09/19/2026, 18.36
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Securitate Cibernetică 2024: Vulnerabilități Critice și Smishing

Analizăm noile vulnerabilități Microsoft și SAP, riscurile campaniilor de smishing și impactul acestor amenințări asupra digitalizării IMM-urilor din România.
Securitate Cibernetică 2024: Vulnerabilități Critice și Smishing
Pe scurt
  • Microsoft a remediat 973 de vulnerabilități, inclusiv două de tip 0-day cu impact asupra privilegiilor de sistem.
  • SAP a lansat patch-uri critice pentru a stopa atacurile de tip HTTP Request Smuggling în Commerce Cloud.
  • Campaniile de smishing care imită curierii (ex. BRT) vizează datele bancare prin taxe de livrare fictive.
  • Companiile române trebuie să accelereze patch-managementul pentru a alinia standardele AI Act și PNRR.

Peisajul securității cibernetice actual prezintă o complexitate crescută, unde vulnerabilitățile de infrastructură se împletesc cu tactici de inginerie socială extrem de rafinate. Pentru antreprenorii și managerii de IT, gestionarea riscului nu mai este o activitate periodică, ci un proces continuu de monitorizare și intervenție rapidă. Datele recente indică o presiune constantă asupra sistemelor de operare și a software-urilor de gestiune enterprise, obligând organizațiile să își revizuiască strategiile de apărare.

Actualizările Microsoft și riscul privilegiilor SYSTEM

Microsoft a publicat recent un set masiv de actualizări de securitate, vizând remedierea a 973 de vulnerabilități. Printre cele mai îngrijorătoare se numără două vulnerabilități de tip 0-day, care au fost deja exploatate în sălbăticie. Acestea nu sunt simple erori de cod, ci breșe care permit atacatorilor să obțină un control total asupra sistemelor afectate.

O problemă majoră a fost identificată în Windows Update Stack (CVE-2026-81963), unde o gestionare incorectă a legăturilor de fișiere, cunoscută sub numele de link following, permite unui atacator local autentificat să își eleveze privilegiile până la nivelul SYSTEM. În paralel, mecanismul de comunicare interproces Advanced Local Procedure Call (Windows ALPC) prezintă o vulnerabilitate de tip heap-based buffer overflow (CVE-2026-85880). Ambele breșe au un scor CVSS v3.1 de 7.8, ceea ce le plasează într-o zonă de risc ridicat.

Impactul se extinde dincolo de sistemul de operare Windows, atingând ecosisteme critice precum serviciile Active Directory, Azure AI Language, Copilot Studio și chiar GitHub Copilot. Această interconectare demonstrează faptul că o singură breșă de privilegii poate compromite întreaga suită de instrumente de productivitate și inteligență artificială utilizată de o companie.

Atacul prin smishing: capcana curieratului

În timp ce infrastructura tehnică este atacată prin cod, utilizatorul final rămâne cea mai vulnerabilă verigă. A fost detectată o campanie agresivă de smishing care utilizează identitatea companiilor de curierat, precum BRT, pentru a fura date financiare. Schema este clasică, dar eficientă: victima primește un SMS care anunță o livrare eșuată și o invită să reprogrameze primirea coletului printr-un link extern.

Procesul de fraudă este conceput pentru a induce în eroare prin simularea unor pași legitimi. Utilizatorul este solicitat să își actualizeze adresa de livrare, după care este direcționat către o pagină de plată pentru o taxă de gestionare simbolică. Suma mică este folosită strategic pentru a nu ridica suspiciuni, însă scopul real este colectarea datelor complete ale cardului: numele titularului, numărul cardului, data expirării și codul CVV/CVC.

Pentru a completa iluzia, site-urile frauduloase afișează animații de procesare a plății identice cu cele de pe platformele bancare reale. Această tactică de manipulare psihologică transformă un simplu SMS într-un instrument de furt de identitate și fonduri, subliniind necesitatea unei educații digitale riguroase în cadrul echipelor administrative ale oricărei firme.

Vulnerabilitățile critice din ecosistemul SAP

Pentru companiile care utilizează soluții de tip ERP, Security Patch Day de septembrie de la SAP a adus avertismente serioase. Au fost identificate multiple vulnerabilități, dintre care patru sunt clasificate ca critice și patru ca fiind de severitate înaltă. Cea mai problematică este CVE-2026-2332, pentru care există deja un Proof of Concept (PoC) public, ceea ce facilitează munca atacatorilor.

Această vulnerabilitate de tip HTTP Request/Response Smuggling este cauzată de utilizarea unor componente Jetty vulnerabile la CRLF Injection în produsele SAP Commerce Cloud. Atacatorii pot introduce caractere de control (Carriage Return și Line Feed) în parametrii URL sau în headerele HTTP, reușind astfel să modifice structura răspunsului generat de server.

Lista de produse afectate este extinsă, incluzând SAP NetWeaver, SAP ABAP Developer Tools și SAP Integration Suite. Actualizarea promptă a acestor sisteme este vitală, deoarece compromiterea unui ERP poate duce la scurgerea de date comerciale confidențiale sau la blocarea completă a operațiunilor financiare ale unei organizații.

Sinteza riscurilor software actuale

Pentru a înțelege amploarea amenințărilor, este util să privim tipologia vulnerabilităților raportate recent în diverse sisteme:

  • Remote Code Execution (RCE): Permite executarea de cod malițios de la distanță, fiind cea mai periculoasă formă de atac.
  • Elevation of Privilege: Transformă un utilizator cu drepturi limitate într-un administrator de sistem (SYSTEM).
  • Authentication Bypass: Permite accesul la date protejate fără a trece prin procesul legitim de logare.
  • Information Disclosure: Expunerea involuntară a datelor sensibile prin erori de configurare sau bug-uri de memorie.

