Amenințări
27 de milioane de parole recuperate de poliție și 24 de miliarde găsite într-o bază lăsată deschisă. Ce faci când parolele firmei tale circulă deja
În iunie 2026, poliția a scos din funcțiune trei rețele de malware care fură parole și a recuperat 27 de milioane de credențiale. În aceeași lună, cercetătorii au găsit o bază de date deschisă cu 24 de miliarde de înregistrări. Iată de ce schimbarea parolei nu este suficientă și ce funcționează.

Iunie 2026 a fost o lună bună și o lună proastă, în aceeași săptămână. Bună, pentru că o acțiune internațională de poliție a scos din funcțiune trei rețele mari de programe care fură parole și a recuperat 27 de milioane de credențiale. Proastă, pentru că, tot atunci, cercetătorii au dat peste o bază de date lăsată deschisă pe internet, fără parolă, cu 24 de miliarde de înregistrări. Cele două cifre spun împreună un singur lucru pentru o firmă mică din România: parolele voastre circulă deja, iar schimbarea lor nu este suficientă.
Pe scurt
- Operation Endgame, 15 până la 19 iunie 2026: 326 de servere și 142 de domenii oprite, 27 de milioane de credențiale recuperate, circa 47 de milioane de dolari în criptomonede blocate.
- Au fost vizate StealC (fură date), Amadey (aduce alte programe) și SocGholish (fals mesaj de actualizare a browserului). Au fost curățate și circa 15.000 de site-uri WordPress infectate.
- Pe 12 iunie 2026, un cluster Elasticsearch public, fără parolă, conținea peste 24 de miliarde de înregistrări și 8,3 terabytes de date, cu parole în text clar.
- Raportul Sophos din iulie 2026: 79% dintre atacurile de ransomware pornesc de la identitate, iar exploatarea de vulnerabilități a scăzut la 18%.
- Concluzia practică: prioritatea nu mai este peticirea, ci identitatea. Iar schimbarea parolei nu invalidează un cookie de sesiune deja furat.
Ce s-a întâmplat în Operation Endgame
Între 15 și 19 iunie 2026, autorități din Belgia, Canada, Danemarca, Franța, Germania, Olanda, Marea Britanie și Statele Unite, coordonate de Europol și Eurojust, au demontat infrastructura a trei familii de programe malițioase. Acțiunea a fost anunțată public pe 24 iunie. Alături de autorități au lucrat și companii private: Bitdefender, Bitsight, ESET, Microsoft, IBM X-Force și Proofpoint.
Bilanțul publicat:
- 326 de servere dezafectate și 142 de domenii preluate;
- aproximativ 27 de milioane de credențiale furate, recuperate;
- circa 47 de milioane de dolari în active de criptomonedă, identificate și restricționate;
- 18.000 de calculatoare-victimă identificate, cărora li s-a tăiat legătura cu atacatorii;
- peste 140.000 de calculatoare infectate observate la nivel global doar în primele două săptămâni din mai 2026.
Cele trei programe și de ce contează fiecare
StealC, hoțul
Un infostealer. Fură capturi de ecran, parole salvate, cookie-uri de sesiune, date completate automat, date de card, istoric de navigare și credentiale din aplicații desktop precum FileZilla, Outlook, Discord sau Telegram. Adică exact ce ține o firmă mică în funcțiune.
Amadey, cărăușul
Un loader. Nu fură el, ci aduce altceva pe calculatorul deja infectat: un infostealer, un ransomware, orice se plătește mai bine în ziua aceea. Poate face și capturi de ecran și poate citi ce copiezi în clipboard.
SocGholish, momeala
Un mecanism de acces inițial. Compromite site-uri legitime și afișează vizitatorilor un fals mesaj de actualizare a browserului. Cine dă click se infectează. Este veriga prin care un site de prezentare prost întreținut ajunge să își infecteze propriii vizitatori.
Detaliul din acțiunea de poliție care ar trebui să dea de gândit oricui are un site: au fost curățate aproximativ 15.000 de site-uri WordPress infectate cu SocGholish. Un site neglijat nu este doar un risc pentru tine, ci și o capcană pentru clienții tăi. Cum ajung site-urile în starea asta și cum se curăță e descris în ghidul despre curățarea unui site WordPress virusat.

