Acasă › Blog › Atacul cibernetic asupra Comisiei Europene în martie 2026: ce a expus ShinyHunters
Atacul cibernetic asupra Comisiei Europene în martie 2026: ce a expus ShinyHunters
8 aprilie 2026 · Dorel Tănase, specialist în servicii SEO din 2007 · Securitate
Atacul cibernetic asupra Comisiei Europene în martie 2026: ce a expus ShinyHunters, pe scurt: pe 24 martie 2026, Comisia a descoperit o compromitere a infrastructurii cloud folosite pentru platforma Europa.eu, portalul central al instituției. La câteva zile, grupul ShinyHunters a revendicat furtul a peste 350 GB de date și a publicat o parte pe dark web. A fost al doilea incident major la Comisie în primele trei luni ale anului și face parte dintr-o campanie care a lovit, prin aceleași vulnerabilități, instituții din Țările de Jos și Finlanda.
Articolul reconstituie ce se știe public despre vector, despre grup și despre date, apoi trage lecțiile care se aplică direct instituțiilor publice și firmelor din România: aceleași produse, aceleași greșeli, aceleași remedii.
Atacul cibernetic asupra Comisiei Europene în martie 2026: ce a expus ShinyHunters
Vectorul: două vulnerabilități în administrarea dispozitivelor
Conform comunicatelor și presei de specialitate, atacul a vizat cel puțin un cont Amazon Web Services prin exploatarea a două vulnerabilități critice, de tip zero-day, în Ivanti Endpoint Manager Mobile, identificate CVE-2026-1281 și CVE-2026-1340, ambele cu scor CVSS 9.8. Produsul administrează dispozitivele mobile ale angajaților; o vulnerabilitate în el dă acces la identități, la configurații și, prin ele, la resursele cloud legate. Aceleași vulnerabilități au fost exploatate împotriva Autorității Olandeze pentru Protecția Datelor, a Consiliului Judiciar din Țările de Jos și a furnizorului IT guvernamental finlandez Valtori, unde au fost afectate datele a până la 50.000 de angajați. Cercetătorii au semnalat indicii ale unei campanii coordonate, posibil legate de un actor statal din Asia-Pacific, în paralel cu revendicarea grupului criminal.
Cine este ShinyHunters
Un grup de criminalitate cibernetică activ de mai mulți ani, cunoscut inițial pentru furtul și vânzarea de baze de date. În 2026, după o alianță cu alte grupuri, și-a mutat operațiunile spre compromiterea sistematică a infrastructurilor cloud ale organizațiilor mari (Okta, Salesforce, AWS, SharePoint), cu peste 15 organizații și peste 50 de milioane de înregistrări atribuite în primele două luni ale anului. Atacul asupra Comisiei marchează trecerea de la ținte comerciale la instituții de prim rang; modelul rămâne același: intrare printr-o vulnerabilitate sau prin inginerie socială, extragerea datelor, șantaj cu publicarea.
Ce date au fost afectate
Primul incident din 2026, anterior lunii martie, a expus nume și numere de telefon ale angajaților, prin aceleași vulnerabilități Ivanti. Incidentul din martie a vizat infrastructura cloud mai largă; la momentul scrierii, investigațiile erau în curs, iar amploarea completă a datelor exfiltrate nu era confirmată oficial. Eșantionul publicat de grup a inclus documente interne și date de contact; Comisia a declarat că sistemele operaționale critice nu au fost compromise. Ca la orice incident revendicat de un grup de șantaj, cifrele anunțate de atacatori (350 GB) sunt parte din presiune și trebuie citite cu rezervă până la confirmare.
Cum decurge un astfel de atac, pas cu pas
- Recunoașterea: scanarea internetului după instalări ale produsului vulnerabil; produsele de administrare a dispozitivelor au interfețe expuse, ușor de identificat.
- Intrarea: exploatarea vulnerabilității, fără autentificare, cu execuție de cod pe serverul produsului.
- Escaladarea: extragerea credențialelor și a tokenurilor stocate de produs (conturi de serviciu, chei cloud), care au, de obicei, drepturi largi.
- Mișcarea laterală: folosirea acelor credențiale pentru accesul la conturile cloud, la spațiile de stocare, la e-mail.
- Exfiltrarea: copierea datelor spre infrastructura atacatorului, în zile, în volume care ar trebui să declanșeze alerte.
- Monetizarea: șantajul cu publicarea, publicarea parțială ca dovadă, vânzarea.
Fiecare etapă are o măsură care o oprește: corecția (2), separarea drepturilor (3 și 4), monitorizarea traficului de ieșire (5), copiile izolate și refuzul plății (6). Organizațiile lovite au avut, de regulă, lipsuri la mai multe etape deodată.
Ce spune incidentul despre furnizorii de software
Produsele de securitate și de administrare au devenit ținte preferate tocmai fiindcă au drepturi mari și sunt expuse: vulnerabilitățile critice în astfel de produse (Ivanti, dar și altele din aceeași categorie) au fost exploatate în serie în 2024, 2025 și 2026, de multe ori înainte de publicarea corecției. Pentru un cumpărător, întrebările utile sunt: cât de repede publică producătorul corecții, dacă produsul poate fi izolat de internet, ce drepturi cere în cloud și dacă există jurnale exportabile spre un sistem propriu de monitorizare. Un produs care cere drepturi de administrator global pe tot cloud-ul organizației este un risc, indiferent de nume.
