A 2025-ös év legnagyobb kudarcai: ellátási láncok, MI, felhő

A 2025-ös év legnagyobb kudarcai: ellátási láncok, MI, felhő
2025 igazán mozgalmas évet hozott az IT-biztonságban. Az ellátási láncok elleni támadások soha nem látott mértékben sújtották a világ legnagyobb cégeit és állami szervezeteit is. Egy idő után már nemcsak a nagyvállalatok vagy a kormányok, hanem a fejlesztők hétköznapi eszközei és felhőszolgáltatói is célkeresztbe kerültek. A támadók minden eddiginél szélesebb kört veszélyeztettek – sokak szerint olyan hackerek révén, akiknek elég volt egyetlen komponenst, egyetlen szoftvercsomagot kompromittálniuk ahhoz, hogy aztán akár milliókat fertőzzenek meg.

Az ellátási lánc-támadások új hulláma

Az ellátási láncokat ért támadások igazi aranykorukat élték 2025-ben. December végén például hackerek közel 56,8 millió forintot (kb. 155 000 USD) loptak el a Solana blokklánc okosszerződéseiben részt vevő több ezer érintett számlájáról. Hasonlóképpen túl sok eset történt ahhoz, hogy mindet fel lehessen sorolni, de a legfontosabbak között ott volt:

– Egy fejlesztői csomagot hasonló nevű, ám rosszindulatú kóddal helyettesítettek a Go programozási nyelv ökoszisztémájában. Csak emiatt a csomag miatt több tízezer fejlesztő munkája vált sebezhetővé.
– Az NPM csomagtárba 126 új kártékony csomag került, ezeket több mint 86 000 alkalommal töltötték le. Ezeket gyakran automatikusan telepítik a Remote Dynamic Dependencies funkción keresztül.
– Több tucat Magento-alapú webáruházat támadtak meg úgy, hogy három szoftverfejlesztő cég (Tigren, Magesolution, Meetanshi) kompromittált bővítményeit terjesztették. Egy 14,5 ezer milliárd forint forgalmú (40 milliárd USD) multinacionális vállalat is az áldozatok között volt.
– Több tucat nyílt forráskódú csomagot is feltörtek, ezek együtt havonta több millió letöltést érnek el. A támadások során a hackerek a kriptovaluta-fizetéseket eltérítették saját pénztárcáikra.
– A tj-actions komponense (több mint 23 000 szervezet használja) is érintetté vált, csakúgy, mint a Toptal tehetségügynökséghez kapcsolódó 10 npm-csomag.
– Egyes esetekben a fejlesztők személyes fiókjait törték fel, majd ezekkel helyeztek el hátsó kapukat népszerű projektekben.

Az MI és a chatbotok gyenge pontjai

Egy idő után az MI-alapú chatbotokat is egyre több támadás érte – ezek közül főleg azok tudtak más rendszerekre is átterjedni, amelyek a nagy nyelvi modellek hosszú távú memóriáját manipulálták. Bizonyos támadók olyan utasításokat adtak egy kriptovaluta-ügyleteket intéző LLM-nek, amelyek nyomán az hamis emlékeket tárolt el, majd ennek hatására minden újabb átutalást a hacker pénztárcájára irányított. Más esetekben nemcsak proof-of-concept demonstrációról volt szó: a szerződéses partnerek, akik már hozzáférnek ezekhez a rendszerekhez, akár tömeges csalást is véghezvihetnek rajtuk keresztül.

Hasonló elveken alapulva Johan Rehberger kutató sikeresen hamis memóriákat injektált be a Google Gemini chatbotnál is, ezzel megkerülve több biztonsági korlátot. Ennek révén a támadók például olyan adatokat értek el, amelyek normális esetben elzártak maradnak, az ilyen hamis emlékek szinte örökké ott maradhatnak a rendszerben.

A GitLab Duo chatbotját egy promptinjekcióval sikerült rávenni gondosan összeállított kártékony kódrészek hozzáadására, sőt, egy hasonló támadás érzékeny adatokat is kiszivárogtatott. A Gemini CLI kódolási eszköze egy idő után lehetőséget adott arra is, hogy fejlesztők számítógépén törlő- vagy más ártó parancsokat futtassanak le jogosulatlanul.

MI mint csalihal és bűntárs

Nemcsak chatbotokat, hanem magát az MI-t használták fel megtévesztő támadásokhoz. Két férfit azzal vádoltak, hogy MI-asszisztens segítségével törölték és lopták el állami adatokat: konkrétan MI-chaten kérdeztek rá, hogyan kell törölni a rendszer naplóit SQL-szerveren, vagy Windows Server 2012-n minden eseményt. Ennek ellenére végül a nyomozók vissza tudták fejteni a tevékenységüket.

