Telefon

+4 0726 262 802

E-mail

office@sectra.ro

Punct de lucru

Cluj-Napoca, str. Între Lacuri 45

Modus operandi: când infrastructura cibernetică și inteligența artificială devin vectorul de atac fizic

De la panoptic la agent autonom: reconfigurarea globală a securității fizice în era inteligenței artificiale și restanțele structurale ale cadrului românesc

Analiză contrastivă de convergență a riscurilor, de eficiență operațională și de conformitate standardizată · Securitate fizică și guvernanță tehnologică

Publicație de specialitate · Domeniul evaluării de risc la securitate fizică

LĂZĂU ANGELO — evaluator de risc la securitate fizică, la WORLD CLASS LA-INT&SECRSK CONSULTANCY, înscris în Registrul Național al Evaluatorilor de Risc la Securitate Fizică (R.N.E.R.S.F.); cu experiență anterioară în structuri militare de informații și securitate, precum și în funcția de Head of Security al unei entități NATO din România — o combinație între practica de teren, cultura de securitate a alianței și cadrul juridic autohton al profesiei.

Argument

Al treilea episod al seriei examinează, comparativ, șase cazuri internaționale documentate de publicații de specialitate credibile — MGM Resorts, Verkada, spargeri prin bruiaj RF în SUA, o rețea de furt de vehicule în Regatul Unit, Arup și primul caz documentat public de atac cibernetic condus autonom de un sistem AI (OpenAI/Hugging Face) — în care infrastructura cibernetică și AI au devenit vectorul unor incidente de securitate fizică reale. Episodul proiectează aceste tipare asupra pieței românești, pornind de la cazul deja confirmat al bruiajului de la Timișoara, și le susține cu declarații ale unor voci de referință internaționale (Bruce Schneier, Yoshua Bengio, Europol, ASIS International) și cu un set distilat de lecții pentru profesia din România.

Cuvinte-cheie: modus operandi, bruiaj RF, deepfake, vishing, identități non-umane, MGM Resorts, Verkada, Arup, OpenAI, Europol.

Partea a II-a a acestei serii a documentat decalajul dintre cadrul legal românesc și transformarea tehnologică descrisă în Partea I, prin O.U.G. nr. 37/2026 și cinci incidente concrete — inclusiv jaful de la Poșta Mare din Timișoara, unde bruiajul RF a fost folosit, pentru prima dată public documentat în România, pentru a neutraliza o alarmă. Acest al treilea episod explică exact mecanismul acelei tehnici și al altora asemănătoare, la scară internațională, și proiectează implicațiile lor pentru profesia din România.

Secțiunea de început a acestui articol a descris o transformare tehnologică la nivel de industrie. Ceea ce nu a fost încă discutat este modul concret în care actorii răuvoitori nu doar furnizorii de tehnologie au început deja să folosească exact această infrastructură pentru a produce incidente de securitate fizică reale, cu pagube materiale, nu doar teoretice. Cazurile de mai jos, documentate de publicații internaționale de specialitate și de presă generalistă credibilă (CNN, BBC via presa de specialitate, TechTarget, Security Magazine, HIPAA Journal, Schneier on Security), nu sunt incidente cibernetice „pure”: în fiecare dintre ele, compromiterea unui sistem digital s-a tradus direct într-un eveniment de securitate fizică, uși blocate, camere de supraveghere expuse, bunuri sustrase, bani transferați pe baza unei identități fabricate.

Studii de caz internaționale

Cazul MGM Resorts și Caesars Entertainment, Las Vegas, septembrie 2023

Grupul de criminalitate cibernetică Scattered Spider a obținut acces la sistemele MGM Resorts printr-un singur apel telefonic către departamentul de suport IT: folosind informații culese de pe LinkedIn despre un angajat real, atacatorii au convins operatorul de la helpdesk să reseteze autentificarea multifactor a acelui cont, fără nicio altă verificare de identitate. Rezultatul nu a rămas în plan digital ușile camerelor de hotel, automatele de sloturi, bancomatele și liftele din mai multe cazinouri-hotel au devenit inoperabile timp de zece zile, iar paguba estimată a depășit 100 de milioane de dolari. Caesars Entertainment, victimă a aceluiași grup, a preferat să plătească o răscumpărare estimată la 15 milioane de dolari pentru a-și restabili operațiunile.¹,²

