Atac cibernetic: semne, detectare și pașii corecți de răspuns
Răspuns rapid: Un atac cibernetic este o acțiune intenționată prin care cineva încearcă să fure, modifice, cripteze sau distrugă date ori să întrerupă un serviciu digital. Semnele frecvente sunt autentificări neobișnuite, fișiere redenumite sau inaccesibile, conturi noi, transferuri mari de date, alerte antivirus oprite și sisteme care devin brusc indisponibile. Izolează dispozitivele suspecte de rețea, nu șterge probele, activează echipa de răspuns și raportează incidentul prin platforma PNRISC a DNSC. Nu presupune că orice pană este un atac înainte de investigație.
Atac, vulnerabilitate sau incident tehnic?
O vulnerabilitate este o slăbiciune: un program neactualizat, o parolă reutilizată sau un serviciu expus greșit. Un atac cibernetic este încercarea de a exploata o astfel de slăbiciune ori de a păcăli o persoană. Un incident de securitate este evenimentul care afectează sau amenință confidențialitatea, integritatea ori disponibilitatea sistemelor și datelor.
Aceeași manifestare poate avea cauze diferite. Un server indisponibil poate fi ținta unui atac de tip DDoS, dar poate avea și o defecțiune de stocare. Un cont poate trimite mesaje frauduloase după furtul parolei sau după o configurare greșită. Confirmarea cere corelarea jurnalelor, a alertelor și a schimbărilor făcute în sistem.
Cele mai întâlnite scenarii includ:
- phishing și furt de cont, prin pagini false, atașamente sau solicitări urgente;
- ransomware, care criptează datele și poate fi precedat de furtul lor;
- malware, inclusiv programe care spionează, controlează dispozitivul sau fură parole;
- compromiterea furnizorului, a unei actualizări ori a unui cont de administrare;
- exploatarea unei vulnerabilități într-un serviciu expus la internet;
- DDoS, adică supraîncărcarea deliberată a unui serviciu până devine indisponibil;
- fraudă prin e-mail de afaceri, când atacatorul imită un director sau un partener și schimbă contul de plată.
Semne că un atac cibernetic poate fi în desfășurare
Un singur indicator nu este întotdeauna o dovadă. Mai multe semnale apărute în același interval justifică însă escaladarea imediată:
- autentificări din țări, adrese IP sau la ore neobișnuite;
- solicitări repetate de autentificare multifactor pe care utilizatorul nu le-a inițiat;
- reguli noi de redirecționare în căsuța de e-mail;
- conturi administrative create sau drepturi ridicate fără tichet aprobat;
- dezactivarea antivirusului, a jurnalizării ori a copiilor de siguranță;
- procese necunoscute și conexiuni către domenii sau adrese neobișnuite;
- volum mare de date încărcat în exterior;
- fișiere cu extensii schimbate, note de răscumpărare sau directoare inaccesibile;
- modificări neautorizate pe site, în DNS ori în configurația cloud;
- plăți, facturi sau schimbări de IBAN contestate de parteneri;
- creștere bruscă a traficului și indisponibilitatea serviciului.
Pentru o persoană, avertismentele pot fi mesaje de resetare a parolei nesolicitate, tranzacții necunoscute, sesiuni active pe dispozitive străine sau prieteni care primesc mesaje trimise aparent din contul său.
Cum se face detectarea într-o organizație
Detectarea nu înseamnă instalarea unui singur produs. Ea depinde de vizibilitatea asupra identităților, stațiilor, serverelor, rețelei, aplicațiilor și serviciilor cloud.
Jurnale centralizate și alerte
Jurnalele de autentificare, audit, firewall, endpoint, e-mail și cloud trebuie colectate într-un loc protejat și păstrate suficient timp pentru investigație. Un sistem SIEM corelează evenimentele și poate alerta când, de exemplu, aceeași identitate se conectează imposibil de repede din două regiuni sau descarcă mult mai multe date decât de obicei.
Alerta trebuie adaptată organizației. Un administrator care lucrează noaptea poate fi normal; același cont care dezactivează simultan protecția pe 100 de stații este o abatere importantă.