Egy másik elkövető abban is bűnösnek vallotta magát, hogy a Walt Disney Company egyik dolgozóját csapta be egy MI-alapú képgenerátor hamis verziójával.

A Salesloft Drift AI chatje is érintetté vált: a felhasználóknak minden, a platformhoz kötött biztonsági tokenjüket kompromittáltnak kellett tekinteniük, miután támadók ezek segítségével Google Workspace-fiókokon keresztül Salesforce-azonosítókat és további bejelentkezési adatokat loptak el.

Több MI-alkalmazás is váratlan hibáktól zengett. Idén a Copilot kiadott több mint 20 000 privát GitHub-repozitórium tartalmát – köztük a Google, az Intel, a Huawei, a PayPal, az IBM, a Tencent és a Microsoft fejlesztőinek kódjait is. Bár időközben a keresőkből eltávolították ezeket, a Copilot még ezután is képes volt kiszivárogtatni az adatokat.


A felhő bukásai – amikor az egész világ leáll

Miközben az internet eredetileg decentralizált megbízhatóságra született, egy idő után néhány számítási óriás egyeduralma vált meghatározóvá. 2025 leglátványosabb leállása az Amazon AWS rendszerében történt: egyetlen hibás pont miatt 15 óra 32 percen át állt le világszerte rengeteg szolgáltatás. A hiba oka egy olyan versenyhelyzet volt a DNS-konfigurációs folyamatban, amely hálózati torlódást idézett elő, végül a teljes infrastruktúra összeomlott.

A Cloudflare is két nagy leállást szenvedett el egymás után, amelyek miatt világszerte lassult vagy elérhetetlenné vált az internet. Októberben pedig az Azure is hasonlóan komoly kieséssel küzdött.

Meta és Yandex: adatgyűjtés a háttérből

Nem minden támadás nyílt: a Meta és a Yandex is ki tudta játszani az Android titkosítási és anonimizációs védelmeit. A Meta Pixel és a Yandex Metrica segítségével évekre visszamenőleg tudták követni a felhasználók böngészési előzményeit. Ezek a módszerek áthidalták az Android sandboxingját és a böngészők speciális tárolási védelmeit is.

Dicséretre méltó pozitív példa: a Signal kvantumbiztosítása

Nem minden szoftverbiztonsági sztori végződött rosszul: a Signal privát csevegőalkalmazás jelentős fejlesztést vezetett be, amelynek hála a jövőben a kvantumszámítógépek támadásai ellen is védettek lesznek a felhasználók üzenetei. Ez a fejlesztés szakmai körökben is elismerést váltott ki: az app újjáépítése komoly mérnöki bravúrnak számít.

Az év során több más figyelemreméltó sebezhetőség is napvilágot látott: Apple-termékeknél például előfordult, hogy titkosítatlan adatforgalom került a TikTok tulajdonosához, a kínai ByteDance-hez, vagy hogy hardverszintű oldalsáv-csatorna-támadások során Gmail-, iCloud- és más szolgáltatások adatai szivárogtak ki – mindez csak tovább erősítette azt a tanulságot, hogy a digitális biztonság ma sosem volt még ennyire törékeny.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

MA 09:30

Az új New York-i polgármester beiktatásán száműzik a techkütyüket

🚫 A 2026-os New York-i polgármesteri beiktatáson, ahol Zohran Mamdani lép hivatalba, szigorú tiltólistát hirdettek, amelyen meglepő módon külön megnevezték a Flipper Zero-t és a Raspberry Pi-t...

MA 09:22

Az Eaton lemaradt az MI‑őrületről – most jön a nagy visszatérés?

🚀 Érdekes, hogy az MI-berobbanás éveiben szerzett lendület ellenére az Eaton részvényárfolyama 2025-ben nem tudta tartani a lépést a többi ipari óriással...

MA 09:16

A fény hajtja az arany nanorészecskéket: tisztább ammónia a végeredmény

💡 A kutatók azt vizsgálják, miként lehetne fenntarthatóbban előállítani az egyik legfontosabb ipari vegyületet, az ammóniát, amely a műtrágyák, tisztítószerek és robbanóanyagok gyártásának is alapja...

