Svi resursi
★ Field Report · 21 · Cybersecurity bezbednost

Jedan dobavljač bude hakovan. Stotina prevoznika ostane u mraku. Niko u tim firmama nije uradio ništa pogrešno.

Jedan hakovan SaaS dobavljač može da obori stotine prevoznika koji nikada nisu bili hakovani. Evo kako funkcioniše rizik koncentracije u kamionskom prevozu — i šest provera koje ga otkrivaju pre potpisa ugovora.

Trucky × We Secure·September 4, 2026·6 min čitanja

Vaši dispečeri nisu kliknuli na loš link. Vaš menadžer bezbednosti nije ponovo koristio lozinku. Uradio je to vaš ELD provajder, ili vaš TMS dobavljač, ili platforma za faktoring koju koriste trojica vaših klijenata — i sada su vaši tereti zaglavljeni, vaši podaci su na leak sajtu, ili vam neko prazni bankovni račun koristeći kredencijale koji nikada nisu bili vaši da ih izgubite.

Ovo je rizik koncentracije, i to je deo sajber bezbednosti u kamionskom prevozu za koji skoro niko ne planira budžet, jer se ne tiče vaše mreže. Tiče se njihove.

Zašto je kamionski prevoz građen tako da se ovo desi

Srednje veliki prevoznik danas posluje na možda šest do deset spoljnih softvera: ELD provajder, TMS, platforma za kartice goriva, faktoring kompanija, load board, obračun zarada, možda i telematički dodatak za hladnjače. Pomnožite to sa industrijom u kojoj šačica dobavljača dominira svakom kategorijom, i dobijate mali broj jedinstvenih tačaka otkaza koje drže na hiljade prevoznika koji se nikada nisu upoznali i koji nemaju ništa zajedničko osim iste stranice za prijavu.

Izveštaj 2026 Transportation Industry Cybersecurity Trends Report Nacionalnog udruženja za drumski teretni saobraćaj (NMFTA) ovo navodi direktno: jaka zavisnost sektora od uskog skupa SaaS provajdera i integracionih partnera znači da jedan jedini hakovan dobavljač može da se prelije na stotine prevoznika i brokera nizvodno. Izveštaj to naziva sistemskom ranjivošću lanca snabdevanja, a ne IT problemom — jer kada dobavljač padne, nije bitno koliko je dobra vaša sopstvena bezbednost.

Matematika koja ovo čini privlačnim kriminalcima

Napadači tačno znaju šta rade kada jure dobavljača umesto prevoznika. Jedna prijava, jedna kompromitovana platforma, i oni su unutar svake flote koja je na nju povezana — umesto da probijaju stotine odvojenih mreža jednu po jednu. NMFTA izveštaj procenjuje prosečno vreme proboja — koliko napadaču treba od početnog pristupa do lateralnog kretanja kroz sistem — na svega 18 minuta krajem 2025. To je brže nego što većina bezbednosnih timova uopšte može da potvrdi da je napadnuta.

$3.98M
Prosečan trošak krađe podataka u transportnom sektoru
18 min
Prosečno vreme proboja napadača krajem 2025. (NMFTA)
48K+
Novih softverskih ranjivosti objavljenih samo u 2025. (JFrog)
+20%
Međugodišnji skok objavljenih ranjivosti

Sopstveni softverski lanac snabdevanja dobavljača dodaje još jedan sloj. JFrog-ov izveštaj State of the Union 2026 pratio je više od 48.000 novih softverskih ranjivosti objavljenih samo u 2025 — skok od 20% u odnosu na prethodnu godinu, pri čemu istraživači ukazuju na porast koda generisanog veštačkom inteligencijom koji se isporučuje bez uobičajene provere. Svaka od tih ranjivosti je vrata u proizvod u koji se vaš dispečerski tim prijavljuje svakog jutra, a vi taj kod nikada nećete videti.

Kada uđu unutra, kriminalci ne traže uvek otkup. NMFTA izveštaj je zabeležio i oštar porast ransomware grupa koje zloupotrebljavaju alate koje već koristi tim podrške vašeg dobavljača — AnyDesk, ScreenConnect i slične programe za daljinski pristup — da bi se kretali neprimetno, jer su bezbednosni alati trenirani da im veruju. Odvojeno, Proofpoint je dokumentovao skoro dva tuceta kampanja u kojima su napadači koristili kompromitovane naloge brokera i prevoznika da guraju alate za daljinski pristup kroz lažne objave tereta, a zatim su to uporište koristili za preusmeravanje pravih tereta.

