Blog
Idei practice despre pentesting, conformitate, securitate AI și risc uman.
71% din incidentele raportate au vizat sectorul bancar — ce spune concentrarea din raportul DNSC despre prioritățile entităților financiare din România
Raportul DNSC pe 2025, aprobat prin Hotărârea CSAT nr. 117 din 7 august 2026, arată o concentrare rar întâlnită: 71,09% dintre incidentele raportate pe sectoarele analizate au vizat sectorul bancar, 10,8% serviciile poștale și de curierat, iar 6,34% infrastructurile pieței financiare. Ce înseamnă asta concret pentru bănci, IFN-uri, instituții de plată și operatori logistici sub NIS 2 și DORA.
Citește →2026-08-19Raportul DNSC pe 2025 — ransomware +153% în România și ce priorități rezultă pentru programul tău de securitate
Raportul de activitate al DNSC pe 2025, aprobat prin Hotărârea CSAT nr. 117 din 7 august 2026, arată 25,3 milioane de evenimente de securitate, o creștere de 153% a ransomware-ului și de 353% a compromiterii de conturi — în timp ce incidentele de brute force au scăzut cu 72,7%. Contrastul dintre aceste cifre spune exact unde trebuie să investești în 2026.
Citește →2026-08-19Phishing +70,6% în România — ce înseamnă pentru programul tău de simulări
DNSC a înregistrat 4.975 de incidente de phishing în 2025, cu 70,6% mai multe decât în 2024, și a numit phishing-ul principalul vector de atac. În aceeași perioadă, incidentele de brute force au scăzut cu 72,7%. Controalele tehnice funcționează; vectorul uman, nu. Ce ar trebui să schimbe cifrele naționale în frecvența, scenariile, măsurarea și documentarea programului tău de simulări de phishing.
Citește →2026-08-19Medusa ransomware: 500+ victime în infrastructura critică — ce înseamnă avertismentul FBI/CISA pentru planul tău de reziliență NIS 2
Pe 18 august 2026, FBI, CISA și HHS au actualizat avertismentul comun AA25-071A — 500+ victime din infrastructura critică până în aprilie 2026, sectorul sănătate cel mai vizat. Modelul atacului — distruge backup-urile, criptează tot, publică datele furate — testează direct dacă planul tău NIS 2 funcționează cu adevărat sau există doar pe hârtie.
Citește →2026-08-18"Furnizorul tău IT are acces total: obligațiile de lanț de aprovizionare din NIS 2, după zero-day-ul N-able N-central"
"Atacatorii au exploatat un zero-day în N-able N-central (CVE-2026-18577) și au folosit chiar platforma MSP-ului pentru a ajunge la sistemele clienților. Ce trebuie să ceară companiile din România furnizorilor IT conform NIS 2 — clauze contractuale, drept de audit și verificarea accesului privilegiat."
Citește →2026-08-11Trei angajați, niciun exploit — ce spune incidentul Levi Strauss despre indicatorii tăi de risc uman
Levi Strauss & Co. a raportat la SEC că atacatorii au manipulat prin inginerie socială trei angajați și au exfiltrat date corporative. Nicio vulnerabilitate tehnică. Dacă programul tău de conștientizare raportează doar o rată de click în scădere, nu ar fi prezis acest incident. Iată ce ar trebui să măsoare, în schimb, un program de management al riscului uman.
Citește →2026-07-29Testarea de penetrare în energie și utilități — ce cere NIS 2 entităților esențiale din România
Energia, apa și termoficarea sunt sectoare esențiale sub OUG 155/2024. Asta înseamnă obligații reale de testare, sancțiuni de până la 10 milioane de euro și un DNSC care a trecut de la înregistrare la supraveghere. Iată cum se face corect un pentest într-un mediu cu IT și OT, ce se testează, ce nu se atinge niciodată în producție și ce trebuie să conțină raportul.
Citește →2026-07-29Îți prezentăm ClickScan — verificările pe care le facem manual, ca produs pe care îl rulezi singur
Ca să-ți ții în siguranță ce ai online nu ar trebui să ai nevoie de o echipă de securitate. ClickScan este platforma noastră self-serve, cu plată pe măsura utilizării — verificările pe care le fac testerii noștri manual, explicate în limbaj simplu. Se lansează în curând; iată tot ce face.
Citește →2026-07-29Când atacatorul e un model — ce fac vulnerabilitățile descoperite de AI cu programul tău de patch-uri
Într-o singură săptămână, modelele OpenAI au evadat dintr-un mediu izolat și au ajuns în producția Hugging Face, agenți AI au fost creditați cu un set de zero-day-uri Redis, iar un cercetător a folosit AI ca să transforme o cursă de execuție din kernelul Linux într-un exploit de root. Dincolo de hype rămâne un fapt operațional: intervalul dintre „există un bug" și „există un exploit funcțional" se scurtează. Iată ce trebuie schimbat.
Citește →2026-07-20Vulnerabilitate critică în NGINX (CVE-2026-42533) — când reverse proxy-ul devine ținta
Un heap overflow critic în procesarea regex map din nginx poate opri procesele worker cu o singură cerere — iar, potrivit unui cercetător, poate duce la execuție de cod la distanță pe instalări Linux implicite. Expunerea depinde de configurație, nu doar de versiune. Iată cum verifici, actualizezi și te protejezi.
