BBC istražuje: Iz baze Fudbalskog saveza Srbije ukradeni lični podaci više od 11.000 ljudi

Autor fotografije, BBC/Jakov Ponjavić
- Autor, Teodora Ćurčić
- Funkcija, BBC novinarka
- Objavljeno
- Vreme čitanja: 7 min
Početkom aprila 2026, na adresu Fudbalskog saveza Srbije (FSS) stigao je mejl sa nepoznate adrese.
Hakeri su pristupili njihovoj bazi sa ličnim podacima sportista i sportistkinja iz celog sveta i, kako tvrde, zapretili da će je objaviti.
Tražili su novac kako je ne bi objavili - ipak, nisu dobili odgovor.
Onda su pokušali da je prodaju drugima.
Više od mesec dana kasnije, ta baza je objavljena na forumu na takozvanom dark vebu ili „tamnoj mreži“, do koje se ne može doći klasičnim internet pretraživačima.
Dark veb služi kao platforma za kriminalne aktivnosti: prodaju droge, oružja ili ukradenih podataka - koriste ga i aktivisti i ljudi u autoritarnim režimima gde postoji cenzura.
Upravo na jednom takvom forumu su objavili pretnje, a tu su završili i lični podaci više od 11 hiljada ljudi iz Srbije i celog sveta.
Među njima su podaci reprezentativaca Srbije u fudbalu, između ostalih Aleksandra Mitrovića, Dušana Tadića, Strahinje Pavlovića, Filipa Kostića, Dejana Joveljića, kao i nekadašnjeg selektora Dragana Stojkovića Piksija.
Tu su i srpski košarkaši Bogdan Bogdanović, Nikola Milutinov, Vanja Marinković, Aleksa Avramović, Vasilije Micić i drugi sportisti.
Zajedničko im je što su tokom godina odsedali u hotelu 'Srbija Luks' u sklopu sportskog centra Fudbalskog saveza, u Staroj Pazovi, oko 40 kilometara od Beograda.
Slučaj je prijavljen policiji, tužilaštvu i IT firmi koja je nabavila softver.
Krajem avgusta uhapšen je muškarac zbog sumnje da je neovlašćeno pristupio ovoj bazi, saopštilo je Više javno tužilaštvo u Beogradu.
Pored prijave nadležnima, obaveza napadnutih je bila i da obaveste Poverenika za zaštitu podataka o ličnosti, ali ona nije ispunjena.
Sportisti i treneri sa kojima je BBC razgovarao pre hapšenja osumnjičenog kažu da nisu obavešteni da su njihovi podaci ukradeni.
Iz FSS-a tada su rekli da su preduzete sve mere „da se oni koji su se našli kompromitovanim, zaštite na svaki mogući način“, ali nisu naveli o kojim se merama radi.
„Podaci su hakovani s drugog mesta“, kažu u pisanoj izjavi, dodajući da nije napadnut server FSS-a ili Sportskog centra.
Obavestili su nadležne institucije, tvrde, ali o detaljima neće moći da govore dok se istraga na završi.
Objavljeni lični podaci mogu da budu uvod u dalje zloupotrebe i onlajn prevare, kaže Bojan Perkov iz Šer fondacije koja se bavi zaštitom podataka.
„Kada se jednom nađu na internetu, veoma ih je teško ukloniti u potpunosti", dodaje.
'Prvi put čujem'
BBC na srpskom imao je uvid u ovu bazu sa skoro 47.000 unosa i više od 11.400 jedinstvenih identifikatora (JMBG-ova, brojeva pasoša ili vize).
Za neke od njih smo potvrdili da su podaci validni.

Autor fotografije, REUTERS/Alberto Lingria
Među njima je i Svetislav Pešić, nekadašnji selektor košarkaša Srbije.
Pešić je za BBC na srpskom ranije rekao da za ovo „prvi put čuje“.
„Niko nikada na tu temu nije pričao, niti ja uopšte imam te informacije.“
Reprezentacija je u tom hotelu bila poslednje tri godine, kaže on.
U njemu su boravili i u avgustu 2025, uoči Evropskog prvenstva u košarci, pokazuju podaci iz baze.
Da nije obaveštena da su njeni lični podaci ukradeni potvrđuje i Nina Kolundžija, portparolka muške košarkaške reprezentacije.

