2026. 01. 01., 06:03

A 2025-ös év legnagyobb kudarcai: ellátási láncok, MI, felhő

A 2025-ös év legnagyobb kudarcai: ellátási láncok, MI, felhő
2025 igazán mozgalmas évet hozott az IT-biztonságban. Az ellátási láncok elleni támadások soha nem látott mértékben sújtották a világ legnagyobb cégeit és állami szervezeteit is. Egy idő után már nemcsak a nagyvállalatok vagy a kormányok, hanem a fejlesztők hétköznapi eszközei és felhőszolgáltatói is célkeresztbe kerültek. A támadók minden eddiginél szélesebb kört veszélyeztettek – sokak szerint olyan hackerek révén, akiknek elég volt egyetlen komponenst, egyetlen szoftvercsomagot kompromittálniuk ahhoz, hogy aztán akár milliókat fertőzzenek meg.

Az ellátási lánc-támadások új hulláma

Az ellátási láncokat ért támadások igazi aranykorukat élték 2025-ben. December végén például hackerek közel 56,8 millió forintot (kb. 155 000 USD) loptak el a Solana blokklánc okosszerződéseiben részt vevő több ezer érintett számlájáról. Hasonlóképpen túl sok eset történt ahhoz, hogy mindet fel lehessen sorolni, de a legfontosabbak között ott volt:

– Egy fejlesztői csomagot hasonló nevű, ám rosszindulatú kóddal helyettesítettek a Go programozási nyelv ökoszisztémájában. Csak emiatt a csomag miatt több tízezer fejlesztő munkája vált sebezhetővé.
– Az NPM csomagtárba 126 új kártékony csomag került, ezeket több mint 86 000 alkalommal töltötték le. Ezeket gyakran automatikusan telepítik a Remote Dynamic Dependencies funkción keresztül.
– Több tucat Magento-alapú webáruházat támadtak meg úgy, hogy három szoftverfejlesztő cég (Tigren, Magesolution, Meetanshi) kompromittált bővítményeit terjesztették. Egy 14,5 ezer milliárd forint forgalmú (40 milliárd USD) multinacionális vállalat is az áldozatok között volt.
– Több tucat nyílt forráskódú csomagot is feltörtek, ezek együtt havonta több millió letöltést érnek el. A támadások során a hackerek a kriptovaluta-fizetéseket eltérítették saját pénztárcáikra.
– A tj-actions komponense (több mint 23 000 szervezet használja) is érintetté vált, csakúgy, mint a Toptal tehetségügynökséghez kapcsolódó 10 npm-csomag.
– Egyes esetekben a fejlesztők személyes fiókjait törték fel, majd ezekkel helyeztek el hátsó kapukat népszerű projektekben.

Az MI és a chatbotok gyenge pontjai

Egy idő után az MI-alapú chatbotokat is egyre több támadás érte – ezek közül főleg azok tudtak más rendszerekre is átterjedni, amelyek a nagy nyelvi modellek hosszú távú memóriáját manipulálták. Bizonyos támadók olyan utasításokat adtak egy kriptovaluta-ügyleteket intéző LLM-nek, amelyek nyomán az hamis emlékeket tárolt el, majd ennek hatására minden újabb átutalást a hacker pénztárcájára irányított. Más esetekben nemcsak proof-of-concept demonstrációról volt szó: a szerződéses partnerek, akik már hozzáférnek ezekhez a rendszerekhez, akár tömeges csalást is véghezvihetnek rajtuk keresztül.

Hasonló elveken alapulva Johan Rehberger kutató sikeresen hamis memóriákat injektált be a Google Gemini chatbotnál is, ezzel megkerülve több biztonsági korlátot. Ennek révén a támadók például olyan adatokat értek el, amelyek normális esetben elzártak maradnak, az ilyen hamis emlékek szinte örökké ott maradhatnak a rendszerben.

A GitLab Duo chatbotját egy promptinjekcióval sikerült rávenni gondosan összeállított kártékony kódrészek hozzáadására, sőt, egy hasonló támadás érzékeny adatokat is kiszivárogtatott. A Gemini CLI kódolási eszköze egy idő után lehetőséget adott arra is, hogy fejlesztők számítógépén törlő- vagy más ártó parancsokat futtassanak le jogosulatlanul.

MI mint csalihal és bűntárs

Nemcsak chatbotokat, hanem magát az MI-t használták fel megtévesztő támadásokhoz. Két férfit azzal vádoltak, hogy MI-asszisztens segítségével törölték és lopták el állami adatokat: konkrétan MI-chaten kérdeztek rá, hogyan kell törölni a rendszer naplóit SQL-szerveren, vagy Windows Server 2012-n minden eseményt. Ennek ellenére végül a nyomozók vissza tudták fejteni a tevékenységüket.

Egy másik elkövető abban is bűnösnek vallotta magát, hogy a Walt Disney Company egyik dolgozóját csapta be egy MI-alapú képgenerátor hamis verziójával.

