Articles
Sep 23, 2026

Kibernetičke prijetnje u Europi

Različiti napadači, iste slabosti

Kibernetičke prijetnje u Europi

Kibernetičke prijetnje u Europi 2026.: što ENISA podaci znače za hrvatske organizacije

Što nam europski podaci zapravo govore o stvarnom riziku

Europska agencija za kibernetičku sigurnost ENISA objavila je 22. rujna novo izdanje izvještaja Threat Landscape 2026, kojim analizira kibernetičke prijetnje i incidente zabilježene tijekom 2025. godine.

Na prvi pogled neke brojke djeluju očekivano. Ransomware je i dalje ozbiljan problem, iskorištavanje ranjivosti ostaje važan način ulaska u sustave, phishing se nastavlja koristiti za krađu vjerodajnica, a javna uprava ponovno se nalazi među najčešće napadanim sektorima.

Ipak, važnija poruka izvještaja nije u tome koja je prijetnja zauzela prvo mjesto.

ENISA pokazuje da se različiti napadači sve češće oslanjaju na iste slabosti. Kibernetički kriminalci, haktivističke skupine i akteri povezani s državama mogu imati potpuno različite ciljeve, ali za ulazak u organizaciju često koriste iste ranjive sustave, kompromitirane korisničke račune, loše konfigurirane servise i nedovoljno zaštićene vanjske pristupe.

Za organizacije to znači da obrana ne treba početi pitanjem od kojeg se napadača treba zaštititi. Važnije je znati koje mogućnosti vlastito okruženje ostavlja otvorenima potencijalnom napadaču.

Najčešći incident nije nužno najveći rizik

Više od polovice incidenata koje je ENISA zabilježila tijekom promatranog razdoblja odnosilo se na distribuirane napade uskraćivanja usluge, poznatije kao DDoS.

Kod takvog napada veliki broj zahtjeva usmjerava se prema web-stranici, aplikaciji ili drugoj internetskoj usluzi kako bi je se preopteretilo i učinilo nedostupnom legitimnim korisnicima.

DDoS je činio približno 51 posto zabilježenih slučajeva. Velik dio tih aktivnosti bio je povezan s haktivističkim skupinama i geopolitičkim događajima, a mnogi napadi imali su ograničen ili kratkotrajan učinak. Tijekom 2025. ENISA je evidentirala 4.709 tvrdnji haktivističkih skupina o napadima usmjerenima na organizacije u državama članicama Europske unije, pri čemu se više od 89 posto odnosilo upravo na DDoS.

To je dobar primjer zašto statistiku o broju incidenata ne treba automatski izjednačiti s poslovnim rizikom.

Napad koji traje nekoliko minuta i privremeno uspori javnu web-stranicu ulazi u statistiku jednako kao incident zbog kojeg organizacija danima ne može koristiti poslovne sustave.

Zbog toga ENISA, unatoč znatno većem broju DDoS napada, ransomware i dalje izdvaja kao vrstu incidenta s najvećim kratkoročnim učinkom na pogođene organizacije.

Ransomware se više ne svodi samo na šifriranje podataka

Klasična slika ransomware napada bila je relativno jednostavna: napadač ulazi u mrežu, šifrira podatke i traži otkupninu za ključ kojim ih je moguće vratiti.

Današnji napadi često idu nekoliko koraka dalje. Prije samog šifriranja napadači mogu provesti dane ili tjedne unutar sustava, pokušavajući povećati svoje ovlasti, pristupiti sigurnosnim kopijama i pronaći podatke koje mogu ukrasti. Tek nakon toga slijedi završna faza napada.

Ako organizacija odbije platiti otkupninu, prijetnja više nije samo gubitak dostupnosti podataka. Napadači mogu zaprijetiti njihovom javnom objavom, prodajom ili izravnim kontaktiranjem korisnika i poslovnih partnera.

ENISA navodi da je među analiziranim financijski motiviranim aktivnostima ransomware činio 47,3 posto, dok su povrede podataka činile 36 posto.

Još je izraženiji pomak vidljiv u tehnikama najaktivnijih ransomware skupina. U ENISA-inoj analizi javno dokumentiranih tehnika tih skupina eksfiltracija, odnosno krađa podataka iz sustava, čini 73,3 posto zabilježenih tehnika, a šifriranje podataka 13,7 posto. ENISA procjenjuje da taj odnos vjerojatno potvrđuje širi pomak prema krađi podataka i iznudi.