Koliko to zapravo košta

Prosečna krađa podataka u transportnom sektoru iznosi blizu 3,98 miliona dolara kada uračunate zastoj, troškove obaveštavanja, pravnu izloženost i izgubljeni teret. Ali cifra u dolarima podcenjuje ono što se stvarno dešava na terenu: tereti zaglavljeni usred rute jer je TMS koji ih rutira van mreže, vozači koji ne mogu da evidentiraju sate jer je ELD backend pao, fakture koje ne mogu da se fakturišu jer je platforma koja drži vašu dokumentaciju zaključana. Ništa od toga se ne pojavljuje u vašim sopstvenim mrežnim logovima, jer se ništa od toga nije desilo na vašoj sopstvenoj mreži.

A prema zakonu CIRCIA, čim saznate da je pokriveni incident dotakao vaše poslovanje — uključujući i preko dobavljača — sat za prijavu počinje da otkucava bez obzira čiji je sistem zapravo pogođen prvi.

Šta stvarno proveriti pre potpisa

Većina prevoznika nikada ne postavi dobavljaču nijedno bezbednosno pitanje pre nego što mu preda dispečerske podatke, lične podatke vozača ili bankovne podatke. To je ta rupa. Šest stvari koje vredi uraditi pre sezone obnove ugovora, a ne posle incidenta:

1

Tražite dokaze, ne obećanja

SOC 2 Type II ili ISO 27001 sertifikat, ili nedavni rezultat nezavisnog penetracionog testa. Ako dobavljač ne može da pruži ni jedno ni drugo, to vam govori nešto.

2

Zatražite MFA na svakom nalogu koji vaš tim koristi za prijavu

I potvrdite da ga dobavljač primenjuje i na svojoj strani, ne samo na vašoj.

3

Ugovorite klauzulu o obaveštavanju o hakovanju u pisanoj formi

Sa stvarnim rokom, ne kako zakon nalaže. CIRCIA rokovi ne čekaju da se PR tim dobavljača oseća prijatno.

4

Odvojite pristup dobavljača od vaših ključnih sistema

Kompromitovana ELD ili TMS prijava ne sme da bude prava linija do vaše pošte, zarada ili banke.

5

Pitajte šta se dešava sa vašim podacima ako sam dobavljač bude hakovan

Zadržavanje, brisanje, i da li će vam reći konkretno koji su vaši zapisi izloženi.

6

Proverite dobavljače kroz NMFTA-in besplatni Vendor Risk Assessment Framework

Uradite to pre obnove ugovora. Napravljen je upravo za ovu industriju i zahteva jedno popodne, a ne bezbednosni tim koji nemate.

Neugodan deo

Možete voditi uredan brod — obučeni dispečeri, MFA svuda, pravi plan odgovora na incidente — i ipak pasti jer je dobavljač dve države dalje bio nemaran. To nije razlog da preskočite osnove. To je razlog da svaki ekran za prijavu koji vaš tim koristi tretirate kao deo sopstvene površine napada, jer što se kriminalaca tiče, on to već jeste.

Izvori

National Motor Freight Traffic Association — 2026 Transportation Industry Cybersecurity Trends Report · SecureWorld (decembar 2025) · JFrog — 2026 Software Supply Chain Security State of the Union, preko Commercial Carrier Journal (jun 2026) · Proofpoint Threat Insight, preko SecurityWeek (novembar 2025) · Transvirtual (maj 2026) · CISA — CIRCIA.

Vaš skup dobavljača je deo vaše površine napada, bez obzira da li ga mapirate ili ne. Počnite besplatnom proverom bezbednosne izloženosti na /threat-console i saznajte tačno gde se nalazi izloženost vaše flote trećim licima.

★ Hoćeš ovo implementirano za svoju flotu?

Zakaži strateški poziv od 30 minuta.

Odlaziš sa planom — i ako nikada ne sarađujemo.

Zakaži poziv