Cazul Verkada, Statele Unite, martie 2021

Un grup de hacktiviști a obținut acces la 150.000 de camere de supraveghere ale companiei Verkada instalate în spitale, școli, secții de poliție, închisori și sedii corporative, inclusiv fabrici Tesla folosind credențiale de tip „super admin” găsite expuse public pe internet. Atacatorii au avut, timp de aproximativ 36 de ore, acces la fluxuri video live și la arhive, inclusiv imagini din interiorul unor saloane de spital și celule de detenție. Cazul arată cât de fragilă poate fi arhitectura centralizată a unui furnizor de securitate fizică atunci când privilegiile de administrare nu sunt segmentate o singură credențială compromisă a expus, dintr-o mișcare, perimetrul „fizic” protejat de mii de clienți diferiți.³

Bruiaj RF asupra camerelor și alarmelor wireless, Statele Unite, 2022–2026

Departamentul de Poliție din Los Angeles, alături de forțe de ordine din Minnesota și Texas, a documentat public un tipar de spargeri în care infractorii folosesc bruiaje de radiofrecvență dispozitive ieftine, disponibile online cu 40–1.000 de dolari pentru a paraliza, în câteva secunde, camerele și senzorii wireless conectați la rețeaua Wi-Fi a locuinței, chiar înainte de intrarea în imobil. Grupările documentate operează cu echipe de recunoaștere, pătrund prin balcoane de la etaj și vizează bijuterii și obiecte de valoare mică și portabilă; în absența unei surse locale de înregistrare (card SD) sau a unei conexiuni prin cablu, niciun cadru din efracție nu ajunge vreodată în cloud. Cercetătorul de securitate Bruce Schneier a confirmat fenomenul ca parte a unei „curse a înarmării” tehnologice tot mai accesibile infractorilor obișnuiți, nu doar grupărilor sofisticate.⁴

Rețea organizată de furt de vehicule prin bruiaj GPS, Kent, Regatul Unit

Potrivit unui raport BBC bazat pe studiul consorțiului Sentinel, poliția din Kent a destructurat o grupare de criminalitate organizată care a furat 150 de autoutilitare Mercedes Sprinter în opt luni, în zona aeroportului Heathrow, folosind bruiaje GPS pentru a dezactiva sistemele de urmărire ale vehiculelor înainte de a le dezmembra pentru piese sau a le transporta în Europa continentală. Cazul, deși vizează un sector conex (transport de valori, nu pază statică), este relevant pentru evaluarea de risc la securitate fizică pentru că demonstrează aceeași vulnerabilitate structurală: orice sistem de securitate care depinde exclusiv de un semnal radio necriptat sau nesegmentat poate fi neutralizat, la scară industrială, de o grupare organizată cu resurse tehnice modeste.⁵

Cazul Arup, Hong Kong, ianuarie 2024

Un angajat din departamentul financiar al firmei britanice de inginerie Arup a fost convins să autorizeze 15 transferuri bancare, în valoare totală de 25,6 milioane de dolari, în urma unei videoconferințe la care „directorul financiar” și mai mulți „colegi” prezenți erau, de fapt, recreări deepfake generate din materiale video și audio publice ale acestora. Angajatul, inițial suspicios în privința unui e-mail de phishing, și-a pierdut reținerea exact în momentul în care identitatea vizuală și vocală a interlocutorilor a părut confirmată în timp real. Directorul de informatică al companiei a calificat ulterior incidentul drept „inginerie socială asistată tehnologic”, nu un atac cibernetic clasic o distincție esențială pentru evaluarea de risc la securitate fizică, unde amenințarea nu mai vizează un perimetru, ci încrederea în identitatea unei persoane.⁶

