Sari la conținut
UpTrust Cyber Security Defence

Amenințări

27 de milioane de parole recuperate de poliție și 24 de miliarde găsite într-o bază lăsată deschisă. Ce faci când parolele firmei tale circulă deja

În iunie 2026, poliția a scos din funcțiune trei rețele de malware care fură parole și a recuperat 27 de milioane de credențiale. În aceeași lună, cercetătorii au găsit o bază de date deschisă cu 24 de miliarde de înregistrări. Iată de ce schimbarea parolei nu este suficientă și ce funcționează.

Echipa UpTrust11 min citire
Mâini care tastează pe tastatura unui laptop

Iunie 2026 a fost o lună bună și o lună proastă, în aceeași săptămână. Bună, pentru că o acțiune internațională de poliție a scos din funcțiune trei rețele mari de programe care fură parole și a recuperat 27 de milioane de credențiale. Proastă, pentru că, tot atunci, cercetătorii au dat peste o bază de date lăsată deschisă pe internet, fără parolă, cu 24 de miliarde de înregistrări. Cele două cifre spun împreună un singur lucru pentru o firmă mică din România: parolele voastre circulă deja, iar schimbarea lor nu este suficientă.

Pe scurt

  • Operation Endgame, 15 până la 19 iunie 2026: 326 de servere și 142 de domenii oprite, 27 de milioane de credențiale recuperate, circa 47 de milioane de dolari în criptomonede blocate.
  • Au fost vizate StealC (fură date), Amadey (aduce alte programe) și SocGholish (fals mesaj de actualizare a browserului). Au fost curățate și circa 15.000 de site-uri WordPress infectate.
  • Pe 12 iunie 2026, un cluster Elasticsearch public, fără parolă, conținea peste 24 de miliarde de înregistrări și 8,3 terabytes de date, cu parole în text clar.
  • Raportul Sophos din iulie 2026: 79% dintre atacurile de ransomware pornesc de la identitate, iar exploatarea de vulnerabilități a scăzut la 18%.
  • Concluzia practică: prioritatea nu mai este peticirea, ci identitatea. Iar schimbarea parolei nu invalidează un cookie de sesiune deja furat.

Ce s-a întâmplat în Operation Endgame

Între 15 și 19 iunie 2026, autorități din Belgia, Canada, Danemarca, Franța, Germania, Olanda, Marea Britanie și Statele Unite, coordonate de Europol și Eurojust, au demontat infrastructura a trei familii de programe malițioase. Acțiunea a fost anunțată public pe 24 iunie. Alături de autorități au lucrat și companii private: Bitdefender, Bitsight, ESET, Microsoft, IBM X-Force și Proofpoint.

Bilanțul publicat:

  • 326 de servere dezafectate și 142 de domenii preluate;
  • aproximativ 27 de milioane de credențiale furate, recuperate;
  • circa 47 de milioane de dolari în active de criptomonedă, identificate și restricționate;
  • 18.000 de calculatoare-victimă identificate, cărora li s-a tăiat legătura cu atacatorii;
  • peste 140.000 de calculatoare infectate observate la nivel global doar în primele două săptămâni din mai 2026.

Cele trei programe și de ce contează fiecare

Detaliul din acțiunea de poliție care ar trebui să dea de gândit oricui are un site: au fost curățate aproximativ 15.000 de site-uri WordPress infectate cu SocGholish. Un site neglijat nu este doar un risc pentru tine, ci și o capcană pentru clienții tăi. Cum ajung site-urile în starea asta și cum se curăță e descris în ghidul despre curățarea unui site WordPress virusat.

Mâini care tastează pe tastatura unui laptop, într-un birou luminos
Un infostealer nu are nevoie ca tu să greșești parola. Are nevoie o singură dată ca cineva din firmă să deschidă un fișier greșit. De acolo, ia tot ce era salvat în browser.

24 de miliarde de înregistrări, lăsate la vedere

Pe 12 iunie 2026, cercetătorii Cybernews au descoperit un cluster Elasticsearch accesibil public, fără parolă, care conținea peste 24 de miliarde de înregistrări și mai mult de 8,3 terabytes de date. Fiecare înregistrare includea numele de utilizator, adresa de email, parola în text clar și adresa paginii de autentificare corespunzătoare. Datele proveneau din 36 de surse distincte: peste 1,7 miliarde de înregistrări erau atribuite canalelor de criminalitate informatică de pe Telegram, iar cel mai mare bloc, de 22,6 miliarde, era etichetat chiar de proprietar drept compilații de loguri de infostealer.