MA 09:09

Az Amazon rejtett filmes gyöngyszemei, amikről nem hallottál

🎥 Az Amazon Prime Video kínálata valóságos kincsesbánya azok számára, akik szeretik a mozifilmeket – különösen a 2011 előtti alkotásokat...

MA 09:02

Az olvadó antarktiszi jég földrengéseket és vulkánkitöréseket szabadíthat el

Ahogy a Déli-sarkot borító hatalmas jégtakaró olvad, nem csupán a tengerszint emelkedésére kell felkészülni...

MA 08:57

Az Nvidia-részvény új csúcsokra tör 2026-ban?

Már három éve söpört végig a világon a ChatGPT-vel az MI-forradalom, de a lendület cseppet sem csökkent...

MA 08:50

Az új elhízás-definíció szerint már te is érintett vagy?

Lényeges szempont, hogy az elhízás eddigi meghatározása drasztikusan átalakulhat. Egy friss kutatás szerint az Egyesült Államokban a felnőttek közel 70 százaléka sorolható mostantól az elhízottak közé, ha a testtömeg mellett a testzsír elhelyezkedését is figyelembe vesszük...

MA 08:44

Miért tett 7000 milliárdos tétet a Groq-ra az Nvidia?

Külön említést érdemel, hogy az Nvidia hatalmas összeget, közel 7000 milliárd forintot (20 milliárd dollárt) fizetett a Groq nevű MI-chip startupért, mindössze néhány hónappal azután, hogy a cég maga is 270 milliárd forint (750 millió dollár) befektetést gyűjtött össze 2500 milliárd forintos (6,9 milliárd dollár) értékeléssel...

MA 08:36

Lemondott az omahai bölcs: távozik Warren Buffett

Ötvenöt év után Warren Buffett leköszönt a Berkshire Hathaway vezérigazgatói posztjáról, ezzel véget ért egy korszak...

MA 08:29

Eljön a nap, amikor meghódítjuk a bolygókat?

🚀 Az emberiség évszázadokon át csak álmodott arról, hogy egyszer majd más bolygókon is otthonra talál...

MA 08:22

Az eltűnő tolatókép miatt óriási Porsche-visszahívás

Több mint 173 ezer Porsche-autót hívnak vissza az Egyesült Államokban, mert hátramenetben nem jelenik meg a tolatókamera képe a kijelzőn...

MA 08:15

Az év első nagy meteorzáporja: érkeznek a Quadrantidák!

☄ Szombaton, január 3-án különleges égi látványosság vár: éjjel felbukkan az év első teliholdja, majd röviddel utána csúcsra ér az egyik legerősebb meteorraj, a Quadrantidák...

MA 08:00

Az új év pezsgése: ragyog a Champagne-halmaz

A NASA Chandra röntgenteleszkópjának legújabb felvételén igazi kozmikus látvány fogad: a Champagne-halmaz, amely nevét csillogó fényéről kapta...

MA 07:58

Az éjszaka királynői: 2026 lenyűgöző holdjai és látványos fogyatkozásai

🌒 2026-ban különleges év vár a csillagkedvelőkre, hiszen ebben az évben 13 telihold kíséri végig az éjszakákat...

MA 07:50

Újabb csapás: ismét kibertámadás érte az Európai Űrügynökséget

Az Európai Űrügynökség (ESA) ismét kibertámadás áldozatává vált: a támadók állítólag mintegy 200 GB bizalmas adatot kínálnak eladásra...

MA 07:44

A 2025-ös lakáshitel-kamat történelmi mélyponton

A 30 éves fix kamatozású jelzáloghitel átlagos kamata 6,15%-ra csökkent, ami az idei legalacsonyabb szint, és sok ingatlanvásárlónak jelenthet jó hírt...

MA 07:38

Az új Hisense L9Q véget vet a sötét moziknak?

🎥 A Hisense L9Q a magyar nappalikba is egy kortárs csodamasinát hoz: fényes, gazdag színeket vetít a falra vagy vászonra, miközben beépített hangszórói szinte vetekszenek a mozirendszerek teljesítményével...

MA 07:29

Az Afeela villanyautóival tarol a Sony a CES-en

Idén a Sony a CES 2026-on nem a megszokott szórakoztatóelektronikai termékeit, játékait vagy hollywoodi terveit helyezi a középpontba, hanem teljes gőzzel az elektromos autók felé fordul...

MA 07:21

Az új Galaxy S26 Ultra brutális kameradudorral érkezik

📷 A Samsung Galaxy S26 Ultra-ról kiszivárgott videón és képeken jól látható, hogy visszatér a jól ismert kameradudor...