Autor: AresISEC Security Team

Sigurnosne vijesti dana [24/12/25]

Dva Chrome proširenja potajno krala vjerodajnice s više od 170 web-stranica
Istraživači su otkrili dva zlonamjerna Google Chrome proširenja istog naziva i autora koja presreću promet i kradu korisničke vjerodajnice. Proširenja se predstavljaju kao alat za testiranje brzine mreže, ali nakon plaćanja aktiviraju proxy način rada i usmjeravaju promet s više od 170 domena kroz infrastrukturu napadača, omogućujući kontinuiranu krađu podataka.
Izvor: The Hacker News

Microsoft Teams od siječnja automatski pojačava sigurnost poruka
Microsoft je najavio da će od 12. siječnja 2026. Teams automatski uključiti sigurnosne značajke za poruke kod organizacija koje koriste zadane postavke. Promjena uključuje zaštitu od opasnih vrsta datoteka, detekciju zlonamjernih URL-ova i mehanizam za prijavu lažnih pozitivnih detekcija, čime se dodatno smanjuje rizik od phishinga i širenja malvera.
Izvor: BleepingComputer

Ransomware napad paralizirao rumunjsku upravu za vode
Rumunjska nacionalna uprava za vode pogođena je ransomware napadom koji je onesposobio oko 1.000 sustava, uključujući radne stanice, e-mail i web poslužitelje. Incident je započeo 20. prosinca 2025., a zbog statusa vodne infrastrukture kao kritične, slučaj se smatra izravnim rizikom za nacionalnu sigurnost.
Izvor: Hackread

Kritična ranjivost u n8n platformi omogućuje proizvoljno izvršavanje koda
Otkrivena je kritična ranjivost (CVE-2025-68613, CVSS 9.9) u n8n platformi za automatizaciju radnih tokova. U određenim uvjetima omogućuje autentificiranim korisnicima izvršavanje proizvoljnog koda zbog nedovoljne izolacije izraza unutar runtime okruženja. n8n ima oko 57.000 tjednih preuzimanja, što povećava potencijalni doseg rizika.
Izvor: The Hacker News

Zero-day propust u Linksys routerima omogućuje preuzimanje kontrole bez lozinke
Sigurnosni istraživači objavili su zero-day ranjivost (CVE-2025-52692) u Linksys E9450-SG routerima koja omogućuje zaobilaženje autentifikacije i aktivaciju skrivenog Telnet servisa bez lozinke. Napad je moguć s lokalne mreže, a ranjivost dodatno naglašava dugogodišnje probleme sigurnosti potrošačkih routera.
Izvor: Security Online

Zašto su blagdani najrizičnije razdoblje za sigurnost

Razdoblje između Božića i Nove godine za većinu organizacija znači usporavanje poslovnih aktivnosti, manji broj zaposlenika i fokus na održavanje osnovnih procesa. Za napadače to znači idealan trenutak za djelovanje. Sigurnosni incidenti koji započnu tijekom blagdana često se ne primijete odmah, a njihove stvarne posljedice postaju vidljive tek nakon povratka u redovni radni ritam. Iskustvo iz stvarnih incidenata pokazuje da blagdani nisu iznimka, već jedno od najrizičnijih razdoblja u godini. Ne zbog novih prijetnji, nego zbog kombinacije postojećih slabosti i smanjene razine nadzora.

Zašto napadači ciljaju razdoblje Božića i Nove godine

Napadači vrlo svjesno biraju vrijeme svojih aktivnosti. Blagdani im nude predvidljivo okruženje u kojem organizacije rade s ograničenim kapacitetima. Unaprijed je poznato kada su ključni zaposlenici na godišnjem odmoru, kada su IT i sigurnosni timovi reducirani i kada se odluke odgađaju. U takvim uvjetima napadači dobivaju više vremena unutar sustava prije nego što budu primijećeni.

Dodatni problem je sporija eskalacija. Čak i kada se sumnjiva aktivnost uoči, reakcija se često odgađa jer nema jasne odgovornosti ili su ključne osobe nedostupne. To napadačima omogućuje kretanje kroz sustav, prikupljanje podataka i pripremu ozbiljnijih faza napada.

Manje osoblja, sporije reakcije i opuštene kontrole

Tijekom blagdana sigurnost rijetko nestaje namjerno. Ona jednostavno prestaje biti prioritet. IT i sigurnosni timovi često rade u smanjenom sastavu, a u manjim organizacijama sigurnost se svodi na povremene provjere. Upozorenja ostaju neanalizirana, logovi se prikupljaju bez aktivnog nadzora, a pojedinačni incidenti se ne povezuju u širu sliku.

Istovremeno se toleriraju privremena rješenja. Privremeni korisnički računi ostaju aktivni, udaljeni pristupi se ne revidiraju, a sigurnosne kontrole se ublažavaju kako bi se olakšao rad zaposlenicima koji rade udaljeno. Sve to povećava napadnu površinu upravo u trenutku kada je sposobnost reakcije najmanja.

