2025. 07. 22., 22:25

A hekkerek újabban a CrushFTP-n élősködnek

A hekkerek újabban a CrushFTP-n élősködnek
A CrushFTP szerverei súlyos biztonsági hibán keresztül váltak sebezhetővé, amely aktív támadásokhoz vezetett. Ez a nulladik napi sérülékenység – CVE-2025-54309 – lehetővé teszi, hogy támadók adminisztrátori jogokat szerezzenek a webszerveren keresztül. A CrushFTP az egyik legszélesebb körben használt vállalati fájlmegosztó rendszer, amely FTP, SFTP, HTTP/S és más protokollokon képes fájlokat mozgatni.

A sérülékenység eredete

Július 18-án, magyar idő szerint reggel 16 órakor észlelték az első támadásokat, de valószínűleg a visszaélések már korábban elkezdődtek. Érdekesség, hogy egy korábbi hibajavítás, amely az AS2 funkciót érintette volna, véletlenül betömte ezt a most kihasznált rést is – bár ez nem volt szándékos. Miután a támadók visszafejtették a CrushFTP forráskódját, kiszúrták az új hibát, és azokat támadták, akik nem telepítették a legfrissebb javításokat.

Kiket és hogyan érint?

A támadás elsősorban a 2024. július 1. előtt kiadott verziókat érinti, vagyis a CrushFTP v10.8.5 és v11.3.4_23 előtti kiadásokat. A legújabb verziókban már javították a hibát, így akik rendszeresen frissítenek, védettek maradtak. Azok a vállalati ügyfelek, akik ún. DMZ-megoldást alkalmaznak (egy különálló CrushFTP-szervert használnak az éles rendszer védelmére), nem tűnnek érintettnek – bár a Rapid7 kiberbiztonsági cég szerint önmagában a DMZ sem jelent mindenre megoldást.

Veszély jelei és védekezés

Ha valaki arra gyanakszik, hogy rendszere kompromittálódott, célszerű a július 16. előtti biztonsági mentésből visszaállítani az alapértelmezett felhasználók beállításait. A kompromittálás jelei lehetnek: furcsa módosítások a MainUsers/default/user.XML fájlban, főleg a last_logins mezőben, vagy ismeretlen adminisztrátori fiókok megjelenése (pl. 7a0d26089ac528941bf8cb998d97f408m).

A védekezési stratégiák között szerepel: IP-cím alapú engedélyezési lista, DMZ használata, automatikus frissítések bekapcsolása, valamint a feltöltési és letöltési események fokozott naplózása.


Hasonló támadások és a veszély mértéke

Az elmúlt években a fájlátviteli rendszerek komoly célponttá váltak, és egyre több a zsarolóvírusos támadás. A tapasztalatok azt mutatják, hogy korábban más platformok, például a MOVEit (MOVEit), GoAnywhere (GoAnywhere), Accellion (Accellion) vagy a Progress Software (Progress Software) is súlyos adatszivárgásokat szenvedtek el, amelyekhez a Clop nevű banda köthető. Most a CrushFTP is felkerült a lista élére, ezért minden adminisztrátornak érdemes átvizsgálnia rendszereit.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mennyire bízol egy szoftverben, ha ennyi hiba derül ki róla?
  • Szerinted mennyire etikus, ha valaki nem javítja az ismert sebezhetőségeket?
  • Mit tartasz fontosabbnak: gyors fejlesztést vagy alapos biztonsági ellenőrzést?


Legfrissebb posztok

MA 19:45

A Surfshark Alternative ID felturbózza az Android 17 hívásvédelmét

📱 Az Android 17 hívószám-hamisítás elleni védelme (Spoofing Protection) váratlanul hasznosnak bizonyul: képes felismerni a csalókat és megszakítani a hívásaikat, még mielőtt megszereznék az érzékeny adatokat...

MA 19:34

A jégkorszak után 500 évvel korábban tértek vissza Britanniába, mint hittük

🦾 Több mint 15 000 évvel ezelőtt, az utolsó nagy jégkorszak után az emberek a korábban véltnél jóval előbb tértek vissza a brit szigetekre...

