DNSC: vishingul conduce frauda cyber raportată în România
DNSC arată că înșelătoriile telefonice au reprezentat 42% din incidentele raportate în România în prima jumătate a lui 2026, înaintea phishingului și fraudei prin SMS. Pentru organizații, răspunsul nu este doar „avertizează mai mult”, ci o rutină verificabilă de canal independent, escaladare și exercițiu.
Articolul este publicat pe 26 iulie și folosește cele mai recente cifre DNSC publice disponibile la momentul publicării. În comunicatul din 15 iulie, DNSC a arătat că înșelătoriile telefonice, sau vishingul, au reprezentat 42% dintre incidentele raportate în prima jumătate a lui 2026. Phishingul a reprezentat 14%, iar frauda prin SMS (smishing) 13%. În acest set de date, apelul telefonic — nu doar emailul înșelător — este canalul de fraudă raportată cel mai frecvent.
Același comunicat spune că metodele nu sunt neapărat noi, însă atacatorii combină tot mai mult ingineria socială cu instrumente bazate pe AI. Modelul rămâne recognoscibil: provoacă emoție, impune urgență, apoi cere date, bani sau instalarea unei aplicații. Un caller ID familiar, un script sigur pe el sau un rol instituțional aparent nu transformă un apel nesolicitat într-un canal de încredere.
Ce se schimbă când apelul este suprafața de atac
Un mail gateway poate opri multe mesaje de phishing înainte ca un angajat să le vadă. Un apel vocal ocolește acel filtru și poate presa omul în timp real. Ținta poate fi un coleg din financiar căruia i se cere să aprobe o plată, un angajat căruia i se cere un cod, un client împins să instaleze remote access sau un om din service desk căruia i se cere resetarea unui cont.
Recomandarea DNSC este directă: nu instala aplicații la solicitarea unor pretinși agenți de investiții, nu te autentifica în internet banking prin link primit pe SMS sau email și folosește un alt canal de comunicare pentru a verifica un mesaj neașteptat. Echivalentul organizațional este o acțiune documentată de „oprește, verifică, escaladează”, pentru care nimeni nu este sancționat.
Protocol practic anti-vishing pentru echipe
- Nu aproba plăți și nu divulga parole, coduri MFA, coduri de recuperare sau date personale într-un apel nesolicitat, chiar dacă apelantul pretinde că este IT, bancă, autoritate sau executiv
- Închide apelul și sună independent la un număr din site-ul oficial, directorul intern sau contractul cunoscut — nu la un număr oferit de apelant sau prin SMS
- Tratează instalarea de remote access, screen sharing și instrucțiunile pentru o „aplicație de securitate” ca semnale de alarmă, dacă nu au fost inițiate printr-un proces de suport aprobat
- Creează un canal intern scurt de raportare pentru apeluri suspecte, cu numărul, ora, identitatea pretinsă, acțiunea cerută și eventualele date de plată sau cont menționate
- Oferă exerciții pe roluri pentru financiar, HR, procurement, executivi și service desk, fiindcă autoritatea și accesul lor îi fac ținte atractive
- Rulează un tabletop fără vină: un apelant creează urgență pentru schimbarea contului bancar al unui furnizor, resetarea MFA sau o amendă falsă; măsoară dacă angajații verifică prin canalul corect
De ce „am făcut un training o dată” nu este dovadă
O prezentare generică despre phishing nu demonstrează că oamenii pot rezista unui apel persuasiv în timp real. Înregistrează rolurile care au primit scenariul, acțiunea așteptată, finalizarea, rezultatele testelor, near miss-urile raportate și schimbările făcute după exercițiu. Astfel awareness-ul devine control măsurabil, nu un artefact de conformare.
DNSC a raportat și că peste șase din zece persoane de peste 50 de ani din studiul asociat au întâlnit cel puțin un tip de fraudă cibernetică. Este un memento util să nu reducem riscul la o singură categorie de vârstă sau la departamentul IT: clienți externi, membri de familie, contractori și fiecare rol intern poate fi împins să devină intermediarul uman de încredere al atacatorului.
NIS2 și organizațiile românești: fă controlul uman operațional
Managementul riscului sub NIS2 include igiena cibernetică și trainingul, dar rezultatul defensibil este o procedură care funcționează: angajatul știe răspunsul sigur, managerul vede acoperirea, iar echipa de securitate învață din raportări. Aceeași evidență susține reziliența când tentativa vizează un furnizor critic, un proces de plată sau contul unui administrator.
Awarely Learning poate livra module de awareness pe roluri, în română și engleză, dovezi de finalizare și cicluri de recertificare. Folosește-l împreună cu canale clare de verificare și raportare de incidente, nu ca înlocuitor pentru ele.
Surse verificate
Awarely Learning
Vezi platforma în acțiune
Alte articole
Awarely Monitor · 5 august 2026
CISA adaugă Langflow, N-central și Tomcat în KEV — termen federal 7 august, iar una dintre ele a alimentat deja un atac ransomware condus de AI
Awarely Learning · 5 august 2026
Analog Devices, ExfilSquad și cele 570.000 de înregistrări pe care nu le-a verificat nimeni: cum se citește o revendicare de breșă