Sajber napadi na kompanije iz oblasti odbrane i vojne industrije predstavljaju jednu od najvećih pretnji po nacionalnu i globalnu bezbednost. Najnoviji incident koji je potresao američki odbrambeni sektor uključuje kompaniju IEH Corporation, ključnog dobavljača visokospecijalizovanih komponenti za vojsku SAD i vojno-vazduhoplovni sektor. Napadači su uspeli da kompromituju Microsoft 365 nalog jednog od zaposlenih putem sofisticiranog фишинг (phishing) napada, ostvarivši uvid u inženjersku dokumentaciju, narudžbenice i potencijalno izvozno kontrolisane vojne tehnologije.

Analizom zvaničnih izveštaja i navoda više svetskih stručnih medija — među kojima su Cybernews, TechRadar, Security Affairs, The Record (Recorded Future) i izveštaj podnet Američkoj komisiji za hartije od vrednosti i berzu (SEC Form 8-K) — donosimo detaljan pregled anatomije ovog napada, njegovih posledica i pouka za sajber bezbednost.

1. Ko je IEH Corporation i zašto je meta od strateškog značaja?

Kompanija IEH Corporation (sa sedištem u Bruklinu, Njujork) na prvi pogled ne mora biti poznata široj javnosti, ali u svetu vojne i svemirske tehnologije ima status nezamenljivog karike u lancu snabdevanja. IEH je specijalizovana za proizvodnju visokopouzdanih električnih konektora, posebno takozvanih hiperboloidnih konektora (hyperboloid connectors).

Ove komponente su dizajnirane da izdrže ekstremne uslove — visoke vibracije, povišene temperature i mehanička opterećenja. Zbog svoje pouzdanosti, konektori kompanije IEH ugrađuju se u ključne vojne i svemirske sisteme:

Protivvazdušne i protivraketne sisteme: Uključujući sisteme THAAD (Terminal High Altitude Area Defense) i Patriot.

Vojno vazduhoplovstvo: Borbene avione, vojne helikoptere i vazduhoplovne radarske sisteme.

Svemirske i satelitske sisteme: Komunikacione i izviđačke satelite i svemirske letelice.

Mornaričke i kopnene sisteme: Torpeda, zemaljske radarske stanice i taktičke vojne radio-uređaje.

Upravo zbog ovakvog proizvodnog portfolija, podaci koje poseduju zaposleni u IEH Corporation pružaju neprocenjiv uvid za strane države ili hakerske grupe koje bave industrijskom i vojnom špijunažom.

2. Anatomija napada: Kako je kompromitovan Microsoft 365 nalog?

Prema zvaničnoj prijavi Form 8-K podnetoj nadležnim organima početkom avgusta 2026. godine, incident je otkriven 4. avgusta 2026. godine.

Metoda kojom su se napadači poslužili predstavlja klasičan primer BEC napada (Business Email Compromise) i targetiranog фишинga (spear-phishing):

Lažno predstavljanje (Impersonation): Napadač je koristio alias i predstavio se kao potencijalni poslovni partner (prospective business contact).

Obmana putem zlonamernog linka: Zlonamerni akter poslao je e-poruku koja je sadržala hiperlink maskiran u legitimni Microsoft link za deljenje dokumenata (document-sharing link).

K krađa pristupnih parametara (Credential Stuffing/Phishing): Kada je zaposleni kliknuo na link, preusmeren je na lažnu stranicu za prijavu koja je vizuelno verna kopija Microsoft 365 portala. Unosom korisničkog imena i lozinke, kredencijali su direktno prosleđeni napadaču.

Neovlašćeni pristup: Napadač je iskoristio ukradene podatke da ostvari neovlašćen pristup e-mail sandučetu zaposlenog unutar Microsoft 365 okruženja.

3. Obim izloženih podataka: Šta je sve pregledano?

Nakon što su upali u e-mail sanduče zaposlenog, napadači su dobili uvid u celokupan sadržaj i istoriju komunikacije tog naloga. Zvanični izveštaj kompanije navodi da su se među izloženim materijalima nalazili:

E-mail poruke i prilozi (attachments): Kompletna arhiva prepiske.

Komunikacija sa klijentima: Detalji o ugovorima, zahtevima i specifikacijama.

Narudžbenice (Purchase Orders): Podaci o količinama, rokovima isporuke i finansijskim detaljima poslovanja.

