← Sve vesti
Napadi 27. avgust 2026. Bezbedan Balkan

Napadač tvrdi da je izvukao podatke 83.373 učenika i studenata sa portala za stipendije

Akter pod pseudonimom Albanian Electronic Army objavio je da je sa portala Ministarstva prosvete Srbije za učeničke i studentske kredite i stipendije izvukao podatke 83.373 učenika i studenata. Reč je o onima koji su konkurisali za školske 2024/2025. i 2025/2026. godine. Po njegovom opisu, u paketu su matični brojevi, imena, podaci roditelja, adrese stanovanja, telefoni, mejl adrese i brojevi računa na koje se stipendija uplaćuje. Uz to navodi i 447.679 popunjenih dokumenata, uglavnom nepotpisanih obrazaca i ugovora, ali sa ličnim podacima. Ukupno oko 7,2 gigabajta. Među licima ima i maloletnika. Napad opisuje kao krajnje prozaičan: produkcijski sistem je, tvrdi, radio sa podrazumevanim administratorskim kredencijalima, izdati token je imao mnogo širi pristup nego što mu je trebalo, a pojedini delovi sistema nisu ni tražili prijavu. Na slučaj je javno ukazano na forumu Bezbedan Balkan, uz navod da se pogođena infrastruktura portala nalazi kod Kancelarije za IT i eUpravu. Sam portal je u međuvremenu oboren: umesto prijave vraća poruku da je „u toku unapređenje sistema“. Autentičnost podataka za sada nije nezavisno potvrđena, a zvaničnog saopštenja još nema — vest je tek isplivala. Sve navedeno su, dakle, tvrdnje napadača i procena stručne javnosti.

Pojašnjenje

Ako se tvrdnje pokažu tačnim, ovo curenje ugrožava najosetljiviju grupu stanovništva, decu. Ima podataka koji mogu ponovo da se izdaju, ima onih koji se ne menjaju. Deca čiji su podaci u tom paketu tek ulaze u život. Zajedno sa roditeljima koji su predali dokumentaciju za stipendiju, oni ne znaju da li su pogođeni ili ne. Podrazumevana administratorska lozinka na produkciji, ako se opis potvrdi, je ogroman propust. Dok se sa jedne strane hvalimo velikim projektima u digitalizaciji i napretkom u veštačkoj inteligenciji i sajber bezbednosti, ovde je, po opisu napadača, bilo dovoljno isprobati podrazumevanu lozinku. Portal je već oboren, i to je razuman prvi potez — sistem se sklanja dok se rupa ne zatvori. Manje je razumno što na njemu piše da je „u toku unapređenje sistema“. Hitno gašenje posle upada nije unaprеđenje, i ta sitna doterivanja istine podrivaju poverenje dublje od samog incidenta. Zakon o zaštiti podataka o ličnosti traži da se povreda prijavi Povereniku u roku od 72 sata, a da se pogođeni obaveste kada su u visokom riziku. Nadamo se da će ovaj slučaj biti presedan u kojem će se sve uraditi po propisima koji već postoje.

Preporuke