Zbog toga sigurnosna kopija, iako nužna, ne rješava cijeli problem. Ona može pomoći vratiti podatke, ali ne može poništiti činjenicu da su povjerljive informacije već ukradene.

Upravo je to razlika između posjedovanja sigurnosne kopije i stvarne sposobnosti oporavka nakon incidenta. Organizacija mora znati ne samo može li vratiti podatke, nego koliko brzo može ponovno uspostaviti poslovanje i što će napraviti ako je kompromitacija zahvatila više sustava odjednom. ENISA je pritom identificirala 33 organizacije u Europskoj uniji koje su tijekom promatranog razdoblja bile napadnute više puta te kao mogući razlog ističe nedovoljnu obnovu i sanaciju sustava nakon prvog incidenta.

Prema podacima koje ransomware skupine javno objavljuju o svojim žrtvama, Hrvatska je među najmanje zastupljenim državama članicama, s udjelom od 0,5 posto. Taj podatak ne znači da je rizik ransomwarea u Hrvatskoj nizak. Najzastupljenije države u pravilu su i najveća europska gospodarstva, a javno dostupni izvori ne obuhvaćaju incidente koji nikada nisu javno objavljeni ili ih ransomware skupine nisu javno navele među svojim žrtvama.

Ranjivosti i dalje otvaraju vrata

Tijekom 2025. objavljeno je više od 48.000 novih sigurnosnih ranjivosti kojima je dodijeljena CVE oznaka. To predstavlja rast od približno 22 posto u odnosu na prethodnu godinu.

Sam broj ranjivosti pokazuje jedan praktičan problem: organizacije više ne mogu sve propuste tretirati jednako.

Nije svaka ranjivost jednako opasna i nije svaki sustav jednako važan.

Sigurnosni propust na internom testnom poslužitelju koji nije dostupan s interneta nema isti rizik kao ranjivost na VPN uređaju preko kojeg se zaposlenici udaljeno spajaju u poslovnu mrežu.

ENISA pokazuje koliko je iskorištavanje ranjivosti i dalje važno za početni pristup. Među incidentima neovlaštenog pristupa za koje je bilo moguće utvrditi način ulaska u sustav, oko 60 posto uključivalo je iskorištavanje ranjivosti.

Ovu brojku ipak treba pravilno čitati. Konkretan način ulaska bilo je moguće utvrditi samo kod približno pet posto analiziranih slučajeva neovlaštenog pristupa. Zato nije ispravno zaključiti da 60 posto svih kibernetičkih napada počinje iskorištavanjem ranjivosti.

Zaključak je jednostavniji: kada je napadački put poznat, ranjivi sustavi i dalje se vrlo često pojavljuju kao ulazna točka.

Problem dodatno raste ako organizacija ni sama nema potpunu sliku sustava koje je izložila internetu.

Zaboravljena poddomena, stari VPN portal, testna aplikacija ili poslužitelj koji više nema jasnog vlasnika mogu godinama ostati izvan redovitog procesa ažuriranja. Napadaču pritom nije važno nalazi li se taj sustav u službenom inventaru, važno mu je samo da postoji i da mu je dostupan.

Dobar primjer je aktivnost skupine Hazy Hawk, koja je ciljala i organizacije u nekoliko država članica Europske unije. Skupina preuzima napuštene poddomene tako što iskorištava stare DNS zapise, odnosno zapise koji povezuju naziv domene s određenom internetskom uslugom, a i dalje upućuju na ugašene usluge u oblaku. Ako organizacija ukloni uslugu, ali ne ukloni povezani DNS zapis, napadač može ponovno registrirati napušteni resurs i preuzeti kontrolu nad poddomenom koja i dalje djeluje kao legitimni dio službene domene organizacije. Takvi slučajevi pokazuju kako zaboravljena digitalna imovina može postati stvarna sigurnosna slabost.

To je isti problem na kojem se temelji upravljanje napadačkom površinom: prije nego što organizacija može zaštititi svoju infrastrukturu, mora znati što joj je uopće vidljivo izvana.

Phishing ostaje učinkovit jer iskorištava povjerenje

Tehnologija napreduje, ali socijalni inženjering i dalje je jedan od najjednostavnijih načina zaobilaženja tehničke zaštite.

Kod socijalnog inženjeringa napadač ne pokušava nužno probiti sigurnosni sustav. Umjesto toga pokušava uvjeriti korisnika da mu sam omogući pristup.