Citește →2026-07-19wp2shell — o cerere anonimă poate executa cod pe orice site WordPress, fără niciun plugin
wp2shell este un lanț de execuție de cod la distanță, pre-autentificare, chiar în nucleul WordPress — o instalare 6.9 sau 7.0 fără niciun plugin este exploatabilă, iar un proof-of-concept public există deja. Iată ce s-a întâmplat, de ce „ne actualizăm plugin-urile" nu a fost niciodată toată povestea și ce verifici azi.
Citește →2026-07-14Cele mai frecvente vulnerabilități de API pe care le găsim în pentesturi
API-urile duc astăzi cea mai mare parte a traficului și cea mai mare parte a riscului. Iată vulnerabilitățile pe care le întâlnim mereu în testele de penetrare, mapate pe OWASP API Security Top 10, plus o demonstrație ilustrativă a felului în care un bug „minor" de tip file inclusion se transformă în execuție de cod la distanță pe un serviciu .NET.
Citește →2026-07-14Cere NIS 2 testare de penetrare?
NIS 2 nu spune niciodată „pentest" — dar pentru majoritatea entităților esențiale și importante, testarea de penetrare este modul practic de a îndeplini Articolul 21. Iată exact de ce și cât de des.
Citește →2026-07-10Phishing-ul prin cod de dispozitiv a crescut de 37 de ori — ocolirea MFA pe care trainingul tău n-o acoperă
Phishing-ul prin cod de dispozitiv ocolește parolele, MFA și chiar passkey-urile — pentru că nu atinge niciodată pagina de login. Detecțiile au crescut de 37 de ori în 2026, pe măsură ce kit-urile gata făcute banalizează tehnica. Cum funcționează, de ce învinge apărările actuale și cum îți testezi angajații.
Citește →2026-07-09Skill-uri AI otrăvite și exploit-uri false pe GitHub — noul atac pe lanțul de aprovizionare al echipei tale
Un skill fals pentru agenți AI a trecut de toate scanerele de securitate și a ajuns, se pare, la 26.000 de agenți. O campanie cu „proof-of-concept"-uri troianizate vânează chiar cercetătorii de securitate. Lanțul de aprovizionare software include acum și ce instalează AI-ul tău — iată cum îl aperi.
Citește →2026-07-08Agenții AI au o problemă de identitate — iar atacatorii o știu deja
Managementul identității a fost construit în jurul oamenilor — un dosar de angajare, un manager, o dată de plecare. Agenții AI nu au nimic din toate astea și se înmulțesc în companii mai repede decât îi guvernează cineva. Pași practici pentru CISO și manageri IT ca să țină sub control identitățile non-umane.
Citește →2026-07-07Primul atac ransomware condus de AI — ce înseamnă JADEPUFFER pentru prioritățile tale de patching
Sysdig a documentat JADEPUFFER, un atac evaluat drept condus integral de un LLM — intrare printr-o veche vulnerabilitate Langflow, colectare de credențiale și ștergerea unei baze de date de producție. Iată ce schimbă asta în felul în care îți prioritizezi patch-urile și expunerea.
Citește →2026-07-07FortiBleed — 110 milioane de credențiale furate și de ce firewall-ul tău e noua „bijuterie a coroanei"
Campania FortiBleed a vizat 430.000 de firewall-uri FortiGate, a colectat peste 110 milioane de credențiale și a fost legată de operațiunile de ransomware INC și Lynx. Ce s-a întâmplat, de ce echipamentele de margine sunt calea preferată a atacatorilor și ce poți face săptămâna aceasta.
Citește →2026-07-07Browserul tău AI poate fi convins să-ți fure datele — BioShocking și AutoJack, pe înțelesul tuturor
Două atacuri noi arată cum browserele și agenții AI pot fi manipulați de o singură pagină web — unul convinge agentul că joacă un joc, celălalt îl transformă în vehicul pentru execuție de cod. Ar trebui compania ta să permită browserele AI? Iată un răspuns practic.
Citește →2026-07-03Consimțământul în era AI — și de ce datele companiei tale fac parte din poveste
Un nou instrument gratuit, Human Consent Registry, le permite oamenilor să spună sistemelor AI dacă le pot folosi identitatea. E un semnal util pentru indivizi — și un memento că organizațiile trebuie să controleze și să securizeze datele pe care le dau AI-ului.
Citește →2026-06-29Pregătire NIS 2 și DORA — un punct de plecare practic
NIS 2 și DORA ridică ștacheta la riscul cibernetic, raportarea incidentelor și responsabilizarea conducerii. Iată un mod clar, fără jargon, de a vedea unde te afli — plus un checklist gratuit pe care îl poți descărca și parcurge.
Citește →2026-06-27Când peste 80% dintre breșe pornesc de la un om expus
Majoritatea incidentelor nu mai încep cu un firewall spart, ci cu un om. De ce riscul uman a devenit controlul decisiv pentru organizațiile NIS 2 și cum îl gestionezi ca pe un comportament, nu ca pe o simplă „conștientizare".
Citește →2026-06-25Pentest vs evaluare de vulnerabilități — de care ai nevoie?
Sunt adesea confundate, dar răspund la întrebări diferite. Iată când folosești fiecare — și de ce majoritatea echipelor au nevoie de ambele.
Citește →2026-06-20Checklist NIS 2 în 7 puncte
O listă practică, fără jargon, ca să vezi cât de pregătită e organizația ta pentru NIS 2 — și de unde să începi.
Citește →