Najčešći napadi tijekom blagdanskog razdoblja

Napadi koji se događaju krajem godine rijetko su tehnički složeni. Njihova učinkovitost proizlazi iz pravog trenutka i iskorištavanja ljudskog faktora. Phishing je najčešći oblik napada. Poruke se predstavljaju kao obavijesti o dostavi paketa, božićne čestitke, promjene radnog rasporeda ili hitni financijski zahtjevi prije zatvaranja godine. Zaposlenici koji rade udaljeno često nemaju mogućnost brze provjere, što povećava vjerojatnost pogreške.

Ransomware napadi često započinju kompromitiranim korisničkim računima ili phishing porukama, ali se aktiviraju kada napadači procijene da je reakcija organizacije usporena. Svaki izgubljeni sat tijekom blagdana povećava pritisak i potencijalnu štetu.

Kompromitirani VPN i drugi udaljeni pristupi također su česti. Slabe lozinke, nedostatak višefaktorske autentikacije i zastarjele konfiguracije omogućuju napadačima neprimjetan pristup sustavu. Takvi upadi često ostaju neotkriveni sve do siječnja, kada se pojave neobične aktivnosti ili ozbiljni incidenti.

Važno je naglasiti da se u većini slučajeva ne radi o novim ranjivostima. Radi se o poznatim tehničkim slabostima koje su postojale i ranije, ali tijekom blagdana postaju kritične jer nema aktivnog nadzora.

Što organizacije realno mogu učiniti i bez stalnog nadzora

Nemaju sve organizacije mogućnost stalnog sigurnosnog nadzora ili dežurnih timova. To ipak ne znači da su prepuštene slučaju. Prvi korak je razumijevanje stvarne izloženosti. Bez jasnog uvida u tehničke ranjivosti teško je znati koje su slabosti doista kritične. Upravo tu vulnerability assessment ima ključnu ulogu. Vulnerability assessment omogućuje sustavno otkrivanje slabosti u sustavima, aplikacijama i mrežnoj infrastrukturi. Umjesto pretpostavki, organizacija dobiva jasnu sliku gdje postoje tehnički propusti koji se mogu iskoristiti upravo u razdobljima smanjene pažnje.

Drugi važan element je prioritetizacija. Nisu sve ranjivosti jednako opasne. Procjena stvarnog rizika omogućuje fokus na one slabosti koje imaju najveći potencijal za ozbiljan incident.

Treći element je priprema. Organizacije koje razumiju svoje slabosti mogu unaprijed ukloniti najkritičnije propuste i ući u blagdansko razdoblje s manjim rizikom i više kontrole.

Blagdani ne stvaraju probleme, oni ih razotkrivaju

Blagdansko razdoblje samo po sebi ne uzrokuje sigurnosne incidente. Ono pokazuje koliko su postojeće sigurnosne mjere zaista učinkovite kada nestane svakodnevna rutina i stalni nadzor. Organizacije koje imaju jasan uvid u svoje tehničke slabosti i razumiju stvarne rizike ulaze u blagdane s manje neizvjesnosti. One koje se oslanjaju na pretpostavke često u novu godinu ulaze rješavajući incidente koji su se mogli spriječiti.

Izvori:

FBI & CISA – Ransomware Awareness for Holidays and Weekends (AA21-243A)
Palo Alto Networks Unit 42 – Incident Response Report

Ako želite ući u blagdansko razdoblje s jasnim uvidom u tehničke slabosti svojih sustava, AresISEC procjena sigurnosne ranjivosti omogućuje da ranjivosti otkrijete prije nego što ih netko iskoristi u trenutku kada je reakcija najsporija.

Umjesto općih pretpostavki, dobivate konkretne nalaze, procjenu stvarnog rizika i jasne preporuke za uklanjanje ranjivosti, prilagođene vašem okruženju. Otkrijte ranjivosti prije nego što blagdani postanu prilika za napadače.

Sigurnosne vijesti dana [23/12/25]

ATM hakeri optuženi u SAD-u zbog korištenja malvera Ploutus
Američko Ministarstvo pravosuđa podiglo je optužnice protiv 54 osobe zbog sudjelovanja u velikoj kampanji tzv. ATM jackpotting napada koji su uključivali malver Ploutus. Osumnjičenici su povezani s venezuelanskom kriminalnom skupinom Tren de Aragua te se suočavaju s višedesetljetnim zatvorskim kaznama zbog bankovne prijevare, računalnog kriminala i pranja novca.
Izvor: SecurityWeek

Napadači zloupotrebljavaju popularni alat za nadzor Nezha kao prikriveni trojanac
Istraživači su otkrili da se open-source alat za nadzor Nezha koristi kao Remote Access Trojan (RAT). Budući da je riječ o legitimnom softveru koji se široko koristi i ne izaziva antivirusna upozorenja, napadači ga iskorištavaju za dugotrajni i prikriveni pristup kompromitiranim sustavima.
Izvor: Hackread