24 de miliarde de înregistrări, lăsate la vedere
Pe 12 iunie 2026, cercetătorii Cybernews au descoperit un cluster Elasticsearch accesibil public, fără parolă, care conținea peste 24 de miliarde de înregistrări și mai mult de 8,3 terabytes de date. Fiecare înregistrare includea numele de utilizator, adresa de email, parola în text clar și adresa paginii de autentificare corespunzătoare. Datele proveneau din 36 de surse distincte: peste 1,7 miliarde de înregistrări erau atribuite canalelor de criminalitate informatică de pe Telegram, iar cel mai mare bloc, de 22,6 miliarde, era etichetat chiar de proprietar drept compilații de loguri de infostealer.
Baza a fost scoasă offline în jurul datei de 15 iunie 2026, înainte ca cercetătorii să o poată investiga complet. Merită spus limpede ce înseamnă și ce nu înseamnă cifra: 24 de miliarde de înregistrări nu înseamnă 24 de miliarde de oameni. Aceleași conturi apar de multe ori, în compilații diferite, iar o parte dintre date sunt vechi. Asta nu schimbă însă concluzia operațională, pentru că atacatorului nu îi pasă de unicitate: el încearcă tot, automat.
Partea pe care aproape toată lumea o ratează: cookie-ul de sesiune
Când afli că o parolă a fost compromisă, reflexul e să o schimbi. Corect, dar insuficient. Infostealerele fură și cookie-urile de sesiune, adică fișierele pe care browserul le păstrează ca să te țină conectat. Un cookie de sesiune valid îl lasă pe atacator înăuntru fără să mai treacă prin pagina de autentificare. Fără parolă. Și, în multe cazuri, fără să treacă nici prin autentificarea în doi pași, pentru că acel pas a fost deja trecut atunci când sesiunea a fost creată.
Ce trebuie făcut, nu doar schimbat
După orice suspiciune de infectare, pe lângă schimbarea parolei trebuie invalidate sesiunile existente. În WordPress, regenerezi cheile și sărurile din wp-config.php, ceea ce deconectează pe toată lumea. În Google Workspace și Microsoft 365, există opțiunea de deconectare din toate sesiunile pentru un utilizator. În aplicațiile bancare și în panourile de hosting, caută „sesiuni active” și închide-le pe toate. Fără pasul ăsta, ai schimbat lacătul dar ai lăsat pe cineva înăuntru.
Este exact mecanismul pe care l-am explicat în articolul despre de ce cineva îți intră în cont deși ai schimbat parola, iar acum are în spate o cifră de 27 de milioane de credențiale recuperate într-o singură operațiune.
De ce s-a mutat totul pe identitate
Raportul Sophos State of Ransomware 2026, publicat pe 15 iulie 2026 pe baza unui sondaj cu 2.158 de responsabili IT și de securitate din 17 țări ale căror organizații au fost lovite de ransomware, arată o schimbare de fond. Pentru prima dată în patru ani, exploatarea vulnerabilităților nu mai este cauza principală.
Alte cifre din același raport, utile pentru o discuție de buget:
- Costul mediu de recuperare a urcat la 1,7 milioane de dolari, cu 11% mai mult decât anul anterior. Suma nu include răscumpărarea. Sunt zile de oprire, refăcut rețeaua, hardware înlocuit, clienți pierduți.
- Rata de criptare reușită a crescut la 56%, de la 50%, prima creștere după doi ani de scădere.
- Doar 34% dintre organizațiile mici, cu 100 până la 250 de angajați, au oprit atacul înainte de criptare, față de 46% la cele cu 3.001 până la 5.000 de angajați. Nu pentru că sunt neglijente, ci pentru că nu are cine să se uite.
- Cererea mediană de răscumpărare a scăzut la circa 698.000 de dolari, iar plata mediană la 769.000 de dolari.