Najčešći primjer je phishing, odnosno lažna poruka, prijavna stranica ili drugi oblik komunikacije kojim se korisnika navodi da otkrije lozinku, odobri prijavu ili pokrene zlonamjerni sadržaj.

ENISA navodi da phishing ostaje dominantna tehnika među identificiranim oblicima socijalnog inženjeringa. Posebno bilježi rast tehnike ClickFix, kod koje napadač korisniku prikazuje lažnu grešku ili problem i daje mu upute kako ga navodno riješiti. Korisnik zatim sam kopira i pokreće naredbu kojom zapravo omogućuje izvršavanje zlonamjernog koda.

Takvi napadi dobro pokazuju zašto tehničke kontrole same po sebi nisu dovoljne.

Korisnik može imati antivirus, višefaktorsku autentikaciju i ažurirano računalo, ali ako ga napadač uvjeri da svjesno pokrene određenu radnju, dio zaštitnih mehanizama može biti zaobiđen.

Zato sigurnosna svijest ne bi trebala biti jednokratna godišnja edukacija. Zaposlenici trebaju razumjeti kako izgledaju suvremeni pokušaji prijevare, zašto napadači stvaraju osjećaj hitnosti i zašto legitimna tehnička podrška neće od njih tražiti nasumično kopiranje naredbi pronađenih u poruci ili na web-stranici.

Javna uprava je najčešće na meti, ali brojka ima kontekst

Prema ENISA-inim podacima, javna uprava bila je najčešće napadani sektor i činila je oko 32 posto zabilježenih incidenata.

Slijede poslovne usluge i promet s približno osam posto, proizvodnja sa sedam posto te financijski sektor sa šest posto.

To ne znači da je javna uprava automatski tehnički najslabiji sektor.

Čak 82 posto incidenata zabilježenih u javnoj upravi odnosilo se na ideološki motivirane DDoS napade. Broj napada zato je snažno povezan s političkim i geopolitičkim događajima, a ne isključivo s razinom tehničke zaštite.

Za hrvatske organizacije posebno je zanimljiv drugi podatak.

Oko 73 posto incidenata koje je ENISA zabilježila odnosilo se na ključne i važne subjekte prema NIS2 direktivi.

Riječ je upravo o sektorima na koje se odnosi hrvatski Zakon o kibernetičkoj sigurnosti, uključujući energetiku, promet, zdravstvo, vodne usluge, digitalnu infrastrukturu, javnu upravu i niz drugih djelatnosti.

NIS2 i Zakon o kibernetičkoj sigurnosti zato nisu nastali u vakuumu. Obveze upravljanja rizicima, sigurnosti dobavljača, upravljanja incidentima, kontinuiteta poslovanja i edukacije izravno odgovaraju obrascima napada koji se već događaju u europskim organizacijama.

Organizacija više ne štiti samo vlastitu infrastrukturu

Jedan od važnijih naglasaka ovogodišnjeg izvještaja odnosi se na digitalne ovisnosti.

Poslovni sustav danas rijetko postoji izolirano.

Elektronička pošta može biti u oblaku, poslovna aplikacija kod vanjskog dobavljača, sigurnosni nadzor kod specijaliziranog pružatelja usluge, podaci u podatkovnom centru treće strane, a udaljeni pristup zaposlenika ovisiti o još jednom vanjskom sustavu.

Svaka takva usluga stvara ovisnost.

Ako jedan ključni dobavljač bude kompromitiran, problem se može proširiti na desetke ili stotine njegovih korisnika. ENISA zato posebno upozorava na napade na dobavljački lanac i druge oblike kompromitacije trećih strana, gdje jedan incident može proizvesti velik broj povezanih žrtava.

Za organizaciju to mijenja način razmišljanja o vlastitoj sigurnosti.

Više nije dovoljno znati jesu li vlastiti poslužitelji ažurirani. Potrebno je znati koji vanjski pružatelji imaju pristup sustavima i podacima, koje njihove usluge predstavljaju kritičnu ovisnost i što se događa ako jedna od njih prestane raditi.

Sigurnost dobavljača time prestaje biti samo pitanje ugovora i postaje dio stvarnog upravljanja kibernetičkim rizikom.

Umjetna inteligencija ubrzava postojeće napade

Umjetna inteligencija ne pojavljuje se u ENISA-inu izvještaju kao potpuno nova vrsta prijetnje koja mijenja sva dosadašnja pravila.