MacSync macOS malver distribuira se putem potpisane Swift aplikacije
Prema Jamfovim izvješćima, MacSync Stealer sada se distribuira kroz potpisanu Swift aplikaciju, čime se uklanja potreba za izvršavanjem naredbi u terminalu. Malver je evoluirao iz ranijeg Mac.c stealera te sada uključuje potpunu backdoor funkcionalnost putem Go-baziranog agenta.
Izvor: SecurityWeek

Kritična RCE ranjivost pogađa više od 115.000 WatchGuard vatrozida
Više od 115.000 javno dostupnih WatchGuard Firebox uređaja i dalje je ranjivo na aktivno iskorištavanu ranjivost za udaljeno izvršavanje koda (CVE-2025-14733). Uspješna eksploatacija omogućuje neautentificiranim napadačima izvršavanje proizvoljnog koda, posebno na uređajima konfiguriranim s IKEv2 VPN-om.
Izvor: BleepingComputer

ClickFix korišten za isporuku Stealc malvera i Qilin ransomwarea
Sophosovi istraživači opisuju kako se tehnika društvenog inženjeringa ClickFix koristi za isporuku Stealc infostealera i omogućavanje Qilin ransomware napada. Žrtve se navode da slijede lažne korake provjere identiteta na kompromitiranim web-stranicama, što dovodi do instalacije malvera i kasnijeg ransomware napada.
Izvor: Sophos

Sigurnosne vijesti dana [22/12/25]

Kineska APT skupina koristi Windows Group Policy za distribuciju špijunskog malwarea
Ranije nedokumentirana kineska prijetnja nazvana LongNosedGoblin povezana je s kibernetičkim napadima na državne institucije u jugoistočnoj Aziji i Japanu s ciljem kibernetičke špijunaže. Prema ESET-u, skupina koristi Windows Group Policy za širenje malwarea unutar kompromitiranih mreža te cloud servise poput Microsoft OneDrivea i Google Drivea kao C2 infrastrukturu.
Izvor: The Hacker News

Koordinirana kampanja krađe vjerodajnica cilja Cisco i Palo Alto Networks VPN gatewaye
GreyNoise prati automatiziranu kampanju usmjerenu na VPN autentikacijsku infrastrukturu velikih organizacija, uključujući Cisco SSL VPN i Palo Alto Networks GlobalProtect. Aktivnost se temelji na masovnim skriptiranim pokušajima prijave, a ne na iskorištavanju ranjivosti, te pokazuje obrazac jedinstvene kampanje koja se prebacuje između različitih VPN platformi.
Izvor: GreyNoise

Lazarus grupa ubacuje novu BeaverTail varijantu u alate za developere
Darktrace je identificirao novu varijantu JavaScript infostealera BeaverTail povezanu s Lazarus grupom. Kampanja cilja financijski i kripto sektor, a širi se putem lažnih ponuda za posao gdje se developere mami na preuzimanje navodnih alata za tehničke intervjue, koji u stvarnosti kompromitiraju sustav žrtve.
Izvor: Hackread

Clop ransomware cilja Gladinet CentreStack poslužitelje u kampanji krađe podataka
Ransomware skupina Clop pokrenula je novu kampanju iznude usmjerenu na internetski izložene Gladinet CentreStack poslužitelje. Napadači skeniraju i kompromitiraju sustave, ostavljajući poruke o otkupnini, dok je Gladinet ranije zakrpao više ranjivosti koje su korištene, uključujući zero-day propuste.
Izvor: BleepingComputer

Otkrivena prva Rust ranjivost u Linux kernelu (CVE-2025-68260)
Sigurnosni propust CVE-2025-68260 predstavlja prvi službeno dodijeljeni CVE za Rust kod u glavnoj grani Linux kernela. Ranjivost u Rust implementaciji Android Binder drivera može uzrokovati pad sustava zbog neispravnog rukovanja povezanom listom u višedretvenom okruženju.
Izvor: Security Online

Sigurnosne vijesti dana [08/12/25]

Novi val pokušaja VPN prijava cilja Palo Alto GlobalProtect portale
Zabilježena je kampanja koja od 2. prosinca cilja GlobalProtect portale putem brute-force napada, nakon čega je uslijedilo skeniranje SonicWall SonicOS API sučelja. Aktivnost potječe s više od 7.000 IP adresa povezanih s hosting pružateljem 3xK GmbH (AS200373), navodi GreyNoise.
Izvor: BleepingComputer

AI-automatizirano threat hunting otkriva GhostPenguin backdoor
Trend Micro je otkrio GhostPenguin, višedretveni Linux backdoor koji koristi RC5-šifrirani UDP kanal za udaljeni pristup ljusci i upravljanje datotekama. Otkriven je putem AI-automatiziranog procesa analize zero-detection uzoraka s VirusTotal platforme.
Izvor: Trend Micro

Kineska grupa Warp Panda cilja sjevernoameričke tvrtke u špijunskoj kampanji
CrowdStrike izvještava o sofisticiranoj kampanji kibernetičke špijunaže u kojoj Warp Panda cilja pravne, tehnološke i proizvodne organizacije u Sjevernoj Americi. Napadači pokazuju visoku razinu OPSEC-a i znanja o cloud i VM okruženjima, uključujući napade na VMware vCenter.
Izvor: Infosecurity Magazine