O precizare de calibrare: eșantionul este format din organizații care au fost deja lovite, din 17 țări, și nu reprezintă media firmelor mici din România. Sumele nu se traduc unu la unu la o firmă de zece oameni din Cluj. Ce se traduce este proporția: aproape opt din zece atacuri pornesc de la o identitate compromisă, nu de la o vulnerabilitate exotică.
Ce faci concret, în ordinea impactului
Autentificare în doi pași peste tot, nu doar pe email
Panoul site-ului, cPanel sau panoul de hosting, registrarul de domeniu, contul de la banca, gateway-ul de plată, contul de Google sau Microsoft. Un cont fără al doilea factor este o parolă care așteaptă să fie găsită într-o compilație. Pașii sunt în ghidul nostru despre 2FA.
Invalidează sesiunile, nu doar parolele
După orice infectare suspectată, deconectează toate sesiunile active. Este singurul pas care contează dacă atacatorul are deja cookie-ul.
Verifică ce s-a scurs deja
Adresele de email ale firmei se pot verifica gratuit în serviciile publice de scurgeri de date. Dacă o adresă apare, tratează toate parolele folosite cu ea ca fiind publice, nu doar pe cea din breșa respectivă.
Manager de parole, ca să nu se refolosească nimic
Marea putere a unei compilații de credentiale nu vine din parola furată, ci din faptul că același om o folosește în alte cinci locuri. Un manager de parole rupe lanțul, și e mai ieftin decât o zi de oprire.
Limitare de rată și restricționarea panourilor de administrare
Când miliarde de perechi utilizator-parolă circulă, atacul care urmează nu e țintit, e automat. O regulă de rate limiting pe pagina de autentificare și restricționarea accesului la panoul de administrare fac diferența între zece mii de încercări pe minut și zece.
Treci pe passkey unde se poate
O passkey nu poate fi furată dintr-un browser și nu poate fi dictată la telefon, pentru că nu există un secret de tipat. Nu se poate peste tot încă, dar acolo unde se poate, e cel mai mare salt de securitate pe care îl faci în acest moment.
Detaliile pentru primul și ultimul pas sunt în ghidurile despre activarea autentificării în doi pași și despre ce este o passkey, iar verificarea propriilor adrese este explicată în cum verifici dacă o parolă ți-a fost scursă.
Ce nu rezolvă o acțiune de poliție
Operation Endgame este o veste bună reală, nu o știre de imagine: 326 de servere oprite chiar strică modelul de business al cuiva. Dar nu șterge datele deja furate. Cele 27 de milioane de credențiale recuperate sunt cele pe care le-au găsit autoritățile pe serverele confiscate. Ce fusese deja vândut mai departe circulă în continuare. Iar operațiuni similare din anii trecuți au fost urmate de reapariția aceleiași infrastructuri sub alt nume, în câteva luni.
Așa că mesajul nu este „au fost prinși, respirăm ușurați”. Este: presupune că parolele salvate în browserele din firma ta au fost deja citite cel puțin o dată și construiește ca și cum ar fi așa.
Surse
- Bilanțul Operation Endgame din iunie 2026: The Hacker News, confirmat independent de Help Net Security.
- Baza de date expusă cu 24 de miliarde de înregistrări, descoperită de Cybernews: Security Affairs.
- Cifrele privind cauzele atacurilor și costurile: Sophos, State of Ransomware 2026, publicat pe 15 iulie 2026.
Concluzie
Timp de zece ani, sfatul standard a fost „peticește-ți sistemele”. Rămâne valabil, dar în 2026 nu mai este primul pe listă. Când 79% dintre atacuri pornesc de la o identitate compromisă și când miliarde de parole circulă în compilații actualizate zilnic, cea mai ieftină și mai eficientă investiție este pe identitate: autentificare în doi pași peste tot, sesiuni invalidate după orice suspiciune, panouri de administrare închise și un manager de parole care oprește refolosirea. Dacă vrei să vedem împreună care dintre aceste puncte îți lipsesc acum, îți facem o evaluare gratuită și îți spunem exact ce am găsit.
Întrebări frecvente
Ce a fost Operation Endgame din iunie 2026?