Baza a fost scoasă offline în jurul datei de 15 iunie 2026, înainte ca cercetătorii să o poată investiga complet. Merită spus limpede ce înseamnă și ce nu înseamnă cifra: 24 de miliarde de înregistrări nu înseamnă 24 de miliarde de oameni. Aceleași conturi apar de multe ori, în compilații diferite, iar o parte dintre date sunt vechi. Asta nu schimbă însă concluzia operațională, pentru că atacatorului nu îi pasă de unicitate: el încearcă tot, automat.

Partea pe care aproape toată lumea o ratează: cookie-ul de sesiune

Când afli că o parolă a fost compromisă, reflexul e să o schimbi. Corect, dar insuficient. Infostealerele fură și cookie-urile de sesiune, adică fișierele pe care browserul le păstrează ca să te țină conectat. Un cookie de sesiune valid îl lasă pe atacator înăuntru fără să mai treacă prin pagina de autentificare. Fără parolă. Și, în multe cazuri, fără să treacă nici prin autentificarea în doi pași, pentru că acel pas a fost deja trecut atunci când sesiunea a fost creată.

Ce trebuie făcut, nu doar schimbat

După orice suspiciune de infectare, pe lângă schimbarea parolei trebuie invalidate sesiunile existente. În WordPress, regenerezi cheile și sărurile din wp-config.php, ceea ce deconectează pe toată lumea. În Google Workspace și Microsoft 365, există opțiunea de deconectare din toate sesiunile pentru un utilizator. În aplicațiile bancare și în panourile de hosting, caută „sesiuni active” și închide-le pe toate. Fără pasul ăsta, ai schimbat lacătul dar ai lăsat pe cineva înăuntru.

Este exact mecanismul pe care l-am explicat în articolul despre de ce cineva îți intră în cont deși ai schimbat parola, iar acum are în spate o cifră de 27 de milioane de credențiale recuperate într-o singură operațiune.

De ce s-a mutat totul pe identitate

Raportul Sophos State of Ransomware 2026, publicat pe 15 iulie 2026 pe baza unui sondaj cu 2.158 de responsabili IT și de securitate din 17 țări ale căror organizații au fost lovite de ransomware, arată o schimbare de fond. Pentru prima dată în patru ani, exploatarea vulnerabilităților nu mai este cauza principală.

Email malițios26%Phishing24%Credentiale compromise23%Exploatare de vulnerabilități18%Atacuri prin forță brută6%
Cauzele inițiale ale atacurilor de ransomware, conform raportului Sophos State of Ransomware 2026, pe un eșantion de 2.158 de organizații afectate. Împreună, cauzele legate de identitate ajung la 79%.

Alte cifre din același raport, utile pentru o discuție de buget:

  • Costul mediu de recuperare a urcat la 1,7 milioane de dolari, cu 11% mai mult decât anul anterior. Suma nu include răscumpărarea. Sunt zile de oprire, refăcut rețeaua, hardware înlocuit, clienți pierduți.
  • Rata de criptare reușită a crescut la 56%, de la 50%, prima creștere după doi ani de scădere.
  • Doar 34% dintre organizațiile mici, cu 100 până la 250 de angajați, au oprit atacul înainte de criptare, față de 46% la cele cu 3.001 până la 5.000 de angajați. Nu pentru că sunt neglijente, ci pentru că nu are cine să se uite.
  • Cererea mediană de răscumpărare a scăzut la circa 698.000 de dolari, iar plata mediană la 769.000 de dolari.

O precizare de calibrare: eșantionul este format din organizații care au fost deja lovite, din 17 țări, și nu reprezintă media firmelor mici din România. Sumele nu se traduc unu la unu la o firmă de zece oameni din Cluj. Ce se traduce este proporția: aproape opt din zece atacuri pornesc de la o identitate compromisă, nu de la o vulnerabilitate exotică.

Ce faci concret, în ordinea impactului

Detaliile pentru primul și ultimul pas sunt în ghidurile despre activarea autentificării în doi pași și despre ce este o passkey, iar verificarea propriilor adrese este explicată în cum verifici dacă o parolă ți-a fost scursă.

Ce nu rezolvă o acțiune de poliție

Operation Endgame este o veste bună reală, nu o știre de imagine: 326 de servere oprite chiar strică modelul de business al cuiva. Dar nu șterge datele deja furate. Cele 27 de milioane de credențiale recuperate sunt cele pe care le-au găsit autoritățile pe serverele confiscate. Ce fusese deja vândut mai departe circulă în continuare. Iar operațiuni similare din anii trecuți au fost urmate de reapariția aceleiași infrastructuri sub alt nume, în câteva luni.