Više od 70 domena korišteno u višemjesečnoj phishing kampanji protiv američkih sveučilišta
Infoblox je otkrio dugotrajnu phishing kampanju koja je gađala najmanje 18 američkih sveučilišta s ciljem krađe korisničkih vjerodajnica, uključujući slučajeve s MFA zaštitom. Kampanja je zaobilaženje MFA-a izvela pomoću open-source alata Evilginx.
Izvor: Hackread

Unutrašnjost Shanya packera – Packer-as-a-Service koji pokreće moderne napade
Sophos analizira Shanya packer, novi PaaS alat koji je već postao popularan među ransomware grupama te u određenoj mjeri zamijenio HeartCrypt. Shanya omogućuje snažnu obfuskaciju i viđeno je njegovo korištenje u ciljanim napadima tijekom incident response aktivnosti.
Izvor: Sophos

Mirai varijanta „Broadside” cilja sektor pomorske logistike
Istraživači iz Cydomea identificirali su „Broadside”, novu Mirai varijantu koja iskorištava CVE-2024-3721 u digitalnim snimačima korištenima na brodovima. ranjivost omogućuje daljinsko ubrizgavanje naredbi i postojanost putem Netlink mehanizama.
Izvor: Dark Reading

Istraživači otkrili 30+ ranjivosti u AI alatima za razvoj koda
Preko 30 ranjivosti, nazvanih „IDEsaster”, otkriveno je u AI-pokretanim IDE alatima poput Cursora, Windsurfa, GitHub Copilota i drugih. Kombinacija prompt injekcija i legitimnih funkcija omogućuje krađu podataka i daljinsko izvršavanje koda.
Izvor: The Hacker News

Sigurnosni incident u Marquis Softwareu pogodio više od 780.000 osoba
Marquis Software potvrdio je kompromitaciju podataka preko 780.000 pojedinaca nakon što su napadači iskoristili ranjivost u SonicWall firewallu za pristup i eksfiltraciju osjetljivih datoteka. Ugroženi su osobni i financijski podaci korisnika.
Izvor: Infosecurity Magazine

LockBit 5.0 infrastruktura otkrivena kroz novi leak
Istraživači su otkrili ključnu LockBit 5.0 infrastrukturu na IP adresi 205.185.116.233 i domeni karma0.xyz, povezanoj s PONYNET mrežom. Leak pruža uvid u operacije grupe usred njihove ponovne eskalacije aktivnosti.
Izvor: Cybersecurity News

AWS: Kineski akteri eksploatirali React2Shell nekoliko sati nakon objave
AWS upozorava da su kineski akteri eksploatirali novu React2Shell ranjivost (CVE-2025-55182) svega nekoliko sati nakon objave. Iako AWS usluge nisu pogođene, ranjivost predstavlja rizik za organizacije koje koriste ranjive React i Next.js implementacije.
Izvor: Security Affairs

Najčešće tehničke pogreške u pripremi za NIS2

Najčešće tehničke pogreške u pripremi za NIS2

NIS2 donosi znatno širi obuhvat i strože zahtjeve od prethodne direktive te predstavlja najveću promjenu u području kibernetičke sigurnosti za europske organizacije u posljednjem desetljeću. Uključuje strože tehničke mjere, jasnu odgovornost uprave, detaljna pravila izvještavanja i snažne nadzorne ovlasti. Subjekti iz sektora definiranih u Annex I (Essential) i Annex II (Important) moraju uskladiti svoje procese i sustave, uz mogućnost visokih kazni koje dosežu do 10 milijuna eura ili 2 posto ukupnog globalnog prometa, ovisno o tome što je veće.

Uz rok od samo 24 sata za početno izvještavanje o značajnom incidentu i potrebu za dokazivanjem stvarnih tehničkih kontrola, postaje jasno da se usklađivanje ne može svesti na administrativno ispunjavanje zahtjeva. Organizacije koje odgađaju pripremu najčešće zapnu upravo na tehničkim i operativnim dijelovima, a ne na formalnoj dokumentaciji. Priprema za NIS2 vrlo brzo otkriva stvarne slabosti infrastrukture: nedostatak vidljivosti, loše konfigurirane sustave i nepostojanje integriranih sigurnosnih mehanizama.

Nedovoljna razina tehničkih kontrola

Članak 21 NIS2 direktive navodi obvezne tehničke i organizacijske mjere koje uključuju upravljanje ranjivostima, zaštitu podataka, sigurnost nabavnog lanca, upravljanje identitetima i pristupima, sigurnosne konfiguracije sustava, nadzor mreže i redovitu provjeru učinkovitosti mjera. U praksi mnoge organizacije imaju samo osnovne kontrole poput antivirusnog rješenja, firewalla i višefaktorske autentikacije, dok elementi poput kontinuiranog nadzora, segmentacije i naprednog logiranja izostaju.

