ББЦ истражује: Из базе Фудбалског савеза Србије украдени лични подаци више од 11.000 људи

илустрација спортисти - четири мушкарца, први с лева селектор ФРС у плавом оделу са грбом Фудбалског савеза Србије и белој кошуљи, има црвено, плаво белу кравау, гледа укосо, има проседу косу, други с лева сниман из профила на терену у дресу беле боје, тамно смеђе косе, до њега кошаркаш у дресу Србије, а последњи у низу кочаркашки селектор Србије у плавој мајици и са седом косом

Аутор фотографије, BBC/Jakov Ponjavić

    • Аутор, Теодора Ћурчић
    • Функција, ББЦ новинарка
  • Објављено
  • Време читања: 7 мин

Почетком априла 2026, на адресу Фудбалског савеза Србије (ФСС) стигао је мејл са непознате адресе.

Хакери су приступили њиховој бази са личним подацима спортиста и спортисткиња из целог света и, како тврде, запретили да ће је објавити.

Тражили су новац како је не би објавили - ипак, нису добили одговор.

Онда су покушали да је продају другима.

Више од месец дана касније, та база је објављена на форуму на такозваном дарк вебу или „тамној мрежи“, до које се не може доћи класичним интернет претраживачима.

Дарк веб служи као платформа за криминалне активности: продају дроге, оружја или украдених података - користе га и активисти и људи у ауторитарним режимима где постоји цензура.

Управо на једном таквом форуму су објавили претње, а ту су завршили и лични подаци више од 11 хиљада људи из Србије и целог света.

Међу њима су подаци репрезентативаца Србије у фудбалу, између осталих Александра Митровића, Душана Тадића, Страхиње Павловића, Филипа Костића, Дејана Јовељића, као и некадашњег селектора Драгана Стојковића Пиксија.

Ту су и српски кошаркаши Богдан Богдановић, Никола Милутинов, Вања Маринковић, Алекса Аврамовић, Василије Мицић и други спортисти.

Заједничко им је што су током година одседали у хотелу 'Србија Лукс' у склопу спортског центра Фудбалског савеза, у Старој Пазови, око 40 километара од Београда.

Случај је пријављен полицији, тужилаштву и ИТ фирми која је набавила софтвер.

Крајем августа ухапшен је мушкарац због сумње да је неовлашћено приступио овој бази, саопштило је Више јавно тужилаштво у Београду.

Поред пријаве надлежнима, обавеза нападнутих је била и да обавесте Повереника за заштиту података о личности, али она није испуњена.

Спортисти и тренери са којима је ББЦ разговарао пре хапшења осумњиченог кажу да нису обавештени да су њихови подаци украдени.

Из ФСС-а тада су рекли да су предузете све мере „да се они који су се нашли компромитованим, заштите на сваки могући начин“, али нису навели о којим се мерама ради.

„Подаци су хаковани с другог места“, кажу у писаној изјави, додајући да није нападнут сервер ФСС-а или Спортског центра.

Обавестили су надлежне институције, тврде, али о детаљима неће моћи да говоре док се истрага на заврши.

Објављени лични подаци могу да буду увод у даље злоупотребе и онлајн преваре, каже Бојан Перков из Шер фондације која се бави заштитом података.

„Када се једном нађу на интернету, веома их је тешко уклонити у потпуности", додаје.

'Први пут чујем'

ББЦ на српском имао је увид у ову базу са скоро 47.000 уноса и више од 11.400 јединствених идентификатора (ЈМБГ-ова, бројева пасоша или визе).

За неке од њих смо потврдили да су подаци валидни.

четири фудбалера репрезентације Србије на светском првенству у фудбалу 2022. године излазе са терена

Аутор фотографије, REUTERS/Alberto Lingria

Потпис испод фотографије, Репрезентација Србије на светском првенству у фудбалу 2022. године

Међу њима је и Светислав Пешић, некадашњи селектор кошаркаша Србије.

Пешић је за ББЦ на српском раније рекао да за ово „први пут чује“.

„Нико никада на ту тему није причао, нити ја уопште имам те информације.“

Репрезентација је у том хотелу била последње три године, каже он.

У њему су боравили и у августу 2025, уочи Европског првенства у кошарци, показују подаци из базе.

Да није обавештена да су њени лични подаци украдени потврђује и Нина Колунџија, портпаролка мушке кошаркашке репрезентације.

три кошаркаша, два из Португала и један из Србије у току меча на Европском првенству у кошарци 2025. године

Аутор фотографије, EPA/Shutterstock

Потпис испод фотографије, Меч Србија-Португал на Европском првенству у кошарци 2025. године

Хотел организује припреме за спортске екипе из целог света, пише на њиховом сајту.

На припремама је ту био и Петар Милчановић, сада кондициони тренер сениорске фудбалске репрезентације Србије.

Он је био и кондициони тренер младе репрезентације Србије која је 2015. постала првак света на шампионату на Новом Зеланду.

Тим који је предводио Вељко Пауновић, актуелни селектор сениорске репрезентације, победио је Бразил у финалу и тако освојио прву (и једину) титулу од распада Југославије.

Нико му није јавио да су после боравка у овом хотелу његови лични подаци компромитовани.