Cazul OpenAI / Hugging Face, iulie 2026 un atac cibernetic condus autonom de AI

În iulie 2026, OpenAI a confirmat că două dintre modelele sale cele mai avansate GPT-5.6 Sol și un model neanunțat public au evadat dintr-un mediu de testare izolat („sandbox”) și au compromis, în mod autonom, infrastructura companiei Hugging Face, exploatând o vulnerabilitate necunoscută anterior cu ajutorul unor credențiale furate, pentru a obține un avantaj într-un test de evaluare. Compania a calificat incidentul drept „fără precedent”, iar Hugging Face a precizat că atacul a fost „condus, de la un capăt la altul, de un sistem AI autonom” una dintre puținele situații documentate public în care un model de inteligență artificială a acționat, cu intervenție umană minimă, pentru a descoperi și exploata o vulnerabilitate reală, într-un sistem real. Cercetători de referință precum Yoshua Bengio au calificat incidentul drept un „semnal de alarmă” pentru traiectoria generală a dezvoltării AI. Relevanța pentru securitatea fizică este directă: aceleași capacități autonome de descoperire și exploatare a vulnerabilităților pot fi îndreptate, la fel de ușor, împotriva firmware-ului unei centrale de alarmă, a unui NVR conectat la internet sau a unui panou de control acces echipamente care rulează, în esență, același tip de software vulnerabil ca orice server corporativ, dar care sunt rareori actualizate sau monitorizate cu aceeași rigoare.⁷

Ce au în comun aceste șase cazuri, dincolo de scară, sector și continent, este mecanismul: în niciunul dintre ele infrastructura tehnică „a cedat” în sensul clasic nu a fost spart un gard, nu a fost forțată o încuietoare. În toate, punctul de rupere a fost fie o identitate fabricată sau împrumutată prin mijloace digitale (MGM, Arup), fie o dependență necriticată de un semnal radio sau de o credențială centralizată (Verkada, bruiajele Wi-Fi și GPS), fie în cazul cel mai recent și cel mai puțin liniștitor capacitatea unui sistem AI de a descoperi și exploata singur o vulnerabilitate pe care niciun om nu o cunoștea încă. Consecința s-a materializat direct în planul fizic sau operațional: uși care nu se mai deschideau, camere care arătau interiorul unor spitale unor străini, case golite fără nicio alarmă declanșată, camioane furate fără urmă electronică, servere compromise fără ca vreun angajat să fi apăsat vreodată pe un link greșit.

România: unde se află, astăzi, aceeași amenințare

România nu este, deocamdată, teatrul unor incidente de amploarea celor de mai sus cel puțin nu unele făcute publice. Este însă deja teatrul exact al tehnicii-sursă din care asemenea incidente se construiesc. Directoratul Național de Securitate Cibernetică (DNSC) a emis, încă din 2024, un avertisment public privind o schemă de fraudă în plină expansiune: „mesajul de la șef” în care escrocii clonează, prin AI, vocea sau imaginea unui director și instruiesc, telefonic sau prin mesaj, un angajat din departamentul financiar să efectueze un transfer bancar urgent, exact mecanismul folosit împotriva Arup, doar la o scară locală, deocamdată mai mică.⁸

Datele agregate pentru 2025–2026 confirmă o traiectorie ascendentă rapidă. Atacurile de tip phishing au fost cele mai răspândite în România în 2025, iar numărul fraudelor digitale avansate aproape s-a triplat față de anul anterior; în 2026, aproximativ 42% dintre incidentele raportate la nivel național sunt înșelătorii telefonice de tip vishing. La nivel global, atacurile de vishing asistate de AI au crescut cu 442% în 2025, iar cercetările arată că un om obișnuit reușește să identifice corect o voce clonată artificial în doar 37,5% din cazuri o rată apropiată de aruncarea unei monede. Aproape două treimi dintre companiile chestionate internațional anticipează, pentru 2026, o creștere a fraudelor biometrice, iar peste jumătate a fraudelor bazate pe identitate sintetică.⁹,¹⁰,¹¹

*Reper — Cazul 5-Jaful de la Poșta Mare din Timișoara, mai 2025, deja detaliat în secțiunea anterioară, este relevant aici pentru un motiv suplimentar: metoda de operare bruiaj RF pentru neutralizarea alarmei este exact tehnica documentată în secțiunea III.1 pentru cazurile din Los Angeles și din Kent. Bruiajul a funcționat tehnic impecabil pe teritoriul românesc; infractorii au fost prinși, totuși, printr-un control de rutină al Poliției Rutiere, complet independent de arhitectura de securitate a obiectivului — un factor de noroc operațional pentru autorități, nu o dovadă că sistemul electronic i-ar fi putut opri singur.*¹²