Protecția dispozitivelor și a identităților
Soluțiile EDR urmăresc procesele, fișierele și conexiunile de pe stații și servere. Platforma de identitate ar trebui să semnaleze autentificări riscante, modificări de roluri și metode MFA nou înregistrate. Pentru e-mail, sunt relevante atașamentele executabile, linkurile rescrise și regulile de redirecționare.
Căutarea proactivă
O alertă automată poate rata un atacator care imită activitatea legitimă. Echipa poate căuta proactiv indicatori cunoscuți, folosirea neobișnuită a instrumentelor administrative și mișcarea laterală între sisteme. ENISA descrie răspunsul în faze: pregătire, identificare, limitare, curățare și recuperare.
Scanarea vulnerabilităților este utilă pentru prevenție, dar nu demonstrează că o vulnerabilitate a fost exploatată. Testarea de penetrare verifică anumite scenarii într-un interval stabilit; nu înlocuiește monitorizarea continuă.
Ce faci în primele 60 de minute
Prioritatea este să limitezi efectul fără să pierzi informațiile necesare investigației.
- Înregistrează incidentul. Notează cine a observat problema, ora, sistemele afectate și capturile disponibile.
- Anunță punctul intern de contact. Folosește un canal despre care ai motive să crezi că nu este compromis; nu discuta planul exclusiv în e-mailul afectat.
- Izolează controlat. Deconectează stația suspectă de la rețea sau folosește izolarea EDR. Pentru un server critic, coordonează decizia cu echipa tehnică pentru a nu agrava impactul.
- Protejează conturile. Revocă sesiunile suspecte, schimbă parolele de pe un dispozitiv sigur și verifică metodele MFA. Nu reseta în masă fără un plan dacă atacatorul controlează infrastructura de identitate.
- Păstrează probele. Nu formata dispozitivele, nu șterge jurnalele și nu rula la întâmplare programe de „curățare”. Păstrează mesajele de phishing cu antetele complete.
- Stabilește amploarea. Identifică sistemul inițial, conturile folosite, datele accesate și alte dispozitive cu aceiași indicatori.
- Activează continuitatea. Folosește copii de siguranță verificate și medii curate numai după ce vectorul de intrare a fost controlat.
Dacă există pericol fizic, amenințări sau fraudă financiară în curs, contactează serviciul de urgență ori banca, după natura situației. Pentru un transfer fraudulos, fiecare minut poate conta; cere imediat blocarea sau rechemarea plății.
Unde raportezi în România
Directoratul Național de Securitate Cibernetică gestionează Platforma Națională pentru Raportarea Incidentelor de Securitate Cibernetică – PNRISC. Platforma a fost optimizată în aprilie 2026 și este canalul public relevant pentru incidente din spațiul cibernetic civil.
Raportarea tehnică ar trebui să includă, în măsura în care informația este cunoscută:
- momentul descoperirii și cronologia;
- serviciile și sistemele afectate;
- indicatorii tehnici: adrese IP, domenii, hash-uri, conturi;
- impactul asupra activității și datelor;
- acțiunile deja întreprinse;
- un contact pentru clarificări.
În cazul unei posibile infracțiuni — fraudă, acces ilegal, șantaj sau furt — păstrează probele și sesizează organele de urmărire penală. Raportarea la DNSC nu înlocuiește plângerea penală și nici notificările sectoriale obligatorii.
Dacă au fost afectate date personale
Un incident IT nu este automat o încălcare a securității datelor personale, dar poate deveni una dacă datele au fost accesate, divulgate, modificate, pierdute sau făcute indisponibile fără autorizare.
Articolul 33 din Regulamentul general privind protecția datelor obligă operatorul să notifice autoritatea de supraveghere fără întârzieri nejustificate și, dacă este posibil, în cel mult 72 de ore de la luarea la cunoștință, cu excepția cazului în care încălcarea este improbabil să genereze un risc pentru drepturile și libertățile persoanelor. Împuternicitul notifică operatorul fără întârziere nejustificată.
