Iza kulisa

Osam sitnica koje zajedno obore ceo sistem

28.07.2026 · 5 min čitanja

Kad testiramo neki sistem, klijent nas najčešće pita isto: „Je l' ima nešto kritično?" I očekuje jedan veliki, strašan nalaz. Crvenu lampicu.

Ali stvarnost je drugačija — i mnogo opasnija. Najgore što smo videli nikad nije bila jedna velika rupa. Bilo je osam sitnica, od kojih bi svaka pojedinačno prošla kao „ma, popravićemo kad stignemo". Spojene, srušile su ceo sistem — od običnog linka do potpune kontrole nad administratorom.

Ovih dana smo takav lanac rekonstruisali u laboratoriji, korak po korak. Evo kako izgleda — namerno bez tehnike, jer poenta nije da ga ponoviš, nego da shvatiš kako napadač razmišlja.

Lanac, karika po karika

1. Mamac koji izgleda pravo. Link koji na prvi pogled vodi na pravu firmu — a zapravo vodi napadaču. Oko ne vidi razliku.
2. Krađa lozinke — iza tvojih leđa. Dok žrtva gleda jednu stranicu, druga se tiho pretvara u lažnu prijavu. Ona unese lozinku sama.
3. Proboj dvofaktorske zaštite. Napadač već ima lozinku, pa žrtvu zatrpa zahtevima za odobrenje dok ona, izmučena, ne pritisne „Da".
4. Širenje na sve ostale. Jednom unutra, ostavi nevidljivu zamku koja krade pristup svakome ko otvori tu stranicu — uključujući admina.
5. Preuzimanje gazde. Sa admin pristupom, tri sitne slabosti spojene — i napadač je sada vlasnik sistema.
Nijedan od ovih koraka, sam za sebe, nije „kritičan". Svaki bi na izveštaju stajao kao žuta ili narandžasta lampica. Zajedno — crvena, i to najgora.

Zašto ovo skoro niko ne uhvati

Zato što alati i skeneri gledaju pojedinačne rupe i rangiraju ih izolovano. Napadač ne razmišlja tako. On gleda put — najkraći niz sitnica koji ga vodi do cilja. Firma koja popravi samo „ono crveno" ostaje otvorena za lanac koji počinje od pet „bezopasnih" žutih.

Zato pravi red team ne isporučuje spisak nalaza. Isporučuje priču napada — kako se karike spajaju kod baš tvog sistema, i koju jednu kariku da preseku da ceo lanac padne.

Hoćeš da naučiš da vidiš lanac, ne samo rupe?

Ovo je način razmišljanja koji razdvaja nekog ko čita izveštaj skenera od nekog ko stvarno razume napad. U Red Team Akademiji te učimo tačno to — na sopstvenim laboratorijama, uživo, korak po korak.

🩸 Uđi u Akademiju