Phishing se ne rješava samo podučavanjem zaposlenika da traže pravopisne pogreške. Učinkovita obrana otežava dolazak poruke do korisnika, omogućuje jednostavnu provjeru i prijavu, ograničava štetu nakon pogreške te pokreće brz odgovor. Cilj nije nepogrešiv zaposlenik, nego otporan sustav.
Ključne činjenice
- Nacionalni CERT zabilježio je phishing kao najveću pojedinačnu kategoriju u svojem skupu incidenata za 2025., ali taj podatak ne obuhvaća svaki phishing pokušaj u Hrvatskoj.
- Uredna gramatika, poznat logotip i stvaran osobni podatak više nisu pouzdani znakovi legitimnosti poruke.
- SPF, DKIM i DMARC smanjuju zlouporabu vlastite domene, ali ne zaustavljaju slične domene, kompromitirane legitimne račune ni svaku lažnu oznaku pošiljatelja.
- MFA pomaže, no metode se razlikuju. FIDO/WebAuthn može pružiti phishing-otpornu autentikaciju, dok se kod ili push obavijest mogu izmamiti ili pogrešno odobriti.
- Brzo prijavljivanje bez okrivljavanja daje timu priliku opozvati sesiju, blokirati sadržaj i upozoriti druge korisnike.
Što je phishing
Phishing je prijevara u kojoj se napadač lažno predstavlja i pokušava navesti osobu da učini nešto u njegovu korist: otkrije podatak, otvori sadržaj, odobri prijavu, instalira program ili prenese novac. Poruka može biti masovna ili prilagođena određenoj ulozi, projektu ili poslovnom odnosu.
| Oblik | Kanal ili cilj | Primjer |
|---|---|---|
| E-mail phishing | E-pošta | Lažna obavijest o isteku lozinke vodi na kopiju stranice za prijavu |
| Spear phishing | Odabrana osoba ili tim | Poruka se poziva na stvaran projekt i poznatog dobavljača |
| BEC / prijevara poslovnom e-poštom | Plaćanja i poslovna komunikacija | „Direktor” ili dobavljač traži hitnu uplatu na novi račun |
| Smishing | SMS ili aplikacija za poruke | Lažna dostava, banka ili poruka člana obitelji s poveznicom |
| Vishing | Telefonski ili glasovni poziv | „Podrška” traži kod, instalaciju udaljenog pristupa ili uplatu |
| QR phishing | QR kôd | Kôd za navodnu prijavu ili plaćanje vodi na lažnu domenu |
| Consent phishing | OAuth/autorizacijski zaslon | Zlonamjerna aplikacija traži pristup e-pošti ili datotekama |
Kanali se mogu kombinirati. Napadač može prvo poslati poruku, zatim nazvati radi stvaranja povjerenja i na kraju poslati QR kôd ili zahtjev za MFA odobrenje.
Što pokazuju hrvatski podaci
Nacionalni CERT navodi da je u 2025. zabilježio 1.513 incidenata, od čega je phishing činio 32 %. To su incidenti koje je CERT.hr zaprimio ili otkrio vlastitim aktivnostima unutar svoje nadležnosti. Broj nije mjera svih poruka koje su filtri zaustavili, svih prijevara prijavljenih bankama ili policiji ni svih incidenata u drugim CSIRT nadležnostima.
Koristan zaključak nije da će svaka treća poruka biti phishing, nego da organizacije trebaju održavati sposobnost prevencije, prijave i brzog odgovora na taj obrazac napada.
Kako provjeriti sumnjivu poruku
1. Provjerite očekivanje i poslovni kontekst
Jeste li očekivali dokument, promjenu računa, resetiranje lozinke ili MFA zahtjev? Je li način zahtjeva u skladu s uobičajenim procesom? Hitnost, tajnost i zaobilaženje druge osobe snažni su razlozi za dodatnu provjeru.
2. Provjerite stvarnu adresu, domenu i odredište
Naziv pošiljatelja može biti proizvoljan. Otvorite punu adresu i pažljivo pročitajte domenu. Na računalu prije klika pregledajte odredište poveznice, a na mobilnom uređaju budite dodatno oprezni jer je adresa često skraćena ili skrivena. Ni HTTPS ni ikona lokota ne dokazuju da je stranica legitimna.
3. Otvorite uslugu neovisnim putem
Umjesto poveznice iz poruke otvorite vlastitu oznaku, službenu aplikaciju ili ručno upisanu poznatu adresu. Telefonski broj pronađite na službenoj stranici ili ugovoru, a ne u sumnjivoj poruci.