Organizația trebuie să documenteze încălcarea chiar și atunci când decide că notificarea nu este necesară. Dacă riscul pentru persoane este ridicat, poate fi obligatorie și informarea lor. Evaluarea revine echipei juridice și responsabilului cu protecția datelor, pe baza faptelor tehnice, nu a presupunerilor.
Recuperarea fără reinfectare
Nu restaura toate sistemele imediat ce ai găsit un fișier suspect. Mai întâi află cum a intrat atacatorul și ce acces a obținut. Altfel, contul compromis, vulnerabilitatea sau cheia furată poate reinfecta mediul curățat.
Ordinea practică este:
- inventarierea sistemelor afectate și a dependențelor;
- eliminarea persistenței și remedierea cauzei;
- rotația credențialelor, începând cu cele privilegiate;
- restaurarea din copii testate, offline sau imuabile;
- monitorizare sporită după repunerea în funcțiune;
- analiză post-incident cu măsuri, responsabili și termene.
Nu presupune că plata unei răscumpărări garantează recuperarea sau ștergerea copiilor furate. ENISA recomandă contactarea autorităților pentru îndrumare și raportarea incidentelor ransomware.
Cum reduci riscul înainte de incident
Măsurile cu efect practic sunt inventarul actualizat al activelor, remedierea vulnerabilităților exploatate activ, autentificarea multifactor rezistentă la phishing pentru conturile importante, drepturi minime, segmentarea rețelei și copii de siguranță izolate și testate.
Adaugă:
- blocarea protocoalelor și serviciilor vechi care nu mai sunt necesare;
- conturi separate pentru administrare și activitate zilnică;
- filtrarea e-mailului și marcarea mesajelor externe;
- confirmare printr-un al doilea canal pentru schimbări de IBAN;
- exerciții de răspuns la incident, nu doar un document păstrat pe disc;
- contacte de urgență tipărite pentru IT, conducere, juridic, DPO și furnizori.
Un backup care nu a fost restaurat în test este doar o presupunere. Un plan care depinde de serverul compromis trebuie păstrat și într-o formă accesibilă offline.
Ce înseamnă „război cibernetic”
Termenul descrie, în sens larg, operațiuni cibernetice asociate unui conflict între state sau folosite pentru obiective strategice. Țintele pot include administrația, comunicațiile, energia, transporturile ori lanțurile de aprovizionare. Atribuirea este dificilă: infrastructura poate fi intermediară, instrumentele pot fi copiate, iar un grup poate pretinde o identitate falsă.
De aceea, o companie sau o publicație nu ar trebui să declare că un incident este „atac de stat” doar pe baza unui mesaj al atacatorului ori a unui indicator tehnic. Calificarea cere informații multiple și aparține autorităților și specialiștilor care au acces la investigația completă. Pentru victimă, primii pași rămân aceiași: detectare, limitare, păstrarea probelor, recuperare și raportare.
Întrebări frecvente
Trebuie să închid imediat calculatorul?
De regulă, izolarea de rețea păstrează mai multe informații volatile decât oprirea. Situația depinde însă de tipul atacului și de procedura echipei de răspuns. Nu continua să lucrezi pe dispozitiv și cere instrucțiuni specialistului.
Schimb parola de pe dispozitivul suspect?
Nu. Folosește un dispozitiv despre care ai motive să crezi că este sigur, revocă sesiunile și verifică metodele de recuperare și MFA. O parolă nouă introdusă pe un sistem compromis poate fi furată imediat.
Antivirusul nu a alertat. Înseamnă că nu există atac?
Nu. Unele atacuri folosesc instrumente legitime, credențiale furate sau tehnici necunoscute produsului. Antivirusul este un strat de protecție, nu o confirmare absolută.
Pot verifica singur un fișier suspect pe un serviciu public?
Ai grijă: încărcarea poate transmite fișierul unei terțe părți și poate expune date confidențiale. Folosește procesul aprobat de organizație și, pentru informații sensibile, un mediu controlat.
Cât durează investigarea?
Nu există un termen universal. Depinde de numărul sistemelor, calitatea jurnalelor, persistența atacatorului și datele afectate. Reluarea rapidă a unui serviciu nu înseamnă că investigația s-a încheiat.