Tehnički dug koji se godinama nakupljao često se pokušava nadoknaditi pisanjem politika i procedura, ali direktiva traži stvarnu operativnu sigurnost. Bez konkretnih tehničkih kontrola koje zaista rade u produkciji, organizacija formalno može izgledati usklađeno, ali ostaje ranjiva na napade i ne može dokazati usklađenost pred nadzornim tijelom.

Nepotpun inventar sustava i podataka

Točan inventar imovine jedan je od temelja svake sigurnosne priče, a NIS2 to neizravno očekuje kroz zahtjeve iz članaka 20 i 21. Organizacije često nemaju jasnu sliku o svim poslužiteljima, servisima, aplikacijama, API pozivima, mrežnoj opremi i ključnim podatkovnim tokovima. Poseban problem predstavljaju neregistrirane ili povijesne aplikacije i servisi izloženi internetu o kojima se više ne vodi evidencija.

Bez pravilno izrađene karte imovine i podataka nije moguće odrediti što je zaista kritično, što spada u opseg NIS2 obveza, niti gdje treba uvesti najstrože kontrole. Rezultat su procjene rizika koje su preopćenite i mjere koje se primjenjuju na kriva mjesta ili u pogrešnom redoslijedu.

Loše konfigurirano ili nepotpuno logiranje

Jedan od najvažnijih zahtjeva NIS2 odnosi se na brzu identifikaciju, analizu i izvještavanje o incidentima. Članak 23 propisuje obvezu inicijalne prijave značajnog incidenta u roku od 24 sata, dopunjenu izvješćem u roku od 72 sata. Bez cjelovitog, sinkroniziranog i pravilno konfiguriranog logiranja organizacija praktično ne može ispuniti ovaj zahtjev.

U praksi nedostaju logovi administrativnih aktivnosti, sigurnosnih promjena, kritičnih aplikacijskih događaja i aktivnosti na backup sustavima. Često se SIEM sustavi koriste samo za osnovne zapisnike, dok ključni događaji uopće nisu uključeni. Posljedica je nemogućnost preciznog razumijevanja incidenta, sporija reakcija i poteškoće pri izradi kvalitetnog izvješća prema nadležnim tijelima.

Nedostatak mrežne segmentacije

Ravna mreža i široki pristupi još su uvijek standard u mnogim okruženjima, iako direktiva kroz načela smanjenja površine napada i kontrole lateralnog kretanja jasno očekuje pametnije dizajniranu arhitekturu. U praksi se i dalje događa da se kritični sustavi, korisničke radne stanice i backup okruženja nalaze u istim mrežnim segmentima, što napadaču omogućava brzo širenje nakon inicijalne kompromitacije.

Mikrosegmentacija virtualnih okruženja, strogo odvajanje administrativnih zona, izolacija backupa i kritičnih servisa traže dodatni rad i promjene u dizajnu mreže, ali predstavljaju jednu od najvažnijih tehničkih mjera za ispunjavanje stvarnih očekivanja NIS2 direktive. Bez segmentacije, svaki incident potencijalno postaje incident cijele organizacije.

Slaba priprema za incidente

NIS2 očekuje da organizacije imaju pripremljene planove odgovora na incidente, forenzičke postupke, mehanizme za ranu detekciju prijetnji i testirane procese oporavka. U stvarnosti često postoji plan na papiru, ali bez odgovarajućih tehničkih kapaciteta za njegovu provedbu. Nedostaje centralizirani pregled događaja, ne postoje playbookovi za različite vrste incidenata, backupovi nisu redovito testirani, a integritet podataka se ne provjerava sustavno.

Kada se incident dogodi, organizacija tek tada otkrije da nema dovoljno podataka za rekonstrukciju događaja ili da je oporavak iz backupa spor, neizvjestan ili nepotpun. To otežava ispunjavanje obveza iz članka 23, ali i produžuje vrijeme oporavka i vraćanja u normalan rad.

Povremena, umjesto kontinuirane procjene ranjivosti

Ranjivosti u sustavima ne pojavljuju se u ritmu godišnjih ili polugodišnjih revizija, ali većina organizacija skeniranja provodi upravo u takvim intervalima. NIS2 u članku 21 izričito naglašava obvezu upravljanja ranjivostima kao kontinuirani proces, a ne jednokratnu aktivnost. Povremena skeniranja ostavljaju dug vremenski prozor u kojem organizacija ostaje otvorena za poznate ranjivosti.

U praksi često izostaju autentikacijska skeniranja, validacija nakon zakrpa i sustavno praćenje novih ranjivosti koje pogađaju ključne tehnologije. Bez jasnog procesa prioritetizacije i praćenja rezultata, izvješća o ranjivostima ostaju nerealizirana lista problema umjesto konkretnog plana rada.

Prevelik fokus na korisnike, premalo na tehničku jezgru

Edukacija korisnika važan je dio svakog sigurnosnog programa, ali ne može nadomjestiti loše konfigurirane sustave, nepostojanje nadzora ili izostanak segmentacije. U nekim okruženjima većina resursa odlazi upravo na edukaciju, dok jezgra infrastrukture ostaje u stanju u kojem jedan incident može dovesti do širokog prekida usluge.