Securizarea sistemelor de gestionare a conținutului

Nu doar giganții software sunt vizați. Sistemele open source, esențiale pentru prezența online a multor IMM-uri, prezintă riscuri similare. Un exemplu recent este TYPO3 CMS, unde au fost remediate două vulnerabilități cu severitate înaltă. Acestea puteau permite unui utilizator autentificat, dar cu drepturi reduse, să acceseze informații sau funcționalități rezervate administratorilor.

Deși pare un risc minor comparativ cu un atac de tip 0-day pe Windows, compromiterea unui CMS poate fi prima etapă a unui atac mai complex. Odată ce un atacator preia controlul asupra site-ului web al unei firme, acesta poate fi folosit pentru a distribui malware către clienți sau pentru a lansa atacuri de phishing credibile, folosind domeniul legitim al companiei pentru a induce în eroare partenerii de business.

Impactul asupra întreprinderilor din România

Pentru mediul de afaceri din România, aceste avertismente nu sunt doar informații tehnice, ci semnale de alarmă privind maturitatea digitală. În contextul implementării AI Act la nivel european, companiile romene care adoptă instrumente de inteligență artificială (cum ar fi Copilot sau Azure AI, ambele menționate în alertele Microsoft) trebuie să realizeze că securitatea datelor este precondiția legală și operațională pentru utilizarea AI.

Digitalizarea accelerată prin fondurile PNRR a dus la o modernizare rapidă a infrastructurii, însă adesea această expansiune nu a fost însoțită de o strategie de securitate corespunzătoare. Multe firme au migrat către cloud sau au implementat ERP-uri complexe fără a stabili un protocol riguros de patch-management. Vulnerabilitățile SAP și Microsoft demonstrează că software-ul, oricât de costisitor, nu este imun la erori.

Pentru un antreprenor român, riscul nu mai este doar pierderea a câtorva fișiere, ci oprirea completă a fluxului de lucru sau sancțiunile GDPR în cazul unei scurgeri de date. Este imperativ ca investițiile în digitalizare să includă nu doar achiziția de licențe, ci și servicii de monitorizare continuă. Într-o economie unde România este un hub de IT, paradoxul ar fi ca IMM-urile locale să rămână vulnerabile la atacuri simple de smishing sau la breșe cunoscute, pur și simplu din cauza unei neglijențe în actualizarea sistemelor.

Securitatea cibernetică nu mai este o problemă de IT, ci o problemă de continuitate a business-ului. O singură vulnerabilitate nepatchată poate anula ani de creștere economică.

Concluzii pentru managementul riscului

Strategia optimă pentru 2024 implică trei piloni: automatizarea actualizărilor pentru a elimina fereastra de oportunitate a atacatorilor, instruirea constantă a angajaților pentru a recunoaște tentativele de smishing și auditarea periodică a drepturilor de acces în cadrul rețelei interne pentru a preveni escaladarea privilegiilor.

Întrebări frecvente

Ce trebuie să fac dacă am primit un SMS de la un curier cu o cerere de plată?

Nu accesați linkul din mesaj. Curierii legitimi nu solicită plăți mici pentru reprogramări prin link-uri SMS suspecte. Verificați statusul coletului direct pe site-ul oficial al companiei de curierat.

Cât de urgent este să instalez actualizările Microsoft menționate?

Este critic, în special dacă utilizați servicii de Active Directory sau instrumente Azure AI, deoarece vulnerabilitățile de tip 0-day sunt deja exploatate de hackeri.

Ce este HTTP Request Smuggling în contextul SAP?

Este o tehnică prin care un atacator induce serverul în eroare cu privire la dimensiunea sau granițele unei cereri HTTP, permițându-i să intercepteze sau să modifice răspunsurile destinate altor utilizatori.

Cum influențează AI Act securitatea cibernetică a firmei mele?

AI Act impune standarde de guvernanță a datelor și transparență. Dacă sistemele care alimentează AI-ul vostru sunt vulnerabile, riscați nu doar atacuri tehnice, ci și neconformități legale severe.


Surse: Acn (7) ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Distribuie această știre
See also
Alerte de securitate critice: Redis, Grafana și SolarWinds vulnerabile
Vulnerabilități grave detectate în Redis, Grafana și SolarWinds. Aflați cum să vă protejați infrastructura IT de execuția de cod arbitrar și atacurile…
19/09/2026 11:56
Singularity Rootkit: cum evită detecția Elastic Defend pe Linux
Cercetătorul 0xMatheuZ a dezvăluit Singularity, un rootkit capabil să ocolească Elastic Defend prin manipularea hărților eBPF și tehnici de fragmentar…
18/09/2026 14:18
Quishing și atacurile prin tabele HTML: Noile riscuri de securitate
Află cum atacurile de tip quishing și codurile QR generate prin tabele HTML ocolesc filtrele de securitate, punând în pericol datele companiilor din R…
18/09/2026 12:44
Vulnerabilități critice în infrastructura IT: Alerte pentru companii
Alerte de securitate pentru utilizatorii SonicWall, HPE Aruba, Mozilla și Elastic. Află cum să protejezi afacerea de atacurile RCE și SSRF în contextu…
15/09/2026 16:13
AI și securitatea industrială: Experimentul de portare a exploiturilor PLC
Cercetătorii Forescout au utilizat Claude AI pentru a adapta un exploit RCE între modele de PLC WAGO. Află costurile, timpul necesar și riscurile pent…
14/09/2026 17:47