Šta ćete naučiti u ovom tekstu:
-
Ljudski faktor je i dalje najveća ranjivost: Najsofisticiraniji bezbednosni sistemi padaju u vodu pred jednim nepažljivim klikom zaposlenog.
-
Phishing evoluira: Masovne spam kampanje zamenio je Spear Phishing (ciljani napadi) i napredne prevare direktora (CEO Fraud).
-
Višefaktorska autentifikacija (MFA) je apsolutni minimum: Lozinka više nije dovoljna, a SMS verifikacija postaje sve lakša za presretanje.
-
Veštačka inteligencija menja pravila igre: Budućnost donosi deepfake audio i video napade koji uspešno zaobilaze tradicionalnu ljudsku sumnju.
Zaboravite sve što su vas učili o kompjuterskim virusima pre deset godina. Savremeni hakeri ne gube vreme pokušavajući da „probiju” vaš firewall. Mnogo im je lakše i jeftinije da jednostavno zatraže ključ od ulaznih vrata – a vi, ili neko od vaših zaposlenih, ćete im ga sa osmehom predati.
Phishing (fišing), odnosno mrežna krađa identiteta, danas predstavlja ubedljivo najčešći vektor napada na korporativne sisteme. Prema izveštajima FBI Internet Crime Complaint Center (IC3), gubici usled kompromitovanja poslovnih imejlova mere se u milijardama dolara na globalnom nivou. Ako i dalje mislite da je besplatan antivirus dovoljna zaštita, ovaj tekst je verovatno poslednji poziv na buđenje pre nego što vaša firma postane deo poražavajuće statistike.
Anatomija modernog napada: kako zapravo izgleda phishing danas
Ljudi i dalje veruju da phishing mejl izgleda kao poruka puna gramatičkih grešaka u kojoj se traži hitna uplata u bitkoinima. Istina je znatno mračnija.
Današnji napadači provode nedelje na LinkedIn-u i drugim mrežama profilišući vašu kompaniju. Oni znaju ko je direktor, ko radi u računovodstvu, s kojim softverskim alatima radite i kakav je žargon u vašoj industriji.
Evo klasičnog primera iz prakse koji se često naziva Business Email Compromise (BEC):
Zaposleni u finansijama dobija mejl od „direktora“. Ime pošiljaoca je savršeno tačno, a adresa je možda samo za jedno slovo drugačija od prave (npr. direktor@kompanlja.rs umesto kompanija.rs). Mejl stiže u petak u 15:45. U njemu piše:
„Marko, na sastanku sam celo popodne i ne mogu da se javim na telefon. Imamo hitnu situaciju sa onim novim dobavljačem, moramo da im pustimo avans do kraja radnog vremena inače gubimo popust od 20%. U prilogu ti je profaktura i nove instrukcije za plaćanje. Reši to odmah.“
Marko gleda na sat, vidi da je kraj radne nedelje, oseća pritisak autoriteta i strah od greške. Ne proverava adresu detaljno. Uplaćuje novac. Sredstva odlaze na račun sa kog se momentalno prebacuju na kripto-novčanike, ostavljajući kompaniju bez desetina hiljada evra.
Ovo se zove Spear Phishing (ciljani fišing). Ne gađa se milion ljudi u nadi da će se jedan upecati. Gađa se jedna osoba, sa maksimalnom preciznošću.
Zašto tehnologija ne može da reši ljudsku naivnost
IT sektor vaše kompanije može postaviti najbolje filtere, antispam rešenja i blokirati sumnjive domene. Međutim, socijalni inženjering (Social Engineering) je psihološka igra. Napadači manipulišu sa tri osnovne ljudske emocije:
-
Hitnost: „Ako ne reagujete u narednih 5 minuta, vaš nalog će biti ugašen.”
-
Autoritet: „Ja sam vaš šef/direktor/advokat, uradite to odmah.”
-
Strah/Radoznalost: „Otkrili smo sumnjive transakcije na vašem računu, kliknite ovde da proverite.”
Zaposleni koji u brzini klikne na link, unese svoje Microsoft 365 ili Google Workspace podatke na lažnu login stranicu, upravo je predao ključeve celog poslovnog sistema.
Kao što smo detaljno objasnili u nedavnom vodiču za prepoznavanje uverljivih AI prevara na ITNetwork portalu, čak i jezičke barijere više ne postoje. Veštačka inteligencija sada piše besprekorne tekstove na srpskom jeziku, prilagođene tonu vaše kompanije.
Odbrana u praksi: koraci koje morate sprovesti još juče
Srećom, niste potpuno bespomoćni. Zaštita poslovnih naloga nije raketna nauka, ali zahteva rigoroznu disciplinu. Ovo su koraci bez kojih vaša firma praktično hoda po ivici provalije.