4. Posebno provjerite novac i promjene pristupa
Promjenu bankovnog računa dobavljača, neočekivanu isplatu, resetiranje MFA metode ili dodavanje novog administratora potvrdite drugim kanalom i prema pravilu dviju osoba. Sintetički glas ili video razlog su više za procesnu provjeru, ne za improvizirani test autentičnosti.
5. Ne odobravajte ono što niste pokrenuli
Neočekivana push obavijest, jednokratni kod ili zahtjev za skeniranje QR kôda može biti dio aktivnog preuzimanja računa. Odbijte zahtjev i odmah ga prijavite.
Što učiniti sa sumnjivom porukom
Zaposlenik treba imati jednu lako dostupnu radnju: gumb za prijavu ili poznatu adresu/tim. Poruku ne treba prosljeđivati kao običnu poruku jer se mogu izgubiti zaglavlja ili aktivirati sadržaj; slijedite interni postupak za dostavu izvornika.
Tim za sigurnost zatim treba:
- sačuvati poruku, puna zaglavlja, URL, privitak i vrijeme zaprimanja;
- provjeriti je li poruka stigla drugim korisnicima;
- blokirati potvrđene zlonamjerne pokazatelje uz procjenu rizika lažno pozitivnog blokiranja;
- provjeriti prijave, pravila e-pošte, OAuth privole i druge aktivnosti pogođenog računa;
- upozoriti ciljane korisnike jasnom, kratkom porukom;
- prema nadležnosti prijaviti phishing CERT.hr-u i, ako postoji sumnja na kazneno djelo ili financijsku prijevaru, policiji i relevantnoj banci.
Ako je korisnik kliknuo ili unio podatke
Brza prijava važnija je od skrivanja pogreške. Postupak ovisi o radnji:
- Samo je otvorena stranica: zatvorite je, prijavite URL i zabilježite vrijeme. Sigurnosni tim procjenjuje je li preglednik ili uređaj bio izložen dodatnom sadržaju.
- Unesena je lozinka: s poznato čistog uređaja promijenite lozinku, opozovite aktivne sesije i tokene, provjerite oporavak računa i uklonite nepoznate MFA metode.
- Odobren je MFA zahtjev ili OAuth pristup: opozovite sesije i privolu, rotirajte relevantne vjerodajnice te pregledajte aktivnost računa i povezanih aplikacija.
- Otvoren je privitak ili pokrenut program: ako postoji sumnja na izvršenje zlonamjernog koda, odvojite uređaj od mreže prema internom planu, ali ga nemojte rutinski gasiti prije uputa odgovornih osoba jer se mogu izgubiti volatilni podaci.
- Dani su kartični podaci ili je izvršena uplata: odmah kontaktirajte banku službenim kanalom i slijedite postupak prijave prijevare.
Promjena jedne lozinke nije dovoljna ako je napadač već dodao pravilo prosljeđivanja, registrirao autentikator, izdao token ili preuzeo uređaj. Potrebna je provjera cijelog računa i mogućeg širenja.
Višeslojna zaštita organizacije
NCSC smjernice organiziraju obranu u četiri sloja. Praktična primjena izgleda ovako.
Otežajte dolazak poruke
- konfigurirajte SPF, DKIM i DMARC za vlastite domene te pratite izvještaje prije strože politike;
- filtrirajte neželjeni sadržaj, zlonamjerne poveznice i tipove privitaka prema poslovnoj potrebi;
- smanjite nepotrebno javno izlaganje detalja koji olakšavaju ciljani napad;
- jasno objavite kako legitimno komunicirate s klijentima i koje podatke nikada ne tražite porukom.
Omogućite prepoznavanje i prijavu
- učinite prijavu mogućom jednim klikom i dostupnom i izvan primarnog kanala;
- podučite zaposlenike provjeri procesa, domene i drugog kanala, a ne samo traženju loše gramatike;
- brzo odgovorite prijavitelju i objasnite što je poduzeto;
- ne kažnjavajte pravodobnu prijavu pogreške.
Ograničite posljedice uspješnog phishinga
- primijenite najmanje privilegije i odvojite administracijske račune od svakodnevne e-pošte;
- uvedite MFA, a za administratore i visokorizične procese phishing-otpornu autentikaciju gdje je izvediva;
- koristite podržane i ažurirane uređaje, zaštitu krajnjih točaka te blokiranje poznatih zlonamjernih odredišta;
- za plaćanja, promjene dobavljača i oporavak računa uvedite neovisnu potvrdu;
- centralizirajte relevantne zapise i upozorenja za identitete, e-poštu i krajnje točke.