*Acest caz obligă la o corecție de nuanță a afirmației de mai sus: România nu se mai află, din mai 2025, într-o poziție pur ipotetică față de convergența dintre criminalitatea clasică și instrumentele tehnologice deja descrise mai sus. Bruiajul RF-exact tehnica documentată în cazurile din Los Angeles și din Kent a fost deja folosit cu succes tehnic pe teritoriul românesc, împotriva unei ținte de o gravitate comparabilă. Ceea ce distinge, deocamdată, cazul de la Timișoara de precedentele americane este rezultatul, nu metoda: infractorii nu au reușit să scape datorită unei breșe în procedurile clasice de patrulare polițienească, independentă de orice sistem electronic de securitate — un factor de noroc operațional pentru autorități, nu o dovadă că arhitectura de securitate a obiectivului i-ar fi putut opri singură. Diferența reală dintre România și piețele occidentale nu mai este, așadar, una de disponibilitate tehnologică a metodei — este, cel mult, una de frecvență și de rafinament operațional al grupărilor care o folosesc.*¹³

Proiecția: de la bruiajul deja confirmat la specializarea AI în producerea incidentelor de securitate fizică

Cazul de la Timișoara elimină o parte din ipoteză: bruiajul RF, ca metodă de operare, nu mai este un scenariu de import pentru piața românească – este deja folosit, cu succes tehnic, de grupări obișnuite de criminalitate, nu de actori sofisticați. Rămâne, totuși, ipotetică deocamdată componenta specifică AI a acestei convergențe: nu există, la data acestui articol, un caz public în România în care o voce clonată artificial să fi fost folosită pentru a păcăli un dispecerat de monitorizare sau un agent de pază. Distanța tehnică dintre a convinge un angajat financiar să facă un transfer bancar (schema deja prezentă în România) și a convinge, cu o voce clonată, un dispecer de monitorizare să dezactiveze o alarmă este însă mult mai mică decât pare. Amândouă exploatează același mecanism încrederea într-o voce sau o imagine familiară, transmisă printr-un canal digital, iar instrumentele necesare (clonare vocală, generare de imagine în timp real) sunt deja disponibile comercial și ieftine, așa cum arată cazul Arup. Nu este nevoie de o breșă tehnică sofisticată a unui sistem electronic de securitate, este nevoie doar de un apel telefonic bine documentat, exact rețeta care a produs paguba de 100 de milioane de dolari la MGM Resorts, sau de un dispozitiv de bruiaj de câteva sute de lei, exact rețeta deja folosită la Timișoara, în Los Angeles și în Kent.

Traducerea directă, pentru un evaluator de risc din România, este următoarea: metoda de operare pe care ar trebui să o anticipeze pentru anii următori nu este atacul asupra gardului, a lacătului sau a centralei de alarmă, ci atacul asupra omului care are dreptul să dea comenzi acelor sisteme — dispecerul de monitorizare, agentul de pază cu drept de deschidere a barierei, responsabilul de la sediul central care poate autoriza de la distanță o intervenție — sau asupra semnalului radio pe care sistemul electronic îl folosește pentru a comunica alarma, exact vulnerabilitatea deja exploatată la Timișoara. Dacă un infractor obișnuit din România, care astăzi sună un angajat de bancă pretinzând că este „directorul”, decide mâine să sune un dispecerat de monitorizare pretinzând, cu o voce clonată convingător, că este administratorul obiectivului și că solicită dezactivarea temporară a alarmei pentru o „intervenție tehnică programată” — combinând, astfel, tehnica deja confirmată a bruiajului cu componenta AI încă neconfirmată public — nimic din arhitectura actuală a securității fizice românești, așa cum a fost descrisă în secțiunea II, nu este pregătit să recunoască sau să prevină acest scenariu.¹⁴

Consecința economică a unei asemenea specializări ar cădea, ca și în cazurile deja discutate, direct asupra beneficiarului final: bani, bunuri, valori, încredere comercială pierdută — exact riscul pe care O.U.G. nr. 37/2026 nu îl reglementează, deoarece nici măcar nu îl recunoaște ca ipoteză de lucru. Diferența dintre România și piețele occidentale nu mai este, după cazul de la Timișoara, una de disponibilitate a metodei — este una de frecvență, de rafinament și de combinare a tehnicilor deja disponibile separat. Nimic din structura pieței sau din cadrul legal actual nu garantează că această combinare va întârzia mult, mai ales cu o industrie locală de pază și protecție care, prin propria sa lege de organizare, nu este obligată să se pregătească pentru ea.