Inženjerska dokumentacija: Tehnički nacrti, specifikacije i dizajn vojne opreme.

Potencijalno izvozno kontrolisani podaci (Export-Controlled Technical Information): Podaci podložni strogim propisima SAD o kontroli izvoza naoružanja (poput ITARInternational Traffic in Arms Regulations).

Ovo predstavlja posebno osetljivu tačku, jer kompromitovanje ITAR podataka nosi ne samo bezbednosne već i ozbiljne pravne i finansijske konsekvence u SAD.

4. Reakcija tima za bezbednost i tehnički detalji remediation procesa

Nakon što je incidenat uočen 4. avgusta, tim za sajber bezbednost IEH Corporation preduzeo je brze korake radi izolacije napada:

Zaključavanje naloga: Odmah je prekinut neovlašćeni pristup i ponovo uspostavljena kontrola nad kompromitovanim sandučetom.

Uklanjanje zlonamernih pravila (Malicious Mailbox Rules): Kako prenosi stručni portal TechRadar, odbrambeni tim je tokom analize otkrio i uklonio zlonamerna pravila u e-mail sandučetu. Napadači često postavljaju pravila automatskog prosleđivanja (auto-forwarding) kako bi krišom primali sve buduće e-poruke ili prikrili svoje tragove brisanjem dolaznih obaveštenja.

Očuvanje dokaza i forenzika: Zamrznuti su svi dnevnici pristupa (logs) i pokrenuta je duboka digitalna forenzika.

Revidiranje kontrola pristupa: Kompanija je započela reviziju bezbednosnih podešavanja unutar Microsoft 365 okruženja, uključujući politike višefaktorske autentifikacije (MFA) i kontrole pristupa.

Da li je došlo do curenja podataka van kompanije?

Prema navodima iz prijave SEC-u, trenutno nema dokaza da su podaci preuzeti (ekstragovani), prenošeni van mreže ili da su sa kompromitovanog naloga slati zlonamerni mejlovi trećim licima. Međutim, kompanija je naglasila da su svi podaci bili dostupni napadačima tokom perioda kompromitovanosti, zbog čega se analiza i dalje nastavlja.

Takođe, kompanija je objavila da trenutno ne očekuje da će ovaj incident imati materijalno negativan uticaj na njeno operativno poslovanje.

5. Ključne pouke i širi kontekst sajber bezbednosti

Incident u kompaniji IEH Corporation nije usamljen slučaj, već deo šireg trenda usmerenog na lanac snabdevanja (supply chain attacks) u vojnoj i namenskoj industriji.

Iz ovog slučaja proizilazi nekoliko važnih lekcija za sve organizacije:

Ljudski faktor ostaje najranjivija karika: Bez obzira na višemilionska ulaganja u mrežne požarne zidove (firewall) i sisteme detekcije, jedan pogrešan klik na lažni link za deljenje dokumenata može zaobići kompletnu tehničku zaštitu.

Neophodnost napredne MFA zaštite (Phishing-Resistant MFA): Klasična dvofaktorska autentifikacija (putem SMS-a ili standardnih OTP kodova) često se može zaobići putem Adversary-in-the-Middle (AiTM) фишинг napada. Implementacija FIDO2/Passkey standarda ili hardverskih ključeva ključna je za kritične sektore.

Kontrola i nadzor pravila u e-pošti: Otkrivanje zlonamernih pravila za prosleđivanje e-pošte (forwarding rules) pokazuje koliko je važno imati automatizovane sisteme koji alarmiraju administratore kada se kreira novo pravilo u e-mail sandučetu.

Sigurnost lanca snabdevanja: Napadači sve češće ne napadaju direktno najveće vojne gigante (poput Lockheed Martin-a ili Boeing-a), već njihove subjekte i dobavljače komponenti, gde su mere bezbednosti ponekad manje rigorozne.

Zaključak

Napad na IEH Corporation još jednom podseća na kritičnu važnost kontinualne edukacije zaposlenih i primene najviših standarda sajber higijene. Iako prve procene ukazuju na to da nije došlo do masovnog iznošenja podataka van sistema, sama činjenica da su napadači imali uvid u inženjerske i izvozno kontrolisane vojne specifikacije predstavlja ozbiljan alarm za celokupnu odbrambenu industriju. Očekuje se da će IEH, u skladu sa zakonskim obavezama, nastaviti istragu i po potrebi obavestiti pogođene partnere i regulatorna tela.

Leave a Reply