A Salesloft Drift AI chatje is érintetté vált: a felhasználóknak minden, a platformhoz kötött biztonsági tokenjüket kompromittáltnak kellett tekinteniük, miután támadók ezek segítségével Google Workspace-fiókokon keresztül Salesforce-azonosítókat és további bejelentkezési adatokat loptak el.

Több MI-alkalmazás is váratlan hibáktól zengett. Idén a Copilot kiadott több mint 20 000 privát GitHub-repozitórium tartalmát – köztük a Google, az Intel, a Huawei, a PayPal, az IBM, a Tencent és a Microsoft fejlesztőinek kódjait is. Bár időközben a keresőkből eltávolították ezeket, a Copilot még ezután is képes volt kiszivárogtatni az adatokat.


A felhő bukásai – amikor az egész világ leáll

Miközben az internet eredetileg decentralizált megbízhatóságra született, egy idő után néhány számítási óriás egyeduralma vált meghatározóvá. 2025 leglátványosabb leállása az Amazon AWS rendszerében történt: egyetlen hibás pont miatt 15 óra 32 percen át állt le világszerte rengeteg szolgáltatás. A hiba oka egy olyan versenyhelyzet volt a DNS-konfigurációs folyamatban, amely hálózati torlódást idézett elő, végül a teljes infrastruktúra összeomlott.

A Cloudflare is két nagy leállást szenvedett el egymás után, amelyek miatt világszerte lassult vagy elérhetetlenné vált az internet. Októberben pedig az Azure is hasonlóan komoly kieséssel küzdött.

Meta és Yandex: adatgyűjtés a háttérből

Nem minden támadás nyílt: a Meta és a Yandex is ki tudta játszani az Android titkosítási és anonimizációs védelmeit. A Meta Pixel és a Yandex Metrica segítségével évekre visszamenőleg tudták követni a felhasználók böngészési előzményeit. Ezek a módszerek áthidalták az Android sandboxingját és a böngészők speciális tárolási védelmeit is.

Dicséretre méltó pozitív példa: a Signal kvantumbiztosítása

Nem minden szoftverbiztonsági sztori végződött rosszul: a Signal privát csevegőalkalmazás jelentős fejlesztést vezetett be, amelynek hála a jövőben a kvantumszámítógépek támadásai ellen is védettek lesznek a felhasználók üzenetei. Ez a fejlesztés szakmai körökben is elismerést váltott ki: az app újjáépítése komoly mérnöki bravúrnak számít.

Az év során több más figyelemreméltó sebezhetőség is napvilágot látott: Apple-termékeknél például előfordult, hogy titkosítatlan adatforgalom került a TikTok tulajdonosához, a kínai ByteDance-hez, vagy hogy hardverszintű oldalsáv-csatorna-támadások során Gmail-, iCloud- és más szolgáltatások adatai szivárogtak ki – mindez csak tovább erősítette azt a tanulságot, hogy a digitális biztonság ma sosem volt még ennyire törékeny.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

MA 20:56

Az első igazán jó Kindle Scribe, végre színesben is ütős

📖 Érdekes felvetés, hogy meddig tarthatunk ki a klasszikus e-olvasók mellett, amikor a gyártók folyamatosan újabb funkciókkal és technológiai bravúrokkal próbálnak meggyőzni minket...

MA 20:37

Az amerikai befektetők kitartanak a bitcoin mellett, máshol viszont pánikolnak

💰 Miközben az amerikai intézményi befektetők továbbra is lelkesen tartják bitcoinpozícióikat, a tengerentúli kereskedők óvatosabbá váltak...

MA 20:19

Az UGREEN 2,5 GbE-s USB-adapter mindent tud, ami számít

Az UGREEN USB-A–RJ45 2,5 GbE adapter egyszerű és praktikus megoldás, ha külső hálózati csatolóra van szükség, és csak USB-A-port áll rendelkezésre...

MA 20:02

Az MI-költés lenullázhatja az Amazon és az Alphabet eredményeit

💸 A két amerikai technológiai óriás, az Amazon és az Alphabet idén rekordösszegű beruházással készül forradalmasítani a mesterséges intelligencia területét...

MA 19:56

Az evolúció legvadabb húzása: a kannibál kígyók rejtélye

🐍 A kígyók gyakrabban lesznek kannibálok, mint gondolnánk – legalább tizenegy esetben fejlődött ki náluk önállóan ez a viselkedés, ami egyre több kutató szerint stratégiai előnyt jelent a faj túlélése szempontjából...

MA 19:19

Az MI véget vet az app-előfizetések korszakának

Az alkalmazásfejlesztés forradalmi átalakuláson megy keresztül: ha már fillérekből készíthető egy app, pillanatok alatt le is lehet másolni...

MA 19:02

Az oltásellenesség újra súlyos betegségeket szabadíthat ránk

Az elmúlt évtizedekben az egészségügyi rendszerek és a tudomány komoly sikereket értek el a fertőző betegségek kezelése és megelőzése terén, mégis egyre gyengülnek a közegészségügyi intézkedések...

MA 18:56

Búcsút inthetünk az ingyen reggelinek az amerikai hotelekben?

Az amerikai szállodák világa évtizedekig elképzelhetetlen volt bőséges, ingyenes reggeli nélkül...