Ce a făcut bine Comisia
Detectarea a venit din interior, nu de la atacatori, iar comunicarea a fost rapidă, cu anunț public înainte de revendicarea grupului; investigația a fost făcută cu CERT-EU și cu autoritățile statelor membre afectate, iar informațiile despre vulnerabilități au ajuns la alte instituții în timp util. Este exact ordinea recomandată de orice cadru de răspuns: izolare, comunicare, investigare, notificare, cu dovezile păstrate. Ce nu se știe încă este de ce corecțiile nu au fost aplicate la timp, iar raportul final va spune dacă a fost o problemă de proces sau de fereastră prea scurtă între publicarea vulnerabilității și exploatare.
De ce contează pentru România
Instituțiile și firmele din România folosesc aceleași produse (Ivanti, Okta, Microsoft 365, AWS), aceleași arhitecturi (identitate centralizată, cloud legat de administrarea dispozitivelor) și, deseori, aceleași întârzieri la aplicarea corecțiilor. DNSC raportează atacuri zilnice asupra entităților românești, cum arătăm în articolul despre atacurile DDoS zilnice în România, iar campaniile de phishing țintit care ocolesc autentificarea în doi pași clasică sunt descrise în cel despre spear phishing și MFA în 2026. Un atac care a reușit la Comisie, cu resursele ei, reușește cu atât mai ușor la o primărie sau la o firmă cu un administrator IT.
Lecțiile, în ordinea în care le aplicăm
- Corecțiile pentru produsele expuse la internet, în ore, nu în săptămâni: Ivanti a publicat avize; organizațiile lovite nu le aplicaseră la timp. Un inventar al produselor expuse și un abonament la avizele producătorilor sunt obligatorii.
- Reducerea suprafeței: fiecare produs de administrare accesibil din internet este o ușă; puneți-l în spatele unui VPN sau al unei liste de adrese, dacă produsul o permite.
- Identitatea ca perimetru: autentificare rezistentă la phishing (chei fizice, passkeys) pentru administratori, sesiuni scurte, revizuirea drepturilor; ghidul practic este în articolul despre autentificarea în doi pași.
- Segmentarea cloud: contul de administrare a dispozitivelor nu trebuie să aibă drepturi pe spațiile de stocare cu date; principiul drepturilor minime pe fiecare rol și cheie.
- Detectarea exfiltrării: 350 GB nu pleacă neobservați dacă cineva se uită la traficul de ieșire și la jurnalele de acces la stocare; alerte pe volume neobișnuite.
- Copii de siguranță izolate și testate, ca șantajul cu ștergerea să nu funcționeze.
- Planul de răspuns și comunicarea: Comisia a anunțat incidentul rapid; organizațiile care tac pierd și încrederea, și termenul GDPR de 72 de ore. Pașii sunt în ghidul despre răspunsul la incidente de securitate.
Pentru firme mici: aceleași principii, la scară
O firmă cu un site, un cont Microsoft 365 și un cont de găzduire nu are Ivanti, dar are aceleași trei puncte slabe: produse neactualizate (module WordPress, panoul de găzduire), identități slab protejate (parole refolosite, fără al doilea factor) și date fără copie izolată. Lista de măsuri pentru cont este în ghidul despre securitatea contului cPanel, iar pentru site, în cel despre securizarea unui site WordPress. Datele personale din formulare și comenzi intră sub aceleași obligații GDPR ca cele ale Comisiei, cu aceleași termene de notificare, descrise în ghidul despre GDPR și securitatea datelor.
Întrebări frecvente
- Datele mele sunt afectate dacă am scris Comisiei? Posibil, dacă mesajele sau datele de contact au trecut prin sistemele compromise; Comisia notifică persoanele afectate conform GDPR, iar până atunci atenția la e-mailuri care par oficiale și cer date sau plăți este măsura practică.
- Un atac pe AWS înseamnă că AWS a fost spart? Nu; a fost compromis un cont de client, prin credențiale obținute din produsul vulnerabil. Infrastructura cloud a fost folosită așa cum era configurată.
- Trebuie să renunțăm la produsele Ivanti? Nu neapărat; trebuie să le corectați în ore, să le izolați de internet și să le limitați drepturile; aceleași reguli pentru orice produs similar.
Ce urmărim în continuare
- Raportul final al Comisiei și al ENISA despre incident, cu vectorul confirmat și cu datele afectate.
- Evoluția campaniei asupra instituțiilor europene: alte victime prin aceleași vulnerabilități.
- Reacția producătorilor: Ivanti a avut o serie de vulnerabilități critice în 2024-2026, iar organizațiile își revizuiesc dependența de produs.
- Efectul asupra reglementării: NIS2, transpusă și în România, cere exact măsurile de mai sus pentru entitățile esențiale și importante, cu termene și sancțiuni.
Concluzia pe care o tragem după fiecare incident de acest fel este aceeași: atacatorii nu au avut nevoie de ceva nou; au avut nevoie de o corecție neaplicată și de un cont cu prea multe drepturi. Ambele se rezolvă cu disciplină, nu cu buget, iar disciplina se verifică lunar, după lista din ghidul de securitate pentru servere.
Surse
- ENISA, Agenția Uniunii Europene pentru Securitate Cibernetică: rapoartele și avizele privind incidentele la instituțiile europene.
- web.dev, de ce contează HTTPS: principiile de securitate a comunicațiilor aplicabile oricărei organizații.
Cum a fost realizat acest articol
- Autor
- Dorel Tănase
- Publicat
- 8 aprilie 2026
- Ultima actualizare
- 9 septembrie 2026
- Surse
Lucrăm după principiile noastre de publicare, politica pentru corectare, politica pentru etică.