Napadači je zasad prije svega koriste kako bi postojeće aktivnosti učinili bržima i dostupnijima.

Može pomoći u pisanju uvjerljivijih phishing poruka, prijevodu sadržaja na više jezika, automatizaciji dijela istraživanja cilja ili izradi lažnog teksta, zvuka i videa.

Istodobno se i sami sustavi umjetne inteligencije sve više uvode u poslovna okruženja, čime nastaje nova imovina koju organizacija mora zaštititi. ENISA zato upozorava na dvostruku ulogu umjetne inteligencije: ona napadačima olakšava dio posla, ali istodobno stvara dodatne sustave, podatke i integracije koje je moguće napasti.

Za 2026. ENISA procjenjuje da će umjetna inteligencija vjerojatno sve češće podržavati različite faze napada, uz moguće eksperimente s većim stupnjem automatizacije. To ne znači da se osnovna logika napada mijenja, nego da napadači dio postojećih koraka mogu provoditi brže i uz manje ručnog rada.

AI ne uklanja potrebu za upravljanjem pristupima, ažuriranjem sustava, zaštitom korisničkih računa, nadzorom događaja ili kvalitetnim planom odgovora na incident.

Napadač može koristiti nove alate, ali vrlo često i dalje traži isti rezultat: račun kojem može pristupiti, ranjiv sustav koji može iskoristiti ili podatke koje može ukrasti.

Što ENISA podaci znače za hrvatske organizacije

Najkorisniji način čitanja Threat Landscape izvještaja nije traženje jedne prijetnje koju treba proglasiti najvažnijom.

DDoS je najčešći u statistici, ransomware ima veći neposredni poslovni učinak, phishing iskorištava korisnike, ranjivosti omogućuju početni pristup, a kompromitacija dobavljača može proširiti incident izvan granica jedne organizacije.

Iza svih tih scenarija ipak se ponavljaju isti problemi. Organizacija mora znati koje sustave ima i što joj je dostupno s interneta. Mora znati koje su ranjivosti stvarno kritične za njezino okruženje. Korisnički i posebno administrativni računi moraju biti adekvatno zaštićeni. Aktivnosti u ključnim sustavima moraju se nadzirati. Sigurnosne kopije moraju biti dostupne i stvarno upotrebljive za oporavak. Dobavljači i vanjski pristupi moraju biti uključeni u procjenu rizika.

Ni jedna od tih mjera nije nova. Ono što se mijenja jest okruženje u kojem ih organizacije moraju provoditi.

Broj ranjivosti raste, infrastruktura se sve više oslanja na vanjske servise, granice između različitih skupina napadača postaju manje važne, a isti sigurnosni propust može istodobno biti zanimljiv kriminalnoj skupini, haktivistima i akterima povezanim s državom.

Zbog toga je pogrešno promatrati kibernetičku sigurnost kao niz reakcija na pojedinačne prijetnje.

Cilj nije imati posebnu obranu za svaki novi ransomware, svaku haktivističku skupinu ili svaku novu metodu phishinga. Cilj je sustavno uklanjati slabosti koje različitim napadačima omogućuju da uopće uspiju.

Zaključak

ENISA Threat Landscape 2026 ne pokazuje da se kibernetička sigurnost potpuno promijenila. Pokazuje nešto važnije: poznate slabosti i dalje proizvode stvarne incidente, samo u sve povezanijem digitalnom okruženju.

Za hrvatske organizacije odgovor zato nije traženje jedne tehnologije koja će riješiti problem. Prijetnje se razvijaju, ali osnovni uvjeti koji im omogućuju uspjeh mnogo se sporije mijenjaju. Upravo zato njihovo uklanjanje ostaje najvažniji dio kibernetičke obrane.

Reference

• https://www.enisa.europa.eu/sites/default/files/2026-09/ENISA%20Threat%20Landscape%202026_Final.pdf

• https://www.enisa.europa.eu/news/exploring-the-evolution-of-the-cyber-threat-landscape-how-dependencies-weaken-our-digital-resilience

// Newsletter //

Prijava na newsletter

Budite u toku s najnovijim sigurnosnim upozorenjima, analizama i praktičnim savjetima naših stručnjaka.

Thanks for joining our newsletter.
Oops! Something went wrong.
Subscribe To Our Weekly Newsletter - Cybersecurity X Webflow Template