă e în concediu?

Tot aici apare însă și reversul. Silviu Cârstea a atras atenția că după un atac poți împinge securitatea atât de departe încât să blochezi productivitatea. În cazul spitalelor, unele restricții noi au transformat operațiuni de suport de cinci minute în intervenții de 20-25 de minute. Cel mai sigur calculator rămâne cel scos din priză; numai că nu mai poți lucra cu el.

AI atacă, dar poate deveni și victima

A doua jumătate a conferinței a mutat discuția spre inteligența artificială, iar aici lucrurile au devenit mai interesante decât eterna poveste „AI va face phishing mai bun”.

Tudor Cristea, Regional Sales Manager CrowdStrike, a vorbit despre Shadow AI: angajați care folosesc ChatGPT și alte servicii fără ca organizația să știe exact ce date încarcă, ce modele folosesc și ce informații părăsesc compania.

Estimarea prezentată pe scenă a fost că aproape jumătate dintre organizațiile care folosesc AI nu au o imagine precisă asupra utilizării sale interne.

Mai important, agentul AI nu mai este doar o unealtă. Dacă îi dai acces la fișiere, mail, aplicații și sisteme interne, el începe să semene cu un angajat cu foarte multe privilegii.

„Dacă agentul AI este compromis, e ca o identitate compromisă: are acces la tot calculatorul și poate inclusiv să implanteze un ransomware.”

Cristea spune că soluția nu este interzicerea AI. Din contră.

„Lăsați angajații să folosească AI, pentru că ei devin mai productivi și oricum nu putem opri acest trend.”

Problema este controlul accesului. Mădălin Dumitru a formulat-o foarte simplu: ai da unui angajat nou acces în prima zi la toate informațiile companiei? Dacă nu, de ce ai face-o cu un agent AI?

Și există deja o problemă specifică acestor sisteme: prompt injection. Un agent pus să citească documente sau pagini web poate întâlni în conținut o instrucțiune adresată lui. Pentru model, atât datele, cât și comanda sunt text, iar separarea lor perfectă rămâne o problemă dificilă.

AI nu schimbă fizica atacului. Îl lasă însă să încerce la nesfârșit

Charl van der Walt, Head of Security Research la Orange Cyberdefense, a avut cea mai amplă perspectivă a zilei și a plecat de la o analogie foarte bună.

AI poate deveni cel mai performant pilot de Formula 1 văzut vreodată: nu obosește, învață enorm și poate încerca permanent. Mașina însă continuă să aibă aceleași limite de aderență, accelerație și frânare.

„Agentul AI reprezintă cel mai bun pilot pe care l-a văzut lumea vreodată, dar fizica mersului pe circuit nu s-a schimbat.”

În cybersecurity, asta înseamnă că AI nu poate compromite magic o mașină inaccesibilă. Poate însă verifica mii sau milioane de ținte până găsește una configurată greșit. Poate trimite un mesaj de phishing către o persoană sau o mie. Probabilitatea se schimbă radical.

Van der Walt numește asta persistență. Iar aici începe să doară „datoria de securitate” strânsă în ani de patch-uri amânate și infrastructură veche. În datele Orange Cyberdefense prezentate la conferință, o vulnerabilitate critică confirmată într-o rețea enterprise rămâne deschisă în medie circa 160 de zile.

În paralel, extorcarea cibernetică a crescut cu 46% între 2024 și 2025, iar datele până în august indică o nouă creștere în 2026. În România, multe victime identificate sunt microîntreprinderi și IMM-uri.

Asta schimbă puțin imaginea hackerului care urmărește numai corporația cu miliarde în cont. Automatizarea face rentabilă și căutarea firmei cu nouă angajați, trei laptopuri prost configurate și un furnizor conectat la o companie mult mai mare.

Următoarea problemă: în cine mai ai încredere?

Charl van der Walt a dus discuția și dincolo de ransomware. Calculul cuantic va obliga industria să regândească sisteme criptografice folosite de decenii, tehnologia operațională din fabrici și infrastructură rămâne în urma IT-ului clasic la securitate, iar geopolitica începe să afecteze inclusiv întrebarea „a cui inteligență artificială o folosește compania mea?”.

Poți construi o strategie bazată pe un model AI sau pe un serviciu cloud și să descoperi ulterior că accesul la tehnologia respectivă este limitat din motive politice sau comerciale. Cybersecurity începe astfel să semene tot mai mult cu securitatea lanțului de aprovizionare.

De aici și ideea finală a prezentării sale: interdependența. Furnizorul, clientul și chiar competitorul pot deveni parte din aceeași apărare, deoarece compromiterea unei firme mici se poate propaga către o organizație mare.

Există și un cost mai greu de pus într-un Excel: încrederea.

Atunci când banca, spitalul, firma sau instituția publică nu își mai poate proteja sistemele, oamenii nu pierd doar bani și timp. Încep să nu mai aibă încredere în infrastructura pe care o folosesc.

Iar după toate cazurile povestite pe scenă, asta mi se pare schimbarea majoră de perspectivă a conferinței. Cybersecurity nu mai înseamnă să cumpere IT-ul încă un produs. Intră în buget, în continuitatea afacerii, în reputație și până la urmă în responsabilitatea conducerii.

Mădălin Dumitru a pus și o cifră pe această relație: în anumite cazuri analizate de el, paguba produsă de un singur atac reușit ar putea acoperi 10-15 ani de buget de securitate. Poate că întrebarea „cât costă securitatea?” trebuie pusă atunci împreună cu alta: cât costă cele trei zile în care nu mai poți lucra...

?>
Continuă lectura

Cele mai noi știri din categoria Diverse

Știri recente din aceeași zonă editorială, ușor de parcurs după subiectul curent.

?>