O acțiune internațională coordonată de Europol și Eurojust, cu autorități din Belgia, Canada, Danemarca, Franța, Germania, Olanda, Marea Britanie și Statele Unite, desfășurată între 15 și 19 iunie 2026 și anunțată public pe 24 iunie. Au fost oprite 326 de servere și 142 de domenii, au fost recuperate aproximativ 27 de milioane de credențiale furate și au fost blocate active în criptomonede de circa 47 de milioane de dolari. Au participat și companii private: Bitdefender, Bitsight, ESET, Microsoft, IBM X-Force și Proofpoint.
Ce sunt StealC, Amadey și SocGholish?
StealC este un infostealer, adică un program care fură capturi de ecran, parole, cookie-uri de sesiune, date completate automat, date de card, istoric de navigare și credentiale din aplicații precum FileZilla, Outlook sau Telegram. Amadey este un loader, un program care aduce alte programe malițioase pe calculatorul deja infectat. SocGholish este un mecanism de acces inițial care păcălește vizitatorii unui site legitim compromis cu un fals mesaj de actualizare a browserului.
Ce era baza de date cu 24 de miliarde de înregistrări?
Un cluster Elasticsearch lăsat accesibil public, fără parolă, descoperit de cercetătorii Cybernews pe 12 iunie 2026. Conținea peste 24 de miliarde de înregistrări și peste 8,3 terabytes de date: nume de utilizator, adrese de email, parole în text clar și adresa paginii de autentificare corespunzătoare. Cel mai mare bloc, de 22,6 miliarde de înregistrări, era etichetat drept compilații de loguri de infostealer. Baza a fost scoasă offline în jurul datei de 15 iunie.
De ce nu ajunge să îmi schimb parola?
Pentru că infostealerele fură și cookie-urile de sesiune, nu doar parola. Un cookie de sesiune valid îl lasă pe atacator conectat fără să mai treacă prin pagina de autentificare, deci fără să aibă nevoie de parola nouă și, în multe cazuri, fără să treacă nici prin autentificarea în doi pași. Ca să scoți pe cineva afară cu adevărat, trebuie invalidate sesiunile existente, nu doar schimbată parola.
Site-ul meu de prezentare poate infecta vizitatorii?
Da, și exact asta face SocGholish. Un site prost întreținut este compromis, iar vizitatorilor li se afișează un fals mesaj de actualizare a browserului. Cine dă click se infectează. În cadrul operațiunii au fost curățate aproximativ 15.000 de site-uri WordPress infectate. Pentru o firmă mică, asta înseamnă că un site neglijat nu este doar un risc pentru tine, ci și pentru clienții tăi.
Ce funcționează, de fapt, împotriva acestor atacuri?
Datele din raportul Sophos State of Ransomware 2026 arată direcția: 79% dintre atacurile de ransomware au pornit de la o abordare bazată pe identitate, iar exploatarea de vulnerabilități a scăzut la 18%. Deci prioritatea este identitatea: autentificare în doi pași peste tot, invalidarea sesiunilor după orice suspiciune, limitare de rată pe paginile de autentificare, restricționarea accesului la panourile de administrare și trecerea treptată la passkey acolo unde se poate.
Citește și
AmenințăriCe este un infostealer și de ce e periculos
Un infostealer fură parolele și cookie-urile salvate de pe dispozitiv, iar cu un cookie de sesiune poate ocoli chiar autentificarea în doi pași. Vezi cum funcționează, cum ajunge la tine și ce faci dacă ești infectat.
GhiduriVerifici dacă parola ta a fost într-o scurgere de date
Datele tale pot fi deja într-o scurgere fără să știi. Vezi cum verifici în siguranță dacă emailul sau parola ta au fost expuse, cu Have I Been Pwned și instrumentele din browser, și ce faci apoi.
GhiduriAutentificarea în doi pași (2FA): ce e și cum o activezi
Parola singură nu mai ajunge. Vezi ce este autentificarea în doi pași, de ce codul prin SMS e cea mai slabă variantă, ce alternativă e mai sigură și cum activezi 2FA pe conturile importante, pas cu pas.