Ako arhitektura, administracija i nadzor nisu kvalitetno implementirani, niti najsvjesniji korisnici ne mogu spriječiti ozbiljne posljedice kompromitacije. NIS2 kroz svoje zahtjeve jasno upućuje na to da je odgovornost uprave šira od organiziranja povremenih edukacija i da uključuje brigu o tehničkim temeljima sigurnosti.


NIS2 ne predstavlja samo dodatnu regulativu, nego i priliku da organizacije podignu svoju zrelost i uvedu red u tehničke procese sigurnosti. Pravilno postavljena infrastruktura olakšava svakodnevni rad, smanjuje operativne rizike i omogućuje bržu reakciju na incidente. Tvrtke koje se na vrijeme pripreme mogu usklađivanje provesti bez stresa i bez pritiska na zadnji trenutak, dok one koje odgađaju kasnije moraju istovremeno rješavati i tehničke i organizacijske izazove.

Ako trebate tih i strukturiran pristup procjeni stanja ili planiranju sljedećih koraka, AresISEC vam može pomoći u pripremi. NIS2 za mnoge subjekte predstavlja izazov, ali je ujedno i prilika da se sigurnost konačno podigne na razinu koja odgovara stvarnim rizicima.

Izvori:
EUR-Lex – NIS2 Directive (EU) 2022/2555
European Commission – NIS2 Directive Overview
ENISA – NIS Investigation and Guidance
ENISA – Security Measures Under NIS2
European Commission – Digital Strategy: Cybersecurity

Ako trebate podršku u procjeni NIS2 spremnosti ili definiranju sljedećih koraka, AresISEC vam može pomoći kroz strukturiran, jasan i praktičan pristup.

Sigurnosne vijesti dana [11/11/25]

Veliki ClickFix phishing napadi ciljaju hotelske sustave s malwareom PureRAT
Sigurnosni istraživači otkrili su opsešnu phishing kampanju usmjerenu na ugostiteljski sektor koja koristi ClickFix-stranice kako bi prevarila upravitelje hotela i instalirala PureRAT. Napadači su koristili kompromitirane e-mail račune za lažno predstavljanje Booking.coma i preusmjeravanje žrtava na stranice za krađu vjerodajnica. Ukradene vjerodajnice omogućuju neovlašten pristup platformama za rezervacije poput Booking.coma i Expidije, koji se potom prodaju ili koriste za daljnju prijevaru.
Izvor: TheHackerNews

Microsoft otkrio napad ‘Whisper Leak’ koji u šifriranom prometu otkriva teme razgovora s AI
Microsoftovi istraživači opisali su bočno-kanalni napad nazvan Whisper Leak koji može, uz mogućnost promatranja mrežnog prometa, iz šifriranih tokova podataka zaključiti o čemu korisnik razgovara s modelom jezika u streaming načinu. Napad ugrožava privatnost komunikacija s AI sustavima jer pasivni promatrači mreže moguekstraktirati indikacije o temama koje se razmjenjuju.
Izvor: TheHackerNews

QNAP zakrpio ranjivosti iskorištavane na Pwn2Own Ireland
QNAP je objavio zakrpe za dvije desetine ranjivosti u svom portfelju, uključujući sedam koje su demonstrirane na natjecanju Pwn2Own Ireland 2025. Istraživači su pokazali složene lančane eksploatacije koje su pogodile QNAP rutere i NAS uređaje. Dobiveno je više nagrada, a QNAP preporučuje nadogradnju na HBS 3 Hybrid Backup Sync verziju 26.2.0.938 te promjenu lozinki nakon ažuriranja.
Izvor: SecurityWeek

“Ransomvibing” zahvatio Visual Studio Marketplace
Otkriven je maliciozni dodatak u Visual Studio Marketplaceu koji demonstrira pojavni trend „ransomvibing“ — generiranje ransomwarea putem AI „vibe coding“ pristupa. Dodatak otvoreno šifrira i eksfiltrira podatke, što pokazuje kako prijetitelji koriste AI za brzo stvaranje zlonamjernog koda putem prirodnog jezika. Istraživači upozoravaju na rastući rizik kako AI-generirani kod postaje uobičajen u razvoju softvera.
Izvor: DarkReading

GlassWorm malware vraća se na OpenVSX s 3 nova VSCode dodatka
Kampanja GlassWorm vratila se na OpenVSX s tri nova VSCode dodatka, koji su već preuzeti više od 10.000 puta. Malware koristi skrivene Unicode znakove i Solana transakcije za preuzimanje payloada koji krade vjerodajnice i podatke iz kripto-novčanika. OpenVSX je u odgovoru rotirao pristupne tokene za kompromitirane račune i uveo sigurnosne mjere za sprječavanje daljnjih incidenata.
Izvor: BleepingComputer

Sigurnosne vijesti dana [10/11/25]

