Целият ИТ отдел на Air Serbia се бори с атака, която никой не може да види, но всички вече са усетили.
Air Serbia стана жертва на кибератака, чиито последици засегнаха вътрешните процеси на компанията. Цифровата криза започна в първите дни на юли 2025 г. и все още продължава. Една от първите забележими последици беше невъзможността да се издадат фишовете за заплати за месец юни – служителите получиха заплатите си, но самите документи бяха недостъпни поради блокирани автоматизираните процеси.
Според вътрешните уведомления, получени от служителите на авиокомпанията, ИТ отделът е открил признаци на целенасочени атаки още на 4-ти юли. На фона на продължаващите заплахи е било препоръчано спешно да се адаптират работните планове, като се активират разпоредбите на плана за непрекъсваемост на дейността. Специално внимание е обърнато на безопасното поведение в интернет: служителите са призовани да не отварят имейлите, маскирани като служебни, особено ако се предполага, че са изпратени от тяхното собствено име.
На 7-ми юли започна активната фаза на реагиране. Всички пароли бяха нулирани, служебните акаунти бяха деактивирани, а центровете за данни бяха поставени в демилитаризирана зона. Това доведе до сривове в синхронизацията на паролите и до нарушаване на работата на редица автоматизирани задачи. За да засили защитата, компанията забрани достъпа до интернет за всички крайни устройства, като позволи само посещения на отделни страници в домейна airserbia.com.
Освен това тя започна да инсталира нов софтуер за сканиране и сигурност на всички работни станции, а по-късно и нов VPN клиент. Първата вълна на смяна на паролите беше последвана от още две – на 9-ти и 11-ти юли. По време на вторите служителите бяха задължени да оставят компютрите си включени и заключени, преди да напуснат, за да може ИТ отделът да продължи да работи в тяхно отсъствие.

Източници, близки до ситуацията, твърдят, че атаката е засегнала ключовата инфраструктура на Air Serbia, включително Active Directory. Характерът на проникването все още не е окончателно определен, но има предположения, че е използван зловреден софтуер, вероятно infostealer – програма, която събира чувствителни данни. Нарушителите не са поискали откуп, което може да означава или шпионска мотивация, или подготовка за по-нататъшни атаки, включително възможно използване на рансъмуер.
Особено тревожно е, че липсва пълната картина на случилото се – поради липсата на регистри за сигурността е невъзможно да се определи точният момент на проникването. Според вътрешни лица нападателите са следили уязвимостите в системата на Air Serbia от началото на 2024 г., а изтичането на информация за евентуално компрометиране на инфраструктурата е започнало да се разпространява в техническите форуми още тогава.
Компанията и преди е преживявала DDoS атаки – през 2025 г., но сегашният инцидент е най-мащабният. Докато тече разследването, някои служители изразиха загриженост, че ръководството може да не съобщи публично за проникването, въпреки че последствията могат да засегнат личните данни.
На фона на инцидента новината за рекордните резултати на авиокомпанията е особено контрастна: през 2024 г. Air Serbia ще превози 4,4 млн. пътници – с 6% повече в сравнение с предходната, също рекордна, година.
Air Serbia и сръбските държавни органи все още не са дали официален коментар за инцидента.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!