Un magazin online a primit o amendă de 20.700 € după un atac cibernetic

Securitate Web

· 9 min de citit

Al patrulea magazin online amendat de ANSPDCP în 12 luni după un atac cibernetic. Șapte din zece firme din România recunosc că nu au luat măsuri suplimentare de securitate. Site-ul tău ar supraviețui aceleiași inspecții?

Pe 27 iunie 2026, ANSPDCP a anunțat finalizarea unei investigații la Homelux SRL — un magazin online de mobilă și decorațiuni. Firma a fost amendată cu 20.700 de euro în urma unui atac cibernetic și a unor nereguli privind securitatea datelor personale ale utilizatorilor săi.

Nu este un caz izolat. Este al patrulea magazin online amendat de ANSPDCP în ultimele 12 luni după un atac cibernetic.

În septembrie 2025, PRIMONET RO SRL a fost amendată cu 20.000 euro după ce clienții s-au trezit cu bani lipsă de pe carduri în urma unui atac cibernetic. Tot în septembrie 2025, Vellea Home SRL a primit o amendă de 5.000 euro după ce date personale ale clienților au fost accesate neautorizat. În noiembrie 2025, Greencorp SRL a fost sancționată cu 3.000 euro după un incident similar.

De ce se întâmplă asta — și de ce se va întâmpla mai des

Peste 70% dintre firmele din România sunt expuse în mod direct atacurilor cibernetice, potrivit unui studiu realizat de Frames și Infosec Center publicat pe 6 iulie 2026. Doar în 2024 au fost înregistrate peste 27 de milioane de evenimente de securitate cibernetică la nivel național.

Un barometru realizat în perioada 30 iunie — 2 iulie 2026 arată că șapte din zece antreprenori recunosc că nu și-au luat măsuri suplimentare de securitate, 53% se bazează pe echipele IT și soluțiile clasice de protecție, iar 87% dintre firme nu au niciun protocol special pentru gestionarea incidentelor cibernetice.

Directorul DNSC a avertizat în iulie 2026 că România se află sub o presiune constantă din partea atacurilor cibernetice, inclusiv din partea unor actori statali, iar buletinul trimestrial DNSC pe primul trimestru 2026 arată că România rămâne o țintă constantă, mai ales în contextul atacurilor hacktiviste și al vulnerabilităților din zona IMM-urilor.

Dar există un detaliu care schimbă complet perspectiva. Cele mai multe încercări de atac sunt automate: boți care scanează permanent internetul, caută versiuni vulnerabile de WordPress, pluginuri neactualizate, panouri de administrare, parole slabe, porturi deschise sau servere configurate greșit. Dacă un domeniu este vizibil pe internet, mai devreme sau mai târziu va fi scanat, testat și atacat automat.

Nu ești atacat pentru că ești important. Ești atacat pentru că ești vizibil și vulnerabil.

Unde stă vulnerabilitatea reală: WordPress și pluginurile lui

Conform DNSC, 80% din incidentele raportate sunt atacuri de tip ransomware, iar multe incidente sunt cauzate de probleme de bază: configurări greșite sau lipsa actualizărilor.

Dacă site-ul tău rulează pe WordPress — și probabilitatea este mare, WordPress alimentează 43% din toate site-urile de pe internet — suprafața de atac este determinată în primul rând de pluginurile instalate.

În 2025 au fost descoperite 11.334 de vulnerabilități în ecosistemul WordPress, 91% în pluginuri, iar timpul mediu până la primul atac după publicarea unei vulnerabilități este de 5 ore.

Fiecare plugin neactualizat este o ușă. Fiecare temă abandonată de dezvoltatorul ei este o fereastră. Fiecare panou de administrare cu parola implicită este o invitație. Și boții nu dorm. Scanează non-stop.

Ce verifică ANSPDCP după un atac — și ce găsesc de obicei

Când ANSPDCP investighează un incident de securitate, nu caută doar dovezi ale atacului. Caută dovezi ale neglijenței în prevenire.

În investigația de la Vellea Home SRL, autoritatea a constatat încălcarea articolului 32 din Regulamentul GDPR — cel care obligă operatorii să implementeze măsuri tehnice și organizatorice adecvate pentru securitatea datelor — și a dispus ca firma să revizuiască planul de răspuns la incidente, să includă proceduri clare pentru detecția timpurie a amenințărilor și mecanisme de alertare automată prin scanarea periodică a sistemelor.