Prekinute veze: studija slučaja iranske špijunaže i atribucije
Istraživači Proofpointa analizirali su kampanju špijunaže koja je potekla iz Irana, a započela je bezazlenim e-mailom o političkoj nestabilnosti u zemlji. Analiza je pokazala preklapanje taktika s nekoliko iranskih hakerskih skupina, uključujući TA455, TA453 i TA450. Zbog nedostatka jasnih dokaza o povezanosti s jednom određenom grupom, aktivnost je označena kao privremeni klaster UNK_SmudgedSerpent. Slučaj pokazuje koliko je složeno precizno pripisivanje kibernetičkih napada državnim akterima.
Izvor: Proofpoint

Porast napada na industriju i širenje mobilnog zlonamjernog softvera: izvješće ThreatLabz 2025
Zscalerovo izvješće ThreatLabz 2025 otkriva porast napada na mobilne uređaje, IoT i OT sustave, koji su sve više međusobno povezani u poslovnoj infrastrukturi. Aktivnost Android zlonamjernog softvera porasla je za 67% u odnosu na prethodnu godinu, a otkriveno je 239 zlonamjernih aplikacija koje su preuzete više od 42 milijuna puta. Sektori energije, prometa i zdravstva zabilježili su najveći porast napada – 387%, 382% i 224% – potaknut naprednim špijunskim i bankarskim trojancima.
Izvor: Zscaler

LANDFALL: novi komercijalni Android špijunski softver u lancu iskorištavanja Samsung uređaja
Unit 42 iz Palo Alto Networksa otkrio je novi Android špijunski softver nazvan LANDFALL koji iskorištava nultodnevnu ranjivost CVE-2025-21042 u Samsungovoj biblioteci za obradu slika. Špijunski softver distribuirao se putem zlonamjernih DNG datoteka poslanih preko WhatsAppa te je aktivno korišten prije nego što je Samsung objavio zakrpu u travnju 2025. Napadni lanac podsjeća na ranije eksploatacije koje su ciljale Apple i WhatsApp, što ukazuje na širi obrazac međuplatformskih napada.
Izvor: Unit 42 (Palo Alto Networks)

Studeni 2025 Patch Tuesday: kraj podrške za Windows Exchange Server?
Prema analizi HelpNetSecurityja, Microsoft je u listopadu 2025. objavio rekordni broj sigurnosnih zakrpa – ukupno 250 CVE ranjivosti u sustavima Windows 10 i 11. S obzirom na završetak podrške za starije verzije sustava Office i Exchange Server, Microsoft potiče korisnike da prijeđu na podržane platforme. Završna nadogradnja za Windows 11 23H2 Professional izlazi idući tjedan, dok će inačice Education i Enterprise imati podršku do studenog 2026.
Izvor: HelpNetSecurity

Praćenje zmaja: analiza ransomware napada povezanog s grupom DragonForce
Tvrtka Darktrace istražila je ransomware napad povezan s grupom DragonForce koji je ciljao proizvodni sektor. Napadači su koristili brutalne napade na lozinke, eksfiltraciju podataka i šifriranje datoteka. Analiza artefakata u Windows Registriju otkrila je manipulacije planiranim zadacima i sigurnosnim postavkama WMI-ja, što upućuje na napredne tehnike postojanosti. Nalazi pokazuju sve veću složenost napada povezanih s DragonForceom.
Izvor: Darktrace

Sigurnosne vijesti dana [07/11/25]

Napadi zlonamjernog softvera ClickFix evoluirali s podrškom za više operativnih sustava i video vodičima
Kampanja zlonamjernog softvera ClickFix dobila je nova obilježja poput podrške za više operativnih sustava, ugrađenih video vodiča koji žrtvama prikazuju korake samoinfekcije te automatskog prepoznavanja sustava radi ispravnog pokretanja naredbi. Dok su ranije napadi sadržavali tekstualne upute za pokretanje zlonamjernog koda, sada se koriste video materijali koji djeluju uvjerljivije. Cilj napada ostaje isti – korisnike prevarom navesti na pokretanje zlonamjernog softvera koji preuzima i aktivira krađače informacija.
Izvor: BleepingComputer

Kritična ranjivost u Cisco UCCX omogućuje napadačima pokretanje naredbi s root privilegijama
Cisco je zakrpao kritičnu ranjivost (CVE-2025-20354) u svojoj platformi Unified Contact Center Express (UCCX) koja je omogućavala neautenticiranim napadačima izvršavanje naredbi s root privilegijama. Propust, koji se nalazi u Java RMI procesu, prijavio je sigurnosni istraživač Jahmel Harris. Cisco je također ispravio zaseban propust u aplikaciji CCX Editor koji je omogućavao zaobilaženje autentifikacije i udaljeno pokretanje proizvoljnih skripti s administrativnim ovlastima.
Izvor: BleepingComputer

SonicWall potvrdio da su državni hakeri odgovorni za provalu u rujnu
SonicWall je potvrdio da su za provalu u rujnu, kojom su neovlašteno pristupljene sigurnosne kopije konfiguracija vatrozida, odgovorni hakeri koje sponzorira država. Napadači su pristupili podacima putem API poziva iz određenog oblaka. Tvrtka je naglasila da incident nije povezan s globalnim napadima Akira ransomwarea, no nije otkrila koja je država odgovorna. Povreda je zahvatila manje od 5% korisnika koji koriste uslugu sigurnosnih kopija u oblaku.
Izvor: TheHackerNews