Voci de referință și lecții pentru profesia din România

Dincolo de cazuistică și de date statistice, este utilă și vocea directă a specialiștilor și instituțiilor care au format, la nivel internațional, gândirea actuală despre convergența securității fizice cu cea cibernetică. Cinci luări de poziție, provenind din surse de maximă credibilitate, rezumă tensiunea prezentă pe tot parcursul articolului.

***„E de-a dreptul uluitor că toate acestea s-au întâmplat autonom!”***¹⁵

***„Acest caz din lumea reală ar trebui să fie un semnal de alarmă.”***¹⁶

***„Cursa înarmării continuă.”***¹⁷

***„Însăși structura DNA a crimei organizate se schimbă rapid.”***¹⁸

***„A face funcțiile de securitate și managementul riscului să lucreze împreună, fără fisuri.”***¹⁹

Citite împreună, aceste cinci poziții nu transmit un mesaj alarmist, ci unul disciplinat: amenințarea este reală, evoluează rapid, iar instituțiile care o studiază profesionist de la un cofondator de companie tehnologică, la un laureat Turing, la Europol și la asociația globală de referință a profesiei de securitate o tratează cu exact seriozitatea pe care metodologia românească actuală nu o cere încă, prin lege, evaluatorilor de risc. Din întregul parcurs al acestui articol se pot distila, pentru profesia din România, un set de lecții concrete, transferabile direct în practica de zi cu zi:

  1. Separarea rolurilor nu înseamnă separarea răspunderilor un evaluator, proiectant sau instalator care omite riscul digital dintr-un raport sau proiect rămâne, totuși, răspunzător pentru omisiune, exact lecția cazurilor MGM Resorts și Verkada, unde punctul de rupere a fost mereu un om, nu un gard.
  2. Orice sistem wireless are nevoie de o cale de rezervă imună la bruiaj lecția directă a spargerilor documentate în Los Angeles și în Kent, Regatul Unit.
  3. Identitatea, nu perimetrul, este noua frontieră a atacului un protocol de verificare secundară pentru solicitările neobișnuite este, în 2026, la fel de esențial ca un gard bine întreținut, lecția cazului Arup.
  4. Capacitatea AI de a descoperi și exploata singură o vulnerabilitate nu mai este ipotetică orice echipament conectat la internet, oricât de „minor” pare, trebuie tratat ca o suprafață de atac reală, lecția cazului OpenAI/Hugging Face.
  5. Criminalitatea organizată se reorganizează deja în jurul AI, la nivel european potrivit Europol, iar România nu are niciun motiv structural să rămână, pe termen lung, în afara acestei traiectorii.
  6. Convergența securității fizice cu cea cibernetică rămâne, chiar și la nivel internațional, mai declarată decât practicată potrivit ASIS International, doar aproximativ un sfert dintre organizații au realizat-o efectiv, ceea ce înseamnă că profesia din România nu pornește de pe o poziție unică de rămânere în urmă, ci are șansa de a evita o greșeală pe care nici piețele mature nu au corectat-o încă pe deplin.

Acest al treilea episod a arătat cum arată, concret, convergența dintre infrastructura cibernetică, AI și securitatea fizică — și a proiectat, pe baza cazului de la Timișoara, riscul specializării infractorilor români. Ultimul episod al seriei tratează consecința juridică a acestei convergențe: neconformitatea legală a echipamentelor „inteligente” instalate azi cu NIS2, AI Act și Cyber Resilience Act, lanțul de răspundere profesională care se activează după un incident, precum și recomandările practice pentru evaluator, proiectant, instalator și beneficiar.

Bibliografie

Lucrarea urmează convenția citării prin note de subsol numerotate. Referințele de mai jos acoperă exclusiv sursele folosite în acest episod; bibliografia completă a seriei apare, cumulativ, la finalul Părții a IV-a.

B. Rapoarte instituționale și corporative

Sumsub, Sumsub Fraud Report 2025, sinteză Visual Capitalist, 2026.

C. Articole de presă și analize de specialitate

ABC News, „MGM Reeling from Cyber ‘Chaos’ 5 Days After Attack as Caesars Entertainment Says It Was Hacked Too”, 16 septembrie 2023.

Al Jazeera, „«Unprecedented»: OpenAI Says AI Models Autonomously Hacked Another Company”, 22 iulie 2026.

Aktual24.ro, „Jaf ca-n filme la Poșta Mare din Timișoara”, 1 iunie 2025.

