KIBERNETIČKA SIGURNOST

Phishing čini više od trećine incidenata

Nacionalni CERT u prvih devet mjeseci 2026. obradio je 1203 kibernetička incidenta, gotovo jednako kao u istom razdoblju prošle godine. Phishing je s 439 slučajeva i udjelom od 36 posto ostao najzastupljenija kategorija, a slijede neželjene poruke i financijski motivirane prijevare. Među aktualnim prijetnjama ističu se lažno predstavljanje državnih institucija i poznatih tvrtki, preuzimanje korisničkih računa te zlouporaba stvarnih podataka o turističkim rezervacijama. CARNET-ov Nacionalni CERT tijekom listopada provodi i kampanju za građane te organizira i podržava natjecanja iz kibernetičke sigurnosti.

Phishing čini više od trećine incidenata
Depositphotos / Ilustracija

U prvih devet mjeseci 2026. godine CARNET-ov Nacionalni CERT zabilježio je 1203 kibernetička incidenta. Ukupan broj gotovo je jednak onome iz istog razdoblja 2025., ali struktura prijetnji pokazuje da su pokušaji prijevare i dalje jedan od najčešćih načina napada na građane i organizacije. Najviše je bilo phishing napada, njih 439, što čini 36 posto svih evidentiranih incidenata. Slijede neželjene poruke s 289 slučajeva odnosno 24 posto te ostale vrste financijski motiviranih prijevara s 224 slučaja i udjelom od 19 posto.

Podaci su objavljeni uoči i tijekom Europskog mjeseca kibernetičke sigurnosti, koji se obilježava u listopadu. Nacionalni CERT pritom nastavlja aktivnosti usmjerene na informiranje građana i organizacija o aktualnim prijetnjama, ali brojke istodobno pokazuju da se velik dio incidenata i dalje oslanja na manipulaciju korisnicima, krađu pristupnih podataka i lažno predstavljanje vjerodostojnih institucija ili poslovnih subjekata.

Među prijetnjama zabilježenima u Hrvatskoj tijekom 2026. izdvajaju se lažne poruke i internetske stranice koje oponašaju državne institucije, poznate tvrtke i digitalne platforme. Nacionalni CERT bilježio je kampanje koje su se predstavljale kao sustav e-Građani ili kao službene obavijesti institucija, pri čemu je cilj bio navesti korisnike da otkriju osobne ili pristupne podatke, odnosno podatke za plaćanje.

Posebno su se istaknule prijevare povezane s turističkim rezervacijama. U tim slučajevima napadači nisu koristili samo generičke poruke, nego i stvarne podatke o rezervacijama kako bi komunikacija izgledala uvjerljivije. Od žrtava su zatim pokušavali dobiti podatke bankovnih kartica ili ih navesti na dodatnu uplatu. Takav oblik prijevare pokazuje kako napadači nastoje kombinirati tehnički pristup s informacijama koje žrtvi daju razlog da poruci povjeruje.

Učestale su bile i prijevare putem WhatsAppa. Nakon preuzimanja korisničkog računa napadači su ga koristili za kontaktiranje osoba iz imenika žrtve i daljnje širenje prijevara. Time se zloupotrebljava postojeće povjerenje među kontaktima, pa poruka na prvi pogled dolazi od poznate osobe i zbog toga može imati veću vjerojatnost uspjeha od nasumično poslane poruke s nepoznatog broja.

Za poslovne korisnike i organizacije tijekom godine bila su važna i upozorenja povezana s ranjivostima i kompromitacijom softverskog lanca opskrbe. U travnju je Nacionalni CERT upozorio na kompromitaciju popularne JavaScript biblioteke Axios. Prema upozorenju, napadači su objavili zlonamjerne verzije softvera koje su mogle omogućiti instalaciju zlonamjernog programa na računalima korisnika.

U rujnu je objavljeno upozorenje vezano uz kritične ranjivosti mrežnih uređaja MikroTik. Određene ranjivosti mogle su napadačima omogućiti potpuno preuzimanje kontrole nad uređajima izloženima internetu. Takvi slučajevi posebno su važni za organizacije koje upravljaju većim brojem mrežnih uređaja jer sigurnosni problem na infrastrukturnoj opremi može otvoriti pristup drugim dijelovima informacijskog sustava.

Kampanja usmjerena na svakodnevne navike

U sklopu Europskog mjeseca kibernetičke sigurnosti Nacionalni CERT provodi kampanju „Small habits. Big impact.”, odnosno „Male navike. Velik utjecaj.”. Kampanja je pripremljena u suradnji s GÉANT-om, paneuropskom akademskom i istraživačkom mrežom koja povezuje nacionalne istraživačke i obrazovne mreže u Europi.

Teme kampanje usmjerene su na jednostavne sigurnosne postupke koji se mogu uvesti u svakodnevni rad i korištenje digitalnih usluga. Među njima su zaključavanje zaslona računala pri udaljavanju od uređaja, korištenje upravitelja lozinki te provjera pošiljatelja i drugih pokazatelja sumnjivih poruka. Materijali kampanje dostupni su i tvrtkama i institucijama za nekomercijalno korištenje uz navođenje izvora, pa ih organizacije mogu koristiti u internim programima podizanja svijesti zaposlenika.

Natjecanja za učenike i hrvatski tim u Bochumu

Listopad donosi i dva natjecateljska programa. Od 23. do 25. listopada održava se Hacknite, CTF natjecanje iz kibernetičke sigurnosti za srednjoškolce. Timovi imaju pet članova, a mogu ih činiti učenici različitih škola. Prijavu podnosi nastavnik mentor, a rok za prijavu je 18. listopada 2026.

Hrvatska će sudjelovati i na europskom natjecanju The European Cybersecurity Challenge, koje se od 12. do 16. listopada održava u Bochumu u Njemačkoj. Članovi hrvatskog tima odabrani su kroz selekcijski proces, a prethodno su sudjelovali na natjecanjima Hacknite ili Hackultet.

Aktivnosti Nacionalnog CERT-a tijekom listopada tako povezuju dva segmenta kibernetičke sigurnosti: praćenje i obradu konkretnih incidenata te dugoročnu edukaciju korisnika i razvoj stručnih znanja. Statistika za prvih devet mjeseci pokazuje da broj incidenata nije snažno porastao u odnosu na godinu ranije, ali phishing, financijske prijevare i krađa pristupnih podataka ostaju među najzastupljenijim oblicima prijetnji. Istodobno, upozorenja o ranjivostima i kompromitaciji lanca opskrbe pokazuju da se rizici za organizacije ne svode samo na ponašanje krajnjih korisnika nego uključuju i softver te mrežnu infrastrukturu na kojoj poslovanje počiva.

Statistika kibernetičkih incidenata od 1. siječnja do 30. rujna 2026.

Vrsta incidenta

Broj

Phishing napad

439

Neželjene poruke

289

Ostale vrste financijski motiviranih prijevara

224

Napadačka infrastruktura

133

Poslovne prijevare

37

Krađa pristupnih podataka

24

Ispad usluge

12

Kompromitiran informacijski sustav

11

Kompromitiran uređaj

6

Neovlaštena izmjena sadržaja

6

Krađa podataka

5

Pogađanje pristupnih podataka

4

Uskraćivanje usluge

4

Ostalo

3

Ucjenjivački napadi

3

Krađa pristupnih podataka, kompromitiran uređaj

1

Pokušaj iskorištavanja ranjivosti

1

Prijevare

1