Od vježbi do operativne otpornosti: izgradnja kibernetičke otpornosti u financijskom sektoru
Financijske institucije sada su obvezne provoditi vježbe kibernetičke otpornosti zbog novih regulatornih zahtjeva kao što su DORA u EU i CPS230 u Australiji. Takve vježbe, koje su nekad bile dobrovoljne, sada su operativna nužnost. Glavni izazov u ispunjavanju propisa leži u suradnji između tehničkih i netehničkih timova, što zahtijeva koordiniran pristup kako bi se ojačala otpornost i učinkovitost organizacija.
Izvor: TheHackerNews

Izvješće otkriva da je ransomware napad na Nevadu započeo mjesecima prije otkrivanja
Prema službenom izvješću, ransomware napad na američku saveznu državu Nevadu, otkriven u kolovozu 2025., započeo je još u svibnju kada je zaposlenik slučajno preuzeo zlonamjerni softver. Napad je uzrokovao velike prekide u radu javnih usluga, uključujući izdavanje vozačkih dozvola i provjere zaposlenja. Troškovi oporavka procjenjuju se na najmanje 1,5 milijuna dolara, a vlasti su potvrdile da otkupnina nije plaćena.
Izvor: SecurityWeek

Sigurnosne vijesti dana [06/11/25]

Kako pobijediti XLoader: generativna umjetna inteligencija kao pojačivač u reverznom inženjeringu
Istraživanje Check Pointa pokazuje kako generativna umjetna inteligencija ubrzava analizu zlonamjernog softvera poput XLoadera, jednog od najtežih za dešifriranje. XLoader koristi višeslojne enkripcije, lažne C2 domene i tehnike prikrivanja, što je dosad otežavalo analizu. Uz pomoć generativne AI, istraživači mogu u nekoliko sati prepoznati algoritme, generirati alate za dešifriranje i otkriti indikatore kompromitacije, čime se značajno smanjuje vrijeme reakcije na prijetnje.
Izvor: Check Point Research

Iskorištavanje Microsoft Teams platforme: otkrivene ranjivosti za lažno predstavljanje i spoofing
Novo istraživanje Check Pointa otkrilo je ranjivosti u Microsoft Teams platformi koje su omogućavale napadačima da se lažno predstave kao rukovoditelji, manipuliraju porukama i krivotvore obavijesti. Propusti su se mogli iskoristiti od strane zlonamjernih internih korisnika ili vanjskih gostiju, čime se narušava povjerenje u komunikaciju unutar organizacija. Napadači su mogli mijenjati sadržaj razgovora bez traga, što predstavlja ozbiljan rizik za tvrtke koje svakodnevno koriste Teams za donošenje odluka i razmjenu osjetljivih podataka.
Izvor: Check Point Research

GTIG AI Threat Tracker: napredak u korištenju AI alata od strane prijetnji
Google Threat Intelligence Group (GTIG) izvještava da su prijetnje prešle s korištenja umjetne inteligencije za učinkovitost na aktivno korištenje AI zlonamjernog softvera koji se prilagođava u stvarnom vremenu. Najnovije izvješće „AI Threat Tracker“ pokazuje da državne i kibernetičke kriminalne skupine integriraju strojno učenje u napade kako bi poboljšale prikrivanje i trajnost. Ovo označava novu fazu u kojoj AI postaje ključni element u cjelokupnom životnom ciklusu napada.
Izvor: Google Cloud

Napadi na opskrbne lance softvera dosegnuli rekordnu razinu u listopadu 2025.
Prema podacima Cyblea, napadi na opskrbne lance softvera dosegnuli su rekordnu razinu u listopadu 2025., s rastom od 30% u odnosu na prethodni rekord iz travnja. Zabilježeno je 41 napad, što je dvostruko više od prosjeka iz 2024. godine. Porast se povezuje s iskorištavanjem nultodnevnih ranjivosti te ciljanjem SaaS i IT pružatelja usluga. Cyble upozorava da je rizik i dalje visok, a dodatni porast potiču AI phishing kampanje i prijetnje u oblaku.
Izvor: Cyble

Južnoafrička Republika pokreće pilot-projekt za sigurno razmjenjivanje podataka među državnim agencijama
Južnoafrička Republika pokrenula je pilot-projekt „MzansiXchange“, koji omogućuje sigurnu razmjenu podataka između državnih odjela. Projekt, koji vodi Nacionalna riznica, ima za cilj ukloniti podatkovne silose i povećati učinkovitost javne uprave omogućujući odjelima da surađuju u stvarnom vremenu. MzansiXchange ne djeluje kao centralna baza podataka, već kao siguran most za razmjenu podataka između ovlaštenih tijela, čime se potiče interoperabilnost i transparentnost u upravljanju.
Izvor: Cyble

Scroll to top