Așa că mesajul nu este „au fost prinși, respirăm ușurați”. Este: presupune că parolele salvate în browserele din firma ta au fost deja citite cel puțin o dată și construiește ca și cum ar fi așa.

Surse

Concluzie

Timp de zece ani, sfatul standard a fost „peticește-ți sistemele”. Rămâne valabil, dar în 2026 nu mai este primul pe listă. Când 79% dintre atacuri pornesc de la o identitate compromisă și când miliarde de parole circulă în compilații actualizate zilnic, cea mai ieftină și mai eficientă investiție este pe identitate: autentificare în doi pași peste tot, sesiuni invalidate după orice suspiciune, panouri de administrare închise și un manager de parole care oprește refolosirea. Dacă vrei să vedem împreună care dintre aceste puncte îți lipsesc acum, îți facem o evaluare gratuită și îți spunem exact ce am găsit.

Întrebări frecvente

Ce a fost Operation Endgame din iunie 2026?

O acțiune internațională coordonată de Europol și Eurojust, cu autorități din Belgia, Canada, Danemarca, Franța, Germania, Olanda, Marea Britanie și Statele Unite, desfășurată între 15 și 19 iunie 2026 și anunțată public pe 24 iunie. Au fost oprite 326 de servere și 142 de domenii, au fost recuperate aproximativ 27 de milioane de credențiale furate și au fost blocate active în criptomonede de circa 47 de milioane de dolari. Au participat și companii private: Bitdefender, Bitsight, ESET, Microsoft, IBM X-Force și Proofpoint.

Ce sunt StealC, Amadey și SocGholish?

StealC este un infostealer, adică un program care fură capturi de ecran, parole, cookie-uri de sesiune, date completate automat, date de card, istoric de navigare și credentiale din aplicații precum FileZilla, Outlook sau Telegram. Amadey este un loader, un program care aduce alte programe malițioase pe calculatorul deja infectat. SocGholish este un mecanism de acces inițial care păcălește vizitatorii unui site legitim compromis cu un fals mesaj de actualizare a browserului.

Ce era baza de date cu 24 de miliarde de înregistrări?

Un cluster Elasticsearch lăsat accesibil public, fără parolă, descoperit de cercetătorii Cybernews pe 12 iunie 2026. Conținea peste 24 de miliarde de înregistrări și peste 8,3 terabytes de date: nume de utilizator, adrese de email, parole în text clar și adresa paginii de autentificare corespunzătoare. Cel mai mare bloc, de 22,6 miliarde de înregistrări, era etichetat drept compilații de loguri de infostealer. Baza a fost scoasă offline în jurul datei de 15 iunie.

De ce nu ajunge să îmi schimb parola?

Pentru că infostealerele fură și cookie-urile de sesiune, nu doar parola. Un cookie de sesiune valid îl lasă pe atacator conectat fără să mai treacă prin pagina de autentificare, deci fără să aibă nevoie de parola nouă și, în multe cazuri, fără să treacă nici prin autentificarea în doi pași. Ca să scoți pe cineva afară cu adevărat, trebuie invalidate sesiunile existente, nu doar schimbată parola.

Site-ul meu de prezentare poate infecta vizitatorii?

Da, și exact asta face SocGholish. Un site prost întreținut este compromis, iar vizitatorilor li se afișează un fals mesaj de actualizare a browserului. Cine dă click se infectează. În cadrul operațiunii au fost curățate aproximativ 15.000 de site-uri WordPress infectate. Pentru o firmă mică, asta înseamnă că un site neglijat nu este doar un risc pentru tine, ci și pentru clienții tăi.

Ce funcționează, de fapt, împotriva acestor atacuri?

Datele din raportul Sophos State of Ransomware 2026 arată direcția: 79% dintre atacurile de ransomware au pornit de la o abordare bazată pe identitate, iar exploatarea de vulnerabilități a scăzut la 18%. Deci prioritatea este identitatea: autentificare în doi pași peste tot, invalidarea sesiunilor după orice suspiciune, limitare de rată pe paginile de autentificare, restricționarea accesului la panourile de administrare și trecerea treptată la passkey acolo unde se poate.

Ecran de laptop care descarcă o actualizare de softwareAmenințări

Ce este un infostealer și de ce e periculos

Un infostealer fură parolele și cookie-urile salvate de pe dispozitiv, iar cu un cookie de sesiune poate ocoli chiar autentificarea în doi pași. Vezi cum funcționează, cum ajunge la tine și ce faci dacă ești infectat.

10 min citire
Sună