MA 19:23

A bitcoin az aranyhoz képest még mindig 26%-kal alulértékelt

Az elmúlt években a piacok régóta birkóznak azzal, hogyan értelmezzék a bitcoint: részvény helyett inkább kockázatos vagyontárgynak tartják, amely felfelé repül, ha bő a likviditás, és zuhanni kezd, ha eluralkodik a védekező hangulat...

MA 19:12

Német 1,5 millió dollár a Steam Deck asztali környezetére – vége a kémprogramoknak

Tipikus eset, amikor a nyílt forráskódú közösség jelentős elismerésben részesül. Németország Szuverén Technológiai Alapja (Sovereign Tech Fund) 1,3 millió euróval (kb...

MA 19:01

A BioShock legendás nyitányainak titka: Ken Levine hitvallása

A játékvilágban az első benyomás kíméletlenül dönthet sorsokról. A BioShock-sorozat ennek ékes példája: már az első percek beszippantanak, elég csak Rapture városába alászállni, miközben Andrew Ryan szónokol a szabadságról és a kemény munkáról...

MA 18:56

A bitcoinban hívők száma 300%-kal ugrott, a friss vevők nyerőben

2025 vége óta soha nem látott mértékben nőtt a bitcoin hosszú távú tulajdonosainak száma...

MA 18:44

A Halley-üstökös talán rossz emberről kapta a nevét

🚀 A híres üstököst, amelyet ma Halley-üstökös néven ismerünk, évszázadokkal Edmond Halley előtt már ismétlődő égi jelenségként ismerhették fel...

MA 17:01

A Trump–Hszi-csúcs árnyékában is 81 ezer dollár alatt a Bitcoin

💰 Noha az elmúlt időszakban a pénzügyi piacok gyakran kilengtek a geopolitikai események hatására, az utóbbi napokban a legnagyobb kriptovaluta szinte mozdulatlanul őrzi értékét...

MA 16:34

Az eToro kitart: gyengébb első negyedév ellenére is kriptópárti

💰 Az eToro vezérigazgatója, Yoni Assia optimistán tekint a kriptodevizák jövőjére, noha az év első negyedévében a cég jelentős visszaesést tapasztalt a digitális eszközökkel kapcsolatos aktivitásban...

MA 15:56

A valódi külső nézet 15 éve rejtve az MGS2-ben, most végre megkapjuk

A Metal Gear Solid Master Collection utolsó nagy frissítése idén érkezett meg, 61 GB-nyi új textúrával gazdagítva az MGS3-at, valamint végre lehetővé tette a játékosoknak, hogy a vezérlőn megcseréljék a megerősítő és visszalépő gombokat az MGS1-ben...

MA 15:45

Az év bulija helyett összeomlás: a Spotify újdonsága leszerepelt

A Spotify húszéves jubileuma nem alakult zökkenőmentesen: az új Party of the Year(s) funkció bejelentése után a szolgáltatás órákra elérhetetlenné vált...

MA 15:34

A tokenizált állampapírok 15 milliárdnál járnak, a bitcoin megtorpan, miközben Fed-kamatfélelmek erősödnek

Például miközben a Bitcoin 80 000 dollár felett oldalazik, a digitális állampapírok piaca valósággal berobbant...

MA 15:23

A 82 ezres ütközet: a bitcoin kulcsellenállást ostromol

🛡 A bitcoin most kritikus szinten mozog, a 200 napos egyszerű és exponenciális mozgóátlag alatt, amelyek 82 455 dollárnál és 82 027 dollárnál húzódnak...

MA 15:12

Az SSD-k ára szárnyal, a DDR5-é csak toporog

Érdemes megvizsgálni, hogy napjainkban miként változnak a memória- és SSD-árak, hiszen ezek szinte mindenki pénztárcáját érintik, aki új laptop vagy alkatrész vásárlását fontolgatja...

MA 15:02

A kínai drágulás miatt borsos lehet az idei karácsony

🎁 Ez a jelenség jól illusztrálja, hogy az amerikai boltok polcaira kerülő termékek már most drágulnak, miközben a kínai gyártók évek óta először emelnek árakat, éppen a karácsonyi szezon gyártási csúcsidőszakában...