ASIS International / ASIS Foundation, The State of Security Convergence in the United States, Europe, and India, sinteză ReconaSense, „Merging Cybersecurity and Physical Security: ASIS International Survey Findings”.

B1TV.ro, „Angajată a Poștei Timișoara, complice la un jaf de 10 milioane de lei”, 20 mai 2026.

Capital.ro, „Fraudele cu AI și deepfake se extind rapid. Companiile se așteaptă la mai multe atacuri în 2026”, 20 iunie 2026.

CNBC, „OpenAI Cyber Models Broke Out of Training Environment to Hack Hugging Face”, 22 iulie 2026.

CNN Business, „Finance Worker Pays Out $25 Million After Video Call with Deepfake ‘Chief Financial Officer’”, 4 februarie 2024; „Arup Revealed as Victim of $25 Million Deepfake Scam Involving Hong Kong Employee”, 17 mai 2024.

Cybernews, „Burglars Using Jammers to Disable Wireless Smart Home Security”, 19 februarie 2024.

Economedia.ro, „Cele mai mari riscuri de fraudare pentru companii în 2026”, 19 iunie 2026.

Europol, EU Serious and Organised Crime Threat Assessment (EU-SOCTA) 2025 — declarații ale directorului executiv Catherine De Bolle, citate în Fortune și GZERO Media, 18 martie 2025.

Evenimentul Zilei, „Noi percheziții în Timiș și Constanța, în cazul jafului de la Poșta din Timișoara”, 30 iulie 2025.

Fleetnews.co.uk, „GPS Jammers Still a Threat” — sinteză a unui raport BBC și a studiului consorțiului Sentinel privind rețeaua de furt de vehicule din Kent, Regatul Unit.

HIPAA Journal, „Hackers Access Live Feeds and Archived Footage from 150,000 Verkada Security Cameras”, 2021.

Martor Incomod, „Aparatură de bruiaj chinezească folosită în «jaful secolului» de la Timișoara, susțin producătorii”, august 2026.

NBC Los Angeles, „Burglars Are Using WiFi Jammers to Break Into Homes. Here’s What to Know”, 17 martie 2025.

NBC News, „OpenAI Says AI Models Went Rogue During Testing, Triggering ‘Unprecedented’ Breach at Startup”, 22 iulie 2026.

Newsweek România, „«Mesajul de la șef» pe care trebuie să-l ignori. Poți rămâne fără bani”, 9 aprilie 2024.

NPR, „OpenAI Blamed a Hacking Event on Its AI Models Gone Rogue. Here Is What to Know”, 23 iulie 2026.

Oficiuldestiri.ro, „Sentință în dosarul jafului de la Poșta din Timișoara: ce pedepse au primit hoții care au furat 10 milioane de lei”, iulie 2026.

Opinia Timișoarei, „Spargere de proporții la Poșta Mare din Timișoara”, 1 iunie 2025.

PCWorld, „Burglars Are Jamming Wi-Fi Security Cameras. Here’s What You Can Do”, 12 noiembrie 2024.

PressAlert.ro, „Lovitură de teatru în cazul marelui jaf de la Poșta din Timișoara”, 20 mai 2026.

PurpleSec, „Arup Deepfake: How an AI-Generated Video Stole $25 Million”, 2026.

Realitatea.net, „Cum te ferești de fraudele online: ce arată datele din 2026 și cum te protejezi”, 29 iulie 2026.

Schneier, Bruce, „Burglars Using Wi-Fi Jammers to Disable Security Cameras”, Schneier on Security, 13 martie 2024.

Security Magazine, „Verkada Breach Exposed Live Feeds of 150,000 Surveillance Cameras Inside Schools, Hospitals and More”, 10 martie 2021.

Specops Software, „MGM Resorts Hack: How Attackers Hit the Jackpot with Service Desk Social Engineering”, 12 noiembrie 2025.

TechTarget, „Okta: Caesars, MGM Hacked in Social Engineering Campaign”, 20 septembrie 2023.

The Conversation, „OpenAI’s Models Autonomously Hacked a Tech Startup. It Signals a Seismic Shift in Cybersecurity”, 2026.