Tradus simplu: nu e suficient să spui că ai fost atacat. Trebuie să demonstrezi că ai luat toate măsurile rezonabile pentru a preveni atacul. Dacă site-ul tău rulează pe pluginuri neactualizate, cu o temă veche, fără scanare periodică și fără un plan de răspuns la incidente — nu ai luat măsurile rezonabile.

Trei scenarii în care ești expus fără să știi

Pluginul pe care nu l-ai mai actualizat de 6 luni

Ai instalat un plugin de contact form, un slider de imagini, un modul de newsletter. Funcționează. Nu îl mai atingi. Între timp, dezvoltatorul a descoperit o vulnerabilitate critică, a publicat un patch, iar boții au început să exploateze versiunile vechi în aceeași zi. Pluginul tău neactualizat este acum o intrare activă.

Tema cumpărată acum 4 ani de pe ThemeForest

Tema a primit actualizări în primii 2 ani. Acum developerii au abandonat-o sau s-au mutat la alte proiecte. Nu mai primești actualizări de securitate. Vulnerabilitățile descoperite ulterior rămân deschise pe site-ul tău pentru totdeauna.

Baza de date cu date personale ale clienților, neencriptată

Clienții ți-au lăsat numele, adresa de email, numărul de telefon, eventual adresa de livrare. Toate stau într-o bază de date MySQL cu configurarea implicită a WordPress. Un atacator care găsește o vulnerabilitate în oricare plugin poate extrage toată baza de date într-un singur query. Tu vei afla că ai avut o breșă când clienții încep să sune.

Ce înseamnă „actualizat" nu este ce crezi

Există o concepție greșită frecventă: „am WordPress actualizat la ultima versiune, sunt în siguranță." WordPress core actualizat este necesarul, nu suficientul. Dacă ai 15 pluginuri și 3 dintre ele au vulnerabilități necorectate — indiferent de versiunea WordPress — ești expus.

Mai mult: unele vulnerabilități nu au patch disponibil pentru că developerii au abandonat pluginul. Singurul mod de a fi în siguranță este să elimini pluginul și să găsești o alternativă activă — sau să construiești funcționalitatea nativ, fără dependența de un plugin terț.

Alternativa: ce oferim noi și de ce contează pentru securitate

Când migrăm un site de la WordPress la tehnologii moderne — React, Next.js, arhitecturi headless — nu facem doar un redesign. Schimbăm arhitectura de securitate în totalitate.

Dacă nu vrei să migrezi acum — ce poți face imediat

Nu orice site are nevoie de migrare imediată. Există și pași intermediari care reduc riscul semnificativ:

  1. Fă un inventar al pluginurilor active și elimină tot ce nu folosești.
  2. Actualizează WordPress core, toate temele și toate pluginurile la ultima versiune.
  3. Activează autentificarea în doi pași pentru panoul de administrare.
  4. Schimbă URL-ul default de admin (/wp-admin) — este primul lucru pe care îl caută boții.
  5. Implementează scanare automată periodică cu un tool dedicat (Wordfence, Sucuri sau similar).
  6. Fă backup zilnic al bazei de date și asigură-te că știi cum îl restaurezi.

Acestea nu elimină riscul — îl reduc. Dacă site-ul procesează date personale ale clienților, nivelul de risc acceptabil față de GDPR este semnificativ mai mic decât ceea ce oferă WordPress cu pluginuri negestionate activ.

Ce facem noi concret dacă ne contactezi

Primul pas este o analiză gratuită a site-ului tău actual: ce pluginuri rulează, câte vulnerabilități active există, cum arată arhitectura de securitate și care este nivelul real de expunere.

Dacă există motive clare pentru migrare, îți prezentăm o propunere concretă. Dacă nu, îți spunem direct ce pași intermediari ar reduce cel mai mult riscul fără o investiție majoră. Nu construim soluții unde nu sunt necesare. Dar nici nu lăsăm o situație de risc real fără să o numim pe nume.

Hai să vedem cât de expus este site-ul tău acum

Trimite-ne un mesaj pe pagina de contact cu adresa site-ului tău. Facem o analiză inițială gratuită și îți spunem sincer ce am găsit. Fără obligații — o evaluare sinceră a situației reale.

Scrie-ne pe pagina de contact → →

Contact