MA 14:45

A Charles Schwab az USA-ban spot kriptokereskedést indít a kisbefektetőknek

💸 A Charles Schwab amerikai brókercég megnyitotta platformját, hogy ügyfelei közvetlenül kereskedhessenek bitcoinnal és etherrel...

MA 14:34

Az OpenAI-perben Altman: Musk totális kontrollt akart, közös vezetést nem

🕵 Sam Altman tanúvallomása Elon Musk és az OpenAI közötti perben igazi szenvedélyeket váltott ki...

MA 14:23

Az Xbox mód miért hiányzik még a Windows 11 legújabb frissítése után?

Sokan észlelték, hogy a legújabb Windows 11-frissítés telepítése után sem jelent meg az Xbox-mód, holott ezt a konzolos kezelőfelületet már az április 30-i, majd a májusi frissítés (KB5089549) is elhozta néhány felhasználónak...

MA 13:57

Az MI önmásolása már nem elmélet – szakértők: korai a pánik

🤔 Noha elsőre sci-fi forgatókönyvnek hangzik, a legfrissebb kutatások bebizonyították, hogy a fejlett nyelvi modellek már képesek önállóan terjedni, sérülékeny rendszereken át replikálni magukat, és saját magukból újabb, működő példányokat létrehozni...

MA 13:45

Az iOS 27 Siri 2.0 részletei kiszivárogtak: új chat és Dynamic Island-integráció

Érdemes megérteni, hogy az Apple végre rászánta magát a Siri teljes megújítására, amely nemcsak a kinézetében, hanem a tudásában is jelentős ugrást ígér...

MA 13:02

Az orvosi rejtély: a kisbaba szeme indigókék lett COVID-ellenes gyógyszertől

Egy hat hónapos bangkoki kisfiú meglepő tünetekkel került kórházba, miután egy napja lázzal és köhögéssel küzdött...

MA 12:56

A Dark Souls 2 path tracing mod már mindenkié – és még nehezebb

A Dark Souls 2 rajongói most végre kipróbálhatják a legújabb path tracing modot, ami teljesen új megvilágításba helyezi a játék sötét világát...

MA 12:46

A RAM-apokalipszis leleplezi, mennyire rosszul gondolkodunk a végpontokról

Az informatikai eszközök cseréje évek óta rutinszerű: amikor a laptopok, PC-k lassulni kezdenek, egyszerűen jönnek az újak...

MA 12:35

Az új TCL SQD mini-LED-ek ár-értékben lenyomják az LG OLED-et

🔥 A TCL legújabb csúcskategóriás mini-LED televíziói végre hivatalos árat kaptak az Egyesült Királyságban – és az árak láttán komolyan elgondolkodik az ember: érdemesebb lehet ezek közül választani, mint egy LG OLED-modellt...

MA 12:24

Az MI-biztonság futásidőben omlik össze – a legtöbb cégnek fogalma sincs

A mesterséges intelligencia néhány év alatt az üzleti világ alapkövévé vált...

MA 10:57

A nevadai felügyelet visszavág az őket hibáztató előrejelzési piackonferenciának

A közelmúltban a Predict 2026 bejelentette, hogy a konferenciáját Las Vegasból New Yorkba helyezi át, mivel állításuk szerint a Nevada Gaming Control Board nyomást gyakorolt rájuk...

MA 10:50

A Lies of P stúdió MI-szakértőt keres, de nem a folytatáshoz

🔮 Erre utal többek között az is, hogy a Lies of P-t fejlesztő Neowiz új MI-szakembert keres, az úgynevezett „MI Creator” pozíció betöltésére...

MA 10:43

A Claude fut? Itt vakul el minden biztonsági réteged

Május elején négy különböző kutatócsoport szinte egyszerre hozott nyilvánosságra olyan biztonsági kockázatokat, amelyek az Anthropic-féle Claude-ot érintik...

MA 10:37

Az MI a tipográfiát is a tárgyalóasztalra teszi

🖌 A technológiai fejlődés új korszakot nyitott a kreatív iparban: a folyamatok sokkal gyorsabbá és gördülékenyebbé váltak, az ötletek vizuális megjelenítése pedig már nemcsak a szakértők kiváltsága...