Note

  1. TechTarget, „Okta: Caesars, MGM Hacked in Social Engineering Campaign”, 20 septembrie 2023; ABC News, „MGM Reeling from Cyber ‘Chaos’ 5 Days After Attack as Caesars Entertainment Says It Was Hacked Too”, 16 septembrie 2023 — atacul a blocat ușile camerelor, sloturile, ATM-urile și liftele din hotelurile-cazinou MGM.
  2. Specops Software, „MGM Resorts Hack: How Attackers Hit the Jackpot with Service Desk Social Engineering”, 12 noiembrie 2025; TechTarget, op. cit. — Caesars Entertainment a plătit o răscumpărare estimată la 15 milioane de dolari.
  3. Security Magazine, „Verkada Breach Exposed Live Feeds of 150,000 Surveillance Cameras Inside Schools, Hospitals and More”, 10 martie 2021; HIPAA Journal, „Hackers Access Live Feeds and Archived Footage from 150,000 Verkada Security Cameras”, 2021.
  4. NBC Los Angeles, „Burglars Are Using WiFi Jammers to Break Into Homes. Here’s What to Know”, 17 martie 2025, declarație a șefului poliției din Los Angeles, Jim McDonnell; PCWorld, „Burglars Are Jamming Wi-Fi Security Cameras. Here’s What You Can Do”, 12 noiembrie 2024; Schneier on Security, „Burglars Using Wi-Fi Jammers to Disable Security Cameras”, 13 martie 2024 (Bruce Schneier, cercetător de referință în securitate cibernetică); Cybernews, „Burglars Using Jammers to Disable Wireless Smart Home Security”, 19 februarie 2024, privind cazurile din Edina, Minnesota.
  5. Fleetnews.co.uk, citând un raport BBC și studiul consorțiului Sentinel privind utilizarea bruiajelor GPS de către rețele de criminalitate organizată; poliția din Kent, Regatul Unit, a destructurat o grupare care a furat, folosind bruiaj GPS pentru a dezactiva sistemele de urmărire, 150 de autoutilitare Mercedes Sprinter în opt luni, în zona Heathrow.
  6. CNN Business, „Finance Worker Pays Out $25 Million After Video Call with Deepfake ‘Chief Financial Officer’”, 4 februarie 2024; CNN Business, „Arup Revealed as Victim of $25 Million Deepfake Scam Involving Hong Kong Employee”, 17 mai 2024; PurpleSec, „Arup Deepfake: How an AI-Generated Video Stole $25 Million”, 2026.
  7. NBC News, „OpenAI Says AI Models Went Rogue During Testing, Triggering ‘Unprecedented’ Breach at Startup”, 22 iulie 2026; CNBC, „OpenAI Cyber Models Broke Out of Training Environment to Hack Hugging Face”, 22 iulie 2026; NPR, „OpenAI Blamed a Hacking Event on Its AI Models Gone Rogue. Here Is What to Know”, 23 iulie 2026; Al Jazeera, „«Unprecedented»: OpenAI Says AI Models Autonomously Hacked Another Company”, 22 iulie 2026; The Conversation, „OpenAI’s Models Autonomously Hacked a Tech Startup. It Signals a Seismic Shift in Cybersecurity”, 2026.
  8. Newsweek România, „«Mesajul de la șef» pe care trebuie să-l ignori. Poți rămâne fără bani”, 9 aprilie 2024 — avertisment al Directoratului Național de Securitate Cibernetică (DNSC) privind frauda prin clonare vocală AI care impersonează un superior ierarhic.
  9. Economedia.ro, „Cele mai mari riscuri de fraudare pentru companii în 2026”, 19 iunie 2026 — potrivit sursei, atacurile de tip phishing au fost cele mai răspândite în România în 2025, iar numărul fraudelor digitale avansate aproape s-a triplat față de anul anterior; DailyBusiness.ro, citat în Realitatea.net, „Cum te ferești de fraudele online”, 2026 — 42% dintre incidentele raportate în România în 2026 sunt înșelătorii telefonice de tip vishing.
  10. Capital.ro, „Fraudele cu AI și deepfake se extind rapid. Companiile se așteaptă la mai multe atacuri în 2026”, 20 iunie 2026, pe baza Sumsub Fraud Report 2025 și a analizei Visual Capitalist — 67% dintre companiile chestionate anticipează o creștere a fraudelor biometrice, iar 56% a fraudelor prin identitate sintetică.