1. Višefaktorska autentifikacija (MFA) – bez izgovora
Ako vaša kompanija dozvoljava pristup poslovnim mejlovima i aplikacijama samo uz pomoć korisničkog imena i lozinke, vreme je za radikalne promene. MFA (Multi-Factor Authentication) dodaje još jedan sloj potvrde – obično preko aplikacije na telefonu (Google Authenticator, Microsoft Authenticator) ili fizičkog ključa (YubiKey).
Stručni savet: Izbegavajte MFA preko SMS poruka. Napadači danas rutinski presreću SMS kodove tehnikom koja se zove SIM Swapping. Koristite aplikacije ili, još bolje, hardverske sigurnosne ključeve sa FIDO2 standardom.
2. Upravljanje lozinkama (Password Managers)
Ljudi su lenja bića. Ako od zaposlenog tražite dugu, kompleksnu lozinku, on će staviti Kompanija2026! i koristiće je za apsolutno sve – od poslovnog mejla, preko LinkedIn-a, do naloga za naručivanje hrane. Rešenje je uvođenje korporativnog Password Manager-a (menadžera lozinki) poput Bitwarden-a ili 1Password-a. Zaposleni pamte samo jednu glavnu lozinku, a softver generiše i unosi kompleksne, nasumične lozinke za sve ostale servise.
3. Autentifikacija e-pošte (SPF, DKIM, DMARC)
Ovo je zadatak za vaš IT tim. Da biste sprečili napadače da šalju mejlove koji izgledaju kao da dolaze sa vašeg domena, morate imati pravilno podešene tehničke protokole:
-
SPF (Sender Policy Framework): Određuje koji IP serveri smeju da šalju mejlove u vaše ime.
-
DKIM (DomainKeys Identified Mail): Dodaje kriptografski potpis mejlovima, potvrđujući da nisu izmenjeni u tranzitu.
-
DMARC (Domain-based Message Authentication, Reporting, and Conformance): Govori primaocu šta da radi sa mejlovima koji padnu na SPF i DKIM testu (npr. da ih odbije ili pošalje u spam).
Bez DMARC-a podešenog na opciju p=reject, vaš domen je laka meta za spoofing (lažno predstavljanje).
4. Kontinuirana obuka i simulacije
Ovo je najbolnija tačka mnogih firmi. Jednogodišnji dosadni seminar o bezbednosti ne radi apsolutno ništa. Vaši zaposleni moraju biti trenirani kroz simulirane phishing napade koje sprovodi vaša IT služba. Onaj ko padne na simulaciji, dobija dodatni trening. Bez okolišanja, bez ljutnje – to je higijena modernog poslovanja.
Budućnost prevara: Deepfake i AI automatizacija
Ako vam trenutna situacija deluje loše, vežite se, jer tek ulazimo u turbulentan period. Razvoj Generative AI alata (generativne veštačke inteligencije) spustio je cenu kreiranja sofisticiranih napada na nulu. U bliskoj budućnosti, a sporadično već i danas, svedočimo sledećim tehnikama:
-
Glasovni klonovi (Voice Phishing / Vishing): Napadaču je dovoljno samo nekoliko sekundi audio zapisa vašeg direktora (sa YouTube intervjua ili društvenih mreža) da klonira njegov glas. Zaposleni prima poziv, šefov glas zvuči potpuno autentično i traži promenu instrukcija za plaćanje.
-
Deepfake video pozivi: Tokom Zoom sastanka, napadač se ubacuje koristeći AI generisanu video i audio sliku člana uprave. Ovo se već dogodilo jednoj multinacionalnoj kompaniji u Hong Kongu, koja je usled ovakvog napada izgubila preko 25 miliona dolara.
Kako se braniti u budućnosti? Odgovor tehnološke industrije je u uvođenju sistema zasnovanih na Passkeys tehnologiji i Zero Trust (nulto poverenje) arhitekturi. Passkeys u potpunosti menjaju koncept lozinki, zamenjujući ih kriptografskim ključevima vezanim za vaš uređaj i biometriju (otisak prsta, prepoznavanje lica). Ovi ključevi su otporni na phishing jer ne mogu biti ukradeni putem lažne veb stranice – jednostavno nema šta da se ukuca.
Više o ovoj temi i tranziciji ka poslovanju bez lozinki možete pročitati u našim analizama na IT Network portalu.
Nema mesta kompromisima
Da budemo potpuno otvoreni: pre ili kasnije, vaša kompanija će biti meta. Pitanje nije da li će pokušati da vas hakuju, već da li ste napravili okruženje u kojem je taj pokušaj sveden na neuspeh pre nego što načini štetu.
Ulaganje u sajber bezbednost više nije trošak IT sektora, to je pitanje opstanka samog biznisa. Zaposleni koji klikne na sumnjiv link u inboksu jeste hodajuća tempirana bomba, ali menadžment koji mu nije obezbedio MFA, trening i odgovarajuće sigurnosne procedure je taj koji je zapalio fitilj.
Reagujte danas. Sutra može biti onaj petak u 15:45 kada ćete dobiti veoma neobičan mejl od „direktora“.