Pripremite odgovor
Unaprijed dokumentirajte opoziv sesija i tokena, resetiranje vjerodajnica, pretragu drugih primatelja, očuvanje dokaza, obavještavanje i odluku o regulatornoj procjeni. Vježba treba uključiti situaciju u kojoj su primarna e-pošta ili identiteti kompromitirani.
Za procjenu otpornosti e-pošte, identiteta i procesa prijave pogledajte usluge kibernetičke sigurnosti.
Edukacija i phishing simulacije
Edukacija treba biti kratka, redovita i povezana s ulogom. Financije vježbaju promjenu računa dobavljača, podrška oporavak identiteta, administratori privilegirani pristup, a uprava BEC i lažno predstavljanje.
Simulacija može provjeriti jesu li kanal prijave i reakcija tima djelotvorni, ali ne dokazuje ukupnu sigurnost. Prije provedbe uredite svrhu, pravnu osnovu i privatnost, uključite HR/DPO prema potrebi, izbjegnite nepotrebno prikupljanje podataka i ne stvarajte kulturu srama.
Korisnije metrike od same stope klika su:
- udio sumnjivih poruka koje su prijavljene;
- vrijeme od prve isporuke do prve prijave;
- vrijeme do blokiranja i opoziva kompromitirane sesije;
- udio visokorizičnih računa s prikladnim MFA-om;
- broj ponovljenih procesnih slabosti, primjerice promjena računa bez druge potvrde;
- zatvaranje korektivnih mjera nakon vježbe ili stvarnog incidenta.
NIS2 i GDPR obveze
NIS2 članak 21. obuhvaća osnovnu kibernetičku higijenu i osposobljavanje, upravljanje incidentima, kontrolu pristupa te procjenu učinkovitosti mjera. Ne propisuje određenu stopu klikova ni univerzalan broj simulacija godišnje. Program treba biti razmjeran riziku i dokazivo djelotvoran.
Primljena ili blokirana phishing poruka nije automatski značajan incident. Ako phishing dovede do značajnog incidenta ključnog ili važnog subjekta, hrvatski režim predviđa rano upozorenje nadležnom CSIRT-u do 24 sata od saznanja, početnu obavijest do 72 sata i završno izvješće do 30 dana od početne obavijesti, uz pravila za incident koji i dalje traje.
Ako su osobni podaci povrijeđeni, voditelj obrade zasebno procjenjuje GDPR. Prijava AZOP-u dospijeva bez nepotrebnog odgađanja i, ako je izvedivo, najkasnije 72 sata od saznanja kada je vjerojatan rizik za prava i slobode pojedinaca. Visok rizik može zahtijevati i obavještavanje pogođenih osoba bez nepotrebnog odgađanja.
Česta pitanja
Može li legitimna poruka sadržavati neke znakove phishinga?
Može. Hitnost, poveznica ili privitak nisu sami po sebi dokaz. Odluka se temelji na kombinaciji pošiljatelja, domene, očekivanja, odredišta i neovisne provjere procesa.
Štiti li MFA potpuno od phishinga?
Ne. MFA smanjuje rizik, ali kodovi i push odobrenja mogu se izmamiti. NIST phishing-otpornost definira kao svojstvo protokola koje ne ovisi o oprezu korisnika; WebAuthn je primjer standarda koji veže autentikaciju uz legitimnu domenu.
Treba li prijaviti poruku ako nisam kliknuo?
Da, prema internom postupku. Vaša prijava može zaštititi kolegu kojem je stigla ista kampanja i omogućiti blokiranje domene ili računa.
Je li visoka stopa prijava znak da imamo previše phishinga?
Ne nužno. Može značiti da zaposlenici prepoznaju rizik i vjeruju kanalu za prijavu. Metriku treba čitati zajedno s količinom isporučenih poruka, kvalitetom prijava i brzinom odgovora.
Povezani vodiči
- Krađa identiteta: zaštita i prijava
- Ransomware: zaštita tvrtke i postupanje
- Upravljanje kibernetičkim incidentima
Izvori i pregled
Sadržaj je stručno pregledan 8. kolovoza 2026. prema sljedećim primarnim i službenim izvorima:
- Nacionalni CERT — Kako prepoznati phishing?
- Nacionalni CERT — godišnji izvještaj za 2025.
- NCSC — Phishing attacks: defending your organisation
- NIST SP 800-63B-4 — Authentication and Authenticator Management
- Direktiva (EU) 2022/2555 — članci 21. i 23.
- AZOP — izvješćivanje o povredi osobnih podataka
Sadržaj pruža opće smjernice. Tehnički odgovor i obveze prijave ovise o stvarnom učinku, statusu subjekta i pogođenim podacima ili uslugama.
Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.