Autor fotografije, EPA/Shutterstock
Hotel organizuje pripreme za sportske ekipe iz celog sveta, piše na njihovom sajtu.
Na pripremama je tu bio i Petar Milčanović, sada kondicioni trener seniorske fudbalske reprezentacije Srbije.
On je bio i kondicioni trener mlade reprezentacije Srbije koja je 2015. postala prvak sveta na šampionatu na Novom Zelandu.
Tim koji je predvodio Veljko Paunović, aktuelni selektor seniorske reprezentacije, pobedio je Brazil u finalu i tako osvojio prvu (i jedinu) titulu od raspada Jugoslavije.
Niko mu nije javio da su posle boravka u ovom hotelu njegovi lični podaci kompromitovani.
„Evo, prvi put čujem sad od vas. (...) Sećam se da sam odsedao tamo, tri godine sam radio u reprezentaciji Srbije“, kaže Milčanović.
Međutim, u bazi sa ukradenim ličnim podacima mogu biti i drugi, ne samo sportisti.
Na platformi za izdavanje smeštaja Booking do skoro je bilo moguće rezervisati noćenje u ovom hotelu van letnje sezone.
U ocenama za smeštaj, koje su gosti ostavili ranije, vidi se da su tu odsedali ljudi iz Srbije, ali i iz inostranstva.
Ovaj hotel bio je njihov izbor kada su dolazili na svadbu ili poslovni put u okolini, kao i pri putovanju kroz Srbiju, budući da je blizu autoputa.
Moguće je da su lični podaci i nekog od njih kompromitovani.
Pogledajte video: Šta je dark veb?
Neovlašćeni pristup i iznuda
Način na koji je haker došao do podataka je krivično delo - neovlašećeni pristup informacionom sistemu - i zbog toga su oni koji podatke čuvaju morali da podnesu prijavu Tužilaštvu za visokotehnološki kriminal, objašnjava Perkov iz Šer fondacije.
Iz Višeg javnog tužilaštva u Beogradu potvrdili su da je osumnjičeni za ovo uhapšen, a postupak je u toku pred njihovim Posebnim odeljenjem za borbu protiv visokotehnološkog kriminala (VTK).
„Postoje osnovi sumnje da se L.D. u periodu od aprila do avgusta 2026. kršeći mere zaštite neovlašćeno uključio u računarske mreže Sportskog centra FSS i Republičkog fonda za zdravstveno osiguranje, te preuzeo veliku količinu podataka za koje ovi subjekti vode evidencije", saopštilo je Tužilaštvo.
Postupak se vodi za više krivičnih dela u vezi sa neovlašćenim pristupom podacima, iznudom i sabotažom.
U prva 72 sata trebalo je da se prijavi i Povereniku za informacije od javnog značaja i zaštitu podataka o ličnosti, dodaje Perkov.
To nije učinjeno, potvrdili su iz kancelarije Poverenika za BBC.
U pisanom odgovoru od 11. juna kažu da do tad ih ni FSS, ni hotel 'Srbija Luks' nisu obavestili o incidentu.
Dodali su i da su, pošto su saznali za incident, tražili pisano izjašnjenje FSS-a i Sportskog centra u Staroj Pazovi.
U mejlu od 28. avgusta dodali su i da je ovaj postupak završen.
Naknadna istraga sportskog centra FSS-a osporila je da je do bezbednosnog propusta došlo kod njih, objašnjavaju iz kancelarije Poverenika.
„Iz izjašnjenja Sportskog centra FSS proizilaze indicije da je do kompromitovanja podataka moglo doći eksterno, odnosno preko državnog portala eTurista, koji je centralni informacioni sistem u oblasti ugostiteljstva i turizma u okviru Ministarstva turizma i omladine Vlade Republike Srbije, zbog čega je dalje postupanje Poverenika usmereno na pomenuto ministarstvo“, kažu u odgovoru.
Iz Ministarstva za BBC na srpskom odgovaraju da „nemaju saznanja“ o tome da je u sistemu eTurista bilo narušavanja ličnih podataka, a niko im se u vezi sa tim nije ni obratio.
Zakon o zaštiti podataka o ličnosti nalaže i da se oni čiji su podaci kompromitovani obaveste o tome ako može da proizvede visok rizik po njihova prava i slobode.
U ovom slučaju, taj rizik može biti visok, smatra Perkov.
Kada se radi o velikom broju kompromitovanih, zakon ostavlja mogućnost da se javno objavi šta se desilo, umesto da se javlja svakom ponaosob.
Pogledajte video: Tri najčešća načina za hakovanje naloga
Ove godine i drugi bili na meti hakera
Krađa podataka iz baze Fudbalskog saveza nije prvi takav slučaj ove godine.
U martu je otkriveno i da je na dark vebu objavljena baza Telekoma, odnosno korisnika m:SAT televizije.
Iz Telekoma su tvrdili da „baza sadrži određene podatke za najviše 150.000 korisnika, pri čemu se pojedini unosi ponavljaju više puta".
Šer fondacija je analizirala procurele podatke i objavila da su kompromitovani JMBG-ovi za skoro 339.000 ljudi.
Oni su bili pretplatnici m:SAT u periodu od sedam godina, pa su objavljeni lični podaci i ljudi koji su ugovore ranije raskinuli.
Kod nekih su procureli i tačna adresa, mobilni telefon, kao i podaci o ugovoru i detalji koji su uz to išli.
Opasnost leži u kombinaciji podataka, naveli su iz Šera.
„Ime + JMBG + tačna adresa + mobilni broj zajedno su dovoljni za krađu identiteta, fišing prevare i fizičko ugrožavanje. Ovi podaci ne mogu da se menjaju - kućna adresa i JMBG se ne mogu zameniti za nove“, piše u analizi.
Početkom aprila otkrivena je još jedna zloupotreba.
Vreme je pisalo da su lični podaci 5.000 pacijentkinja jedne ginekološke klinike u Srbiji, sa imenima, brojevima telefona, ali i dijagnozama i terapijama procureli u javnost.
Hakeri su se i u ovom slučaju obratili klinici, ali ni ovde, navodno, nije plaćen otkup.
Iz beogradskog Višeg javnog tužilaštva potvrdili su za BBC na srpskom da su u oba slučaja u toku predistražni postupci zbog dva krivična dela: neovlašćeni pristup zaštićenom računaru i iznuda.
BBC na srpskom je od sada i na TikToku, pratite nas OVDE.
Pratite nas na Fejsbuku, Tviteru, Instagramu,Jutjubu i Vajberu. Ako imate predlog teme za nas, javite se na bbcnasrpskom@bbc.co.uk


























