Kibernapad na uslugu razmjene poruka treće strane koštao je odjel vlade Queenslanda 809.000 dolara. Prema izvješću The Cyber Expressa, CDSB je izgubio novac nakon što je usluga razmjene poruka treće strane zloupotrijebljena za financijsku korist u srpnju 2025. Incident je koristan podsjetnik da je sigurnost organizacije jaka koliko i najslabija usluga na koju se oslanja, čak i kada ta organizacija radi u području kibernetičke sigurnosti.

Što se dogodilo u CDSB-u

Poznate činjenice su kratke. CDSB, odjel u Queenslandu, izgubio je 809.000 dolara nakon kibernapada u srpnju 2025. Napadači nisu morali izravno savladati obranu samog odjela. Umjesto toga, usluga razmjene poruka treće strane koju je odjel koristio zloupotrijebljena je za financijsku korist.

Izvorno izvješće ne opisuje tehniku koja je korištena, koliko je dugo aktivnost ostala neotkrivena ni je li novac vraćen. Nećemo spekulirati o tim točkama. Ono što izvješće utvrđuje jest oblik incidenta: vanjski komunikacijski alat, financijski motiv i gubitak od šest znamenki.

Kako se odvija kibernapad na uslugu razmjene poruka treće strane

Platforme za razmjenu poruka nalaze se u osjetljivom položaju. Prenose upute, odobrenja, obavijesti, a ponekad i autentifikacijske kodove. Kada organizacija dio tog prometa prepusti vanjskom pružatelju usluga, predaje i dio svog modela povjerenja. Ako su kontrole pružatelja slabe ili ako njegovu uslugu može zloupotrijebiti netko tko dobije pristup, kupac može na kraju snositi financijsku štetu.

Ovo je općenit obrazac, a ne potvrđen opis CDSB-ovog slučaja. Zloupotreba usluge razmjene poruka za financijsku korist može u načelu poprimiti nekoliko oblika, poput lažnog predstavljanja pouzdanih pošiljatelja ili iskorištavanja pristupa usluge za slanje prijevarnih zahtjeva. Javno izvješće ne navodi koji se, ako ikojima, od njih primijenio ovdje. Pouka je jednostavno da je sloj razmjene poruka legitiman cilj i da napadači idu tamo gdje je proces najmanje zaštićen.

Također je važno da je zloupotrijebljena usluga treće strane. Interni sustavi odjela možda su bili dobro zaštićeni, no gubitak se ipak dogodio. Sigurnosni pregledi koji se zaustavljaju na vlastitom obodu organizacije u potpunosti propuštaju ovakvu vrstu izloženosti.

Zašto rizik dobavljača i opskrbnog lanca neprestano iznenađuje organizacije

Rizikom opskrbnog lanca teško je upravljati iz nekoliko praktičnih razloga.

  • Vidljivost je ograničena. Organizacije često znaju koje dobavljače plaćaju, ali ne i svaki alat koji zaposlenici usvoje ni točno kako svaki dobavljač štiti svoju platformu.
  • Povjerenje se nasljeđuje. Kada je usluga razmjene poruka integrirana u radne tokove, njezine se poruke obično tretiraju kao legitimne prema zadanim postavkama.
  • Odgovornost je nejasna. Kada nešto pođe po zlu, može biti nejasno je li to trebao uhvatiti kupac ili pružatelj usluga, što usporava odgovor.
  • Kompromitacija može biti tiha. Neki su upadi osmišljeni da ostanu skriveni dulje vrijeme. Zlonamjerni softver poput rootkita osmišljen je da se sakrije od korisnika i sigurnosnih alata, što je podsjetnik da odsutnost vidljivih alarma ne dokazuje odsutnost problema.

Druge su se organizacije suočile sa sličnim kritičnim točkama putem vanjskih pružatelja usluga. Zajednički je element da odnos s jednim dobavljačem može postati put najmanjeg otpora, bez obzira na to koliko je zreo vlastiti sigurnosni program kupca.

Što to znači za vas

Ne morate voditi vladin odjel da bi se ova priča odnosila na vas. Pojedinci i mala poduzeća svakodnevno se oslanjaju na vanjske usluge razmjene poruka, SMS-a, e-pošte i chata, često za poništavanje lozinki, potvrde plaćanja i kontakt s korisnicima.

Ako se usluga na koju se oslanjate zloupotrijebi, posljedice mogu doći do vas putem prijevarnih poruka koje izgledaju vjerodostojno ili putem financijskih zahtjeva koji kao da dolaze iz pouzdanog izvora. Za organizacije je pouka oštrija: slabost dobavljača može postati vaš financijski gubitak, a vaš ugled trpi udarac zajedno s novcem.

Što pojedinci i organizacije mogu učiniti da smanje izloženost

Ne postoji način da se rizik trećih strana u potpunosti otkloni, ali nekoliko navika značajno ga smanjuje.

  1. Popišite svoje komunikacijske alate. Navedite svaku uslugu razmjene poruka, SMS-a, chata i obavijesti koja dotiče osjetljive podatke ili financijska odobrenja, uključujući one koje su timovi neformalno usvojili.
  2. Postavite dobavljačima izravna pitanja. Kako kontroliraju pristup svojoj platformi? Kako otkrivaju zloupotrebu? Kakav je njihov postupak obavještavanja kupaca o incidentu?
  3. Ograničite što kroz njih prolazi. Izbjegavajte slanje vjerodajnica, potpunih podataka o računu ili uputa za plaćanje kanalima koje ne možete provjeriti.
  4. Provjerite financijske zahtjeve izvan kanala. Potvrdite svaku promjenu plaćanja ili hitan prijenos putem zasebnog, poznatog kanala, poput telefonskog poziva na broj koji već imate.
  5. Primijenite najmanje privilegije. Ograničite koji računi i integracije mogu slati poruke u vaše ime i redovito pregledavajte taj popis.
  6. Nadzirite i planirajte. Pazite na neobične obrasce slanja ili neočekivane troškove i unaprijed odlučite tko djeluje ako dobavljač izvijesti o zloupotrebi ili je posumnjate.
  7. Koristite jaku autentifikaciju. Zaštitite svaki račun povezan s tim uslugama višefaktorskom autentifikacijom i dajte prednost metodama temeljenima na aplikaciji ili hardveru gdje to usluga dopušta.

Ključne pouke

Gubitak od 809.000 dolara u CDSB-u pokazuje da kibernapad na uslugu razmjene poruka treće strane može prouzročiti stvarnu financijsku štetu čak i odjelu koji radi u području kibernetičke sigurnosti. Dosad objavljeni detalji ograničeni su, pa je najodgovornije čitanje ono oprezno: nemojte pretpostavljati da su alati dobavljača sigurni samo zato što su etablirani ili praktični.

Odvojite sat vremena ovaj tjedan da pregledate koji alati za razmjenu poruka trećih strana i komunikaciju rukuju vašim osjetljivim podacima. Provjerite kome je omogućen pristup, potvrdite kako svaki dobavljač postupa sa zloupotrebom i dodajte drugi korak provjere za sve što uključuje novac. Te male navike provjere dobavljača daleko su jeftinije od cijene učenja na teži način.