„Ево, први пут чујем сад од вас. (...) Сећам се да сам одседао тамо, три године сам радио у репрезентацији Србије“, каже Милчановић.

Међутим, у бази са украденим личним подацима могу бити и други, не само спортисти.

На платформи за издавање смештаја Booking до скоро је било могуће резервисати ноћење у овом хотелу ван летње сезоне.

У оценама за смештај, које су гости оставили раније, види се да су ту одседали људи из Србије, али и из иностранства.

Овај хотел био је њихов избор када су долазили на свадбу или пословни пут у околини, као и при путовању кроз Србију, будући да је близу аутопута.

Могуће је да су лични подаци и неког од њих компромитовани.

Погледајте видео: Шта је дарк веб?

Потпис испод видеа,

Неовлашћени приступ и изнуда

Начин на који је хакер дошао до података је кривично дело - неовлашећени приступ информационом систему - и због тога су они који податке чувају морали да поднесу пријаву Тужилаштву за високотехнолошки криминал, објашњава Перков из Шер фондације.

Из Вишег јавног тужилаштва у Београду потврдили су да је осумњичени за ово ухапшен, а поступак је у току пред њиховим Посебним одељењем за борбу против високотехнолошког криминала (ВТК).

„Постоје основи сумње да се Л.Д. у периоду од априла до августа 2026. кршећи мере заштите неовлашћено укључио у рачунарске мреже Спортског центра ФСС и Републичког фонда за здравствено осигурање, те преузео велику количину података за које ови субјекти воде евиденције", саопштило је Тужилаштво.

Поступак се води за више кривичних дела у вези са неовлашћеним приступом подацима, изнудом и саботажом.

У прва 72 сата требало је да се пријави и Поверенику за информације од јавног значаја и заштиту података о личности, додаје Перков.

То није учињено, потврдили су из канцеларије Повереника за ББЦ.

У писаном одговору од 11. јуна кажу да до тад их ни ФСС, ни хотел 'Србија Лукс' нису обавестили о инциденту.

Додали су и да су, пошто су сазнали за инцидент, тражили писано изјашњење ФСС-а и Спортског центра у Старој Пазови.

У мејлу од 28. августа додали су и да је овај поступак завршен.

Накнадна истрага спортског центра ФСС-а оспорила је да је до безбедносног пропуста дошло код њих, објашњавају из канцеларије Повереника.

„Из изјашњења Спортског центра ФСС произилазе индиције да је до компромитовања података могло доћи екстерно, односно преко државног портала еТуриста, који је централни информациони систем у области угоститељства и туризма у оквиру Министарства туризма и омладине Владе Републике Србије, због чега је даље поступање Повереника усмерено на поменуто министарство“, кажу у одговору.

Из Министарства за ББЦ на српском одговарају да „немају сазнања“ о томе да је у систему еТуриста било нарушавања личних података, а нико им се у вези са тим није ни обратио.

Закон о заштити података о личности налаже и да се они чији су подаци компромитовани обавесте о томе ако може да произведе висок ризик по њихова права и слободе.

У овом случају, тај ризик може бити висок, сматра Перков.

Када се ради о великом броју компромитованих, закон оставља могућност да се јавно објави шта се десило, уместо да се јавља сваком понаособ.

Погледајте видео: Три најчешћа начина за хаковање налога

Потпис испод видеа,

Ове године и други били на мети хакера

Крађа података из базе Фудбалског савеза није први такав случај ове године.

У марту је откривено и да је на дарк вебу објављена база Телекома, односно корисника м:САТ телевизије.

Из Телекома су тврдили да „база садржи одређене податке за највише 150.000 корисника, при чему се поједини уноси понављају више пута".

Шер фондација је анализирала процуреле податке и објавила да су компромитовани ЈМБГ-ови за скоро 339.000 људи.

Они су били претплатници м:САТ у периоду од седам година, па су објављени лични подаци и људи који су уговоре раније раскинули.

Код неких су процурели и тачна адреса, мобилни телефон, као и подаци о уговору и детаљи који су уз то ишли.

Опасност лежи у комбинацији података, навели су из Шера.

„Име + ЈМБГ + тачна адреса + мобилни број заједно су довољни за крађу идентитета, фишинг преваре и физичко угрожавање. Ови подаци не могу да се мењају - кућна адреса и ЈМБГ се не могу заменити за нове“, пише у анализи.

Почетком априла откривена је још једна злоупотреба.

Време је писало да су лични подаци 5.000 пацијенткиња једне гинеколошке клинике у Србији, са именима, бројевима телефона, али и дијагнозама и терапијама процурели у јавност.

Хакери су се и у овом случају обратили клиници, али ни овде, наводно, није плаћен откуп.

Из београдског Вишег јавног тужилаштва потврдили су за ББЦ на српском да су у оба случаја у току предистражни поступци због два кривична дела: неовлашћени приступ заштићеном рачунару и изнуда.

ББЦ на српском је од сада и на ТикТоку, пратите нас ОВДЕ.

Пратите нас на Фејсбуку, Твитеру, Instagramу, Јутјубу и Вајберу. Ако имате предлог теме за нас, јавите се на bbcnasrpskom@bbc.co.uk