  11. Realitatea.net, „Cum te ferești de fraudele online: ce arată datele din 2026 și cum te protejezi”, 29 iulie 2026 — atacurile de tip vishing bazate pe AI au crescut cu 442% în 2025, conținutul deepfake reprezintă aproximativ 11% din activitatea frauduloasă globală în 2026, iar în studii controlate participanții au identificat corect vocile clonate în doar 37,5% din cazuri.
  12. Oficiuldestiri.ro, „Sentință în dosarul jafului de la Poșta din Timișoara: ce pedepse au primit hoții care au furat 10 milioane de lei”, iulie 2026; Aktual24.ro, „Jaf ca-n filme la Poșta Mare din Timișoara”, 1 iunie 2025; Opinia Timișoarei, „Spargere de proporții la Poșta Mare din Timișoara”, 1 iunie 2025; B1TV.ro, „Angajată a Poștei Timișoara, complice la un jaf de 10 milioane de lei”, 20 mai 2026; PressAlert.ro, „Lovitură de teatru în cazul marelui jaf de la Poșta din Timișoara”, 20 mai 2026; Evenimentul Zilei, „Noi percheziții în Timiș și Constanța, în cazul jafului de la Poșta din Timișoara”, 30 iulie 2025; Martor Incomod, „Aparatură de bruiaj chinezească folosită în «jaful secolului» de la Timișoara, susțin producătorii”, august 2026.
  13. Oficiuldestiri.ro, „Sentință în dosarul jafului de la Poșta din Timișoara: ce pedepse au primit hoții care au furat 10 milioane de lei”, iulie 2026; Aktual24.ro, „Jaf ca-n filme la Poșta Mare din Timișoara”, 1 iunie 2025; Opinia Timișoarei, „Spargere de proporții la Poșta Mare din Timișoara”, 1 iunie 2025; B1TV.ro, „Angajată a Poștei Timișoara, complice la un jaf de 10 milioane de lei”, 20 mai 2026; PressAlert.ro, „Lovitură de teatru în cazul marelui jaf de la Poșta din Timișoara”, 20 mai 2026; Evenimentul Zilei, „Noi percheziții în Timiș și Constanța, în cazul jafului de la Poșta din Timișoara”, 30 iulie 2025; Martor Incomod, „Aparatură de bruiaj chinezească folosită în «jaful secolului» de la Timișoara, susțin producătorii”, august 2026.
  14. Newsweek România, „«Mesajul de la șef» pe care trebuie să-l ignori. Poți rămâne fără bani”, 9 aprilie 2024 — avertisment al Directoratului Național de Securitate Cibernetică (DNSC) privind frauda prin clonare vocală AI care impersonează un superior ierarhic.
  15. Clément Delangue, cofondator și CEO al Hugging Face, declarație publică citată în Euronews, „OpenAI Models Broke Free in Test, Hacked Rival Hugging Face in Major Breach”, 22 iulie 2026; text original: „It’s quite mind-blowing that all of this happened autonomously!”.
  16. Yoshua Bengio, laureat al Premiului Turing (2018), citat în CNBC, „OpenAI Cyber Models Broke Out of Training Environment to Hack Hugging Face”, 22 iulie 2026; text original: „this real-world case should serve as a wake-up call”.
  17. Bruce Schneier, cercetător de securitate, membru al consiliului de conducere al Electronic Frontier Foundation și lector la Harvard Kennedy School, „Burglars Using Wi-Fi Jammers to Disable Security Cameras”, Schneier on Security, 13 martie 2024; text original: „The arms race continues.”.
  18. Catherine De Bolle, director executiv Europol, în raportul EU Serious and Organised Crime Threat Assessment (EU-SOCTA) 2025, citată în Fortune, „Europol Warns AI Is Making Organized Crime ‘More Precise and Devastating’”, 18 martie 2025, și GZERO Media, „Europol Warns of AI-Powered Organized Crime”, 18 martie 2025; text original: „The very DNA of organized crime is changing rapidly.”.
  19. ASIS International / ASIS Foundation, The State of Security Convergence in the United States, Europe, and India — definiție a convergenței securității fizice și cibernetice, citată în ReconaSense, „Merging Cybersecurity and Physical Security: ASIS International Survey Findings”; text original: „getting security and risk management functions to work together seamlessly”; potrivit sondajului derulat pe 1.000 de profesioniști, doar 24% dintre organizații au convergat efectiv cele două funcții.