
Hrvatska je zabilježila 1.203 kibernetička incidenta — phishing prednjači

Prema CARNET-ovoj objavi od 6. listopada 2026., Nacionalni CERT u Hrvatskoj je od početka godine do kraja rujna zabilježio 1.203 kibernetička incidenta: 439 phishing napada (36 %), 289 neželjenih poruka (24 %) i 224 ostale financijski motivirane prijevare (19 %), gotovo jednako kao u istom razdoblju 2025. godine. Phishing je najveća pojedinačna kategorija u toj evidenciji, koja obuhvaća prvih devet mjeseci godine.
Među zabilježenim obrascima su poruke koje oponašaju sustav e-Građani i državne institucije, prijevare vezane uz stvarne turističke rezervacije te poruke poslane s preuzetih računa na WhatsAppu. Hrvoje Josip Balen, predsjednik HUP-ICT-a, u razgovoru za Poslovni dnevnik rekao je: „Phishing napadi su zapravo najčešći oblik hakiranja jer ‘udaraju’ na emocije i slabost samih ljudi, a ne toliko na tehnologiju”. Za primatelja je presudan zahtjev u poruci: unos lozinke, slanje kartičnih podataka ili dodatna uplata.
Što raspodjela incidenata govori o prijetnjama
Vodeće kategorije pokazuju koliko je često prvi dodir s prijetnjom obična poruka. Kod phishinga napadač se predstavlja kao poznata usluga, ustanova ili osoba kako bi došao do pristupnih i financijskih podataka. Neželjene poruke šira su kategorija: neočekivana poruka može biti smetnja, ali sama njezina prisutnost ne znači da je primatelj predao podatke ili pretrpio financijsku štetu.
Ostale financijski motivirane prijevare razlikuju se po tome što napadač može tražiti izravnu uplatu, bez krađe lozinke. Broj obrađenih incidenata zato ne treba čitati kao broj građana koji su izgubili novac, niti kao ukupan broj sumnjivih poruka koje su stigle u hrvatske sandučiće. Statistika prikazuje slučajeve u evidenciji CERT-a i njihove kategorije, a ne osobnu vjerojatnost da će pojedini korisnik biti napadnut.
Kako se vodeći rizici pojavljuju u poruci
Razlika između kategorija postaje korisna kada se poruka svede na četiri pitanja: tko se navodno javlja, što traži, koji bi podatak ili novac mogao dobiti i kojim se putem zahtjev može provjeriti. Sljedeći primjeri opisuju moguće mamce, a nisu dodatni slučajevi iz statistike.
- Phishing: poruka se može predstavljati kao obavijest usluge e-Građani i tražiti prijavu preko priložene poveznice. Napadaču mogu biti korisni korisničko ime, lozinka ili drugi povjerljivi podaci uneseni na oponašanoj stranici. Sigurna prva reakcija jest otvoriti uslugu preko ranije poznate adrese i ondje provjeriti postoji li doista obavijest.
- Neželjena poruka: neočekivana ponuda ili obavijest može tražiti odgovor, otvaranje poveznice ili ostavljanje kontaktnih podataka. Prije bilo kakve radnje treba pogledati stvarnu adresu pošiljatelja i točno utvrditi što se traži. Sumnjivu poveznicu ne treba otvarati samo zato što poruka izgleda uredno ili spominje poznatu tvrtku.
- Financijska prijevara: zahtjev za dodatnom uplatom uz turističku rezervaciju može djelovati uvjerljivo jer sadrži stvarne podatke o putovanju. Upravo zato podatak o rezervaciji nije dovoljan dokaz da se javio pružatelj usluge. Uplatu ili zahtjev za kartičnim podacima treba provjeriti preko kontakta ili računa koji je korišten pri rezervaciji, ne preko adrese navedene u novoj poruci.
- Poruka s preuzetog računa: poznato ime na WhatsAppu može prikriti činjenicu da račun više ne kontrolira njegov vlasnik. Ako poruka iznenada traži novac ili podatke, prvi je korak nazvati tu osobu drugim kanalom. Povjerenje u ranije razgovore ne potvrđuje identitet pošiljatelja nove poruke.
Što se mijenja za malu tvrtku
Isti mamac može imati drukčiju posljedicu kada stigne na poslovnu adresu. Lozinka za korisnički račun može otvoriti pristup poslovnoj komunikaciji, a neprovjerena promjena podataka za uplatu može preusmjeriti novac. Zato je kod zahtjeva koji odstupa od uobičajenog postupka važna jednostavna navika: potvrditi ga preko ranije poznatog kontakta, osobito kada poruka traži žurnu prijavu ili plaćanje.
Dio poslovnih prijetnji pritom uopće ne počinje porukom zaposleniku. Zlonamjerne verzije biblioteke Axios u kompromitiranom lancu opskrbe i kritične ranjivosti određenih uređaja MikroTik izloženih internetu bile su predmet zasebnih upozorenja. Takvi slučajevi traže reakciju osobe koja održava softver ili mrežu; provjera pošiljatelja rješava rizik lažnog zahtjeva, ali ne uklanja ranjivost uređaja.
Za prijavu phishinga potrebna je izvorna poruka
CERT-ove upute za phishing savjetuju da se ne slijede poveznice iz sumnjivih i neočekivanih poruka te da se prije unosa povjerljivih podataka provjeri stvarna adresa stranice. Za prijavu phishinga traže izvornu e-poruku s potpunim zaglavljem; ako je uključena lažna mrežna stranica, treba priložiti i njezinu adresu. Zaglavlje sadrži tehničke podatke koji se obično ne vide u otvorenoj poruci.
Snimka zaslona može pokazati tekst mamca, ali ne zamjenjuje izvornu e-poruku sa zaglavljem. Zbog toga sumnjivu poruku vrijedi sačuvati dok se provjerava zahtjev ili priprema prijava. Ako je zahtjev vezan uz uplatu, karticu ili pristup računu, odvojena provjera putem poznatog kontakta može zaustaviti štetnu radnju prije nego što napadač dobije ono što traži.
Pročitajte i:
Povezani članci


Javna uprava nosi 32% kibernetičkih incidenata koje je analizirao ENISA

Poslovna poruka nakon smjene: Hrvatska štiti odmor, ne gumb „offline”

Signal ili WhatsApp: ista enkripcija ne znači istu privatnost

Kit ili MailerLite: 10.000 besplatnih kontakata nije cijela računica

SharePoint zakrpa postoji od kolovoza, a CVE-2026-65660 sada se iskorištava
Pretplatite se na naš newsletter
Primajte najnovije vijesti o Web3-u, AI-ju i kriptovalutama izravno u svoj sandučić.