Cinci povești diferite, un singur fir comun: infrastructura de securitate a devenit, în 2026, la fel de sofisticată ca atacurile pe care ar trebui să le oprească — iar uneori chiar ea devine punctul slab. Azi avem un grup nou de extorcare care fură date prin telefon, o platformă de phishing cu AI integrat direct în panoul de control, o operațiune INTERPOL de amploare împotriva fraudei online, o breșă de asigurări cu 7 milioane de victime și un zero-day chiar în motorul Microsoft Defender.

Helix — extorcarea prin telefon ajunge la SharePoint

Un nou grup de extorcare a datelor, Helix, a fost identificat folosind o combinație eficientă de tehnici: operatorii sună direct victimele, uneori falsificând numele managerului direct și ID-ul apelantului, ca să convingă angajatul să parcurgă un flux de autentificare prin „device code". Victima nu introduce nicio parolă — atacatorul capturează direct token-ul de sesiune emis de furnizorul de identitate, ocolind astfel controalele de acces condiționat. Odată intrat, Helix înregistrează rapid propriul dispozitiv pentru autentificare multi-factor, ca să-și asigure acces persistent, apoi trece la enumerarea automată și descărcarea în masă a conținutului din SharePoint, dintr-o adresă IP dedicată exclusiv exfiltrării.

Detaliul îngrijorător: într-un caz documentat, atacatorul a încercat să reînregistreze propriul MFA și să reseteze parola la scurt timp după ce contul fusese dezactivat — dovadă că fereastra de reacție e extrem de mică. Helix nu e un fenomen izolat: după închiderea grupului BlackFile în aprilie, au apărut rapid mărci succesoare precum Pink și Redact, toate refolosind același set de tehnici (phishing vocal, device code, abuz MFA, țintirea SharePoint) și, adesea, aceiași furnizori de găzduire.

Forg365 — phishing pe bandă, cu AI direct în panou

Dacă Helix mizează pe telefon, Forg365 e o platformă completă de „phishing ca serviciu" (PhaaS), construită special pentru a fura conturi Microsoft 365. Combină două metode: phishing prin „device code" (victima e păcălită să autorizeze un dispozitiv controlat de atacator prin fluxul legitim OAuth 2.0, gândit inițial pentru televizoare inteligente sau alte aparate fără tastatură) și phishing „adversary-in-the-middle" (AiTM), unde traficul de autentificare trece printr-un proxy controlat de atacator, care capturează cookie-urile de sesiune.

Ce face Forg365 diferit e integrarea directă a inteligenței artificiale în panoul de control: operatorul poate genera, redacta și rafina mesaje de phishing convingătoare din același dashboard de unde gestionează token-urile furate și accesul post-compromitere. Platforma oferă chiar și o extensie de browser care menține accesul la serviciile Microsoft ale contului compromis, fără să fie nevoie de reautentificare.

INTERPOL: 5.811 arestări și 293 de milioane de dolari confiscați

La polul opus, o veste bună: operațiunea INTERPOL „First Light", derulată între 15 ianuarie și 30 aprilie 2026 în 97 de țări, s-a încheiat cu 5.811 arestări și interceptarea a aproape 293 de milioane de dolari din fonduri ilicite. Operațiunea a vizat în special scam-uri de tip inginerie socială — romance scams, compromitere de e-mail de business (BEC) și spălarea banilor asociată. Investigatorii au identificat peste 142.000 de victime la nivel global, au blocat 31.014 conturi bancare și au analizat 152.808 de cazuri.

Printre cazurile notabile: în Thailanda, portofelul digital al unui singur suspect a procesat peste 122,5 milioane de dolari în doar 10 luni, din bani proveniți din romance scams, spălați prin schimburi cross-chain de criptomonede. În Eswatini, poliția a demontat o rețea infracțională care rula jocuri de noroc online ilegale și înșelătorii de impersonare, confiscând 240 de dispozitive electronice și o replică realistă a unei secții de poliție braziliene, completă cu uniforme și semnalistică false. În Singapore, autoritățile au blocat la timp un transfer ilicit de 6,6 milioane de dolari legat de un atac BEC asupra unei firme de trading.

AssuranceAmerica: 7 milioane de permise de conducere expuse

Compania americană de asigurări AssuranceAmerica a confirmat o breșă care afectează 6.998.886 de persoane — cea mai mare scurgere cunoscută de numere de permis de conducere din SUA din acest an. Atacul, detectat pe 17 martie (activitatea malițioasă a început cu o zi înainte), a pornit de la un atac de phishing care a furat credențialele unui angajat. Datele expuse includ nume, date de contact, informații despre polițele de asigurare, despre vehicule și despre daune, plus numerele permiselor de conducere. Ancheta s-a încheiat pe 15 iunie, iar compania va începe să notifice clienții afectați pe 10 iulie — aproape patru luni după momentul breșei.

RoguePlanet: când Microsoft Defender devine el însuși suprafața de atac

Microsoft a lansat, pe 8-9 iulie, un patch pentru CVE-2026-50656, cunoscut sub numele „RoguePlanet" — o vulnerabilitate de tip race condition chiar în motorul Microsoft Defender, care permitea deschiderea unui command prompt cu privilegii SYSTEM, pe sisteme Windows 10 și 11 complet actualizate. Practic, exact unealta menită să detecteze atacuri devenea ea însăși o poartă de intrare. Patch-ul a venit printr-o actualizare a motorului de scanare (Malware Protection Engine 1.1.26060.3008).

Contextul e la fel de interesant ca vulnerabilitatea în sine: RoguePlanet a fost dezvăluită de un cercetător cunoscut sub pseudonimul „Nightmare Eclipse", aflat într-un diferend prelungit cu Microsoft privind politicile de recompense pentru vulnerabilități. În ultimele luni, aceeași sursă a mai dezvăluit alte șase zero-day-uri Windows — BlueHammer, RedSun, GreenPlasma, MiniPlasma, YellowKey și UnDefend — unele vizând Defender, altele BitLocker și alte componente Windows.

Pe scurt

SubiectCe s-a întâmplatCe faci
HelixExtorcare date SharePoint prin vishing + device codeInstruiește echipa să verifice orice cerere telefonică de autentificare
Forg365PhaaS cu AI pentru conturi Microsoft 365Dezactivează fluxul device-code dacă nu-l folosești
INTERPOL First Light5.811 arestări, $293M confiscați, 97 de țări
AssuranceAmerica7 milioane de permise de conducere expuseVerifică notificarea, monitorizează identitatea
RoguePlanet (Defender)CVE-2026-50656 — privilegii SYSTEMActualizează Malware Protection Engine acum

Concluzie

Ce leagă aceste cinci povești e o schimbare de tactică, nu doar de scară: atacatorii de azi preferă să păcălească un om la telefon sau să convingă un angajat să apese pe un buton, în loc să spargă o parolă prin forță brută — iar când mecanismul de apărare are el însuși o gaură, cum arată RoguePlanet, nici cea mai atentă echipă nu mai e suficientă fără patch-uri la zi. Vestea bună vine tot din această rundă: o operațiune coordonată pe 97 de țări arată că răspunsul instituțional poate ține pasul, cel puțin atunci când există voință și coordonare la scară globală.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
6 + 8 = ?