MA 18:37

Hollywood pánikban: az MI szabadon fosztogatja a filmes jogokat

A kínai ByteDance új Seedance 2.0 videógenerátora felbolygatta a filmipart. A cég friss fejlesztése lehetővé teszi, hogy a felhasználók mindössze szöveges utasítások alapján 15 másodperces videókat hozhassanak létre, akár hírességek szerepeltetésével vagy ismert filmkarakterek megjelenítésével, teljesen szabadon...

MA 18:19

Az univerzum óriása rejtély elé állítja a tudósokat

💫 A James Webb űrteleszkóp és a Chandra röntgenobszervatórium lenyűgöző részletességű képeket készítettek egy formálódó galaxishalmazról, amely akkor létezett már, amikor az univerzum mindössze egymilliárd éves volt...

MA 17:37

Az online szerelem drága: milliárdokat húznak be a digitális szívtolvajok

Globális bűnszervezetek egyre különlegesebb módszerekkel hódítanak meg magányos szíveket — és üresítik ki az áldozatok pénztárcáját...

MA 16:54

A potencianövelők rejtett ereje: friss áttörések a kutatásban

A legújabb kutatások szerint a Viagra és a Cialis hatóanyagai nemcsak a szexuális életben hoznak javulást, hanem komoly egészségügyi előnyöket is kínálnak a szív, az agy és a tüdő számára...

MA 16:37

Az NFL következő szezonja minden eddiginél nagyobb durranás lesz

Fontos kérdés, meddig tud még növekedni az NFL, amikor már az idei szezon is minden rekordot megdöntött...

MA 16:19

A sztatinok mellékhatásai: mi igaz, és mi csak mítosz?

Fontos kérdés, hogy valójában mennyire veszélyesek a sztatinok, hiszen ezek a szív- és érrendszeri betegségek megelőzésére leggyakrabban alkalmazott gyógyszerek közé tartoznak...

MA 16:01

Az MI nem tud jó videojáték-világokat alkotni – és talán sosem fog?

A videojáték-ipar már régóta kísérletezik olyan játékokkal, amelyek képesek saját világokat generálni...

MA 15:38

Az űrutazás tényleg átírja az agyunkat?

Az űrutazás nemcsak a testet, hanem az agyat is alaposan próbára teszi...

MA 15:20

Az MI már a barátaidon keresztül is megszerezheti a telefonszámodat

Jellemző példa erre, hogy az OpenAI legújabb fejlesztése lehetővé teszi a felhasználók számára, hogy szinkronizálják a névjegyeiket a ChatGPT-vel – vagyis a mesterséges intelligencia most már könnyedén hozzáférhet ahhoz, hogy milyen telefonszámokat tárolnak az ismerőseid a telefonjukban...

MA 15:01

Az új chipválság már a Lenovót is elérte

⚠ A Lenovo már világszinten is érzi a memóriahiány hatásait, miközben a PC-piac fellendülése továbbra is tart...

MA 14:38

Az új Geekom GeekBook X14 Pro: leheletkönnyű, de pocsék az üzemidő

Egy lényeges szempont, hogy a Geekom eddig főként miniszámítógépeiről volt ismert, amelyek a monitor mögé rejthetők vagy az asztal alá csúsztathatók...

MA 14:19

A század legeldugottabb napfogyatkozása: tényleg csak a pingvinek látják?

🐧 Február 17-én különleges égi jelenség, úgynevezett „tűzgyűrű” napfogyatkozás következik, amelyet szinte kizárólag az Antarktisz lakatlan tájain lehet majd megfigyelni...

MA 14:02

Az internet emlékezete veszélyben: sorra tűnnek el a hálózati naplók

📦 Az internet páratlanul gazdag története veszélybe került, mivel olyan alapvető logfájlok tűnnek el, amelyek nélkül a jövő emberei talán soha nem érthetik meg, hogyan alakultak át a társadalmi és technikai rendszerek napjainkban...

MA 13:37

Az amerikai lakáspiacot elárasztják az eladó otthonok

🏠 Az elmúlt évek pandémiás fellendülése idején soha nem látott kereslet söpört végig az amerikai lakáspiacon, rekordalacsony szintre csökkentve az eladó ingatlanok és az építési telkek számát...

MA 13:20

Az Egyesült Államok mélyén óriási, rejtett vízkincs lapul

💧 Amerikai kutatók elkészítették a valaha volt legrészletesebb térképet az Egyesült Államok felszíne alatti vízkészletről...

MA 12:56

Az új évben tovább emelkednek a streaming-előfizetések árai

Érdekes felvetés, hogy a 2026-os év beköszöntével nemcsak a várva várt sorozat- és filmpremierekre kell számítani, hanem arra is, hogy ezekhez egyre borsosabb előfizetési díj társul...

MA 12:37

Az új mobiltrükk: Tényleg számít még a hűség?

📱 Az okostelefonok hőskorában a szolgáltatók szerződései, nagy kedvezményei és ingyenkészülék-akciói miatt sokan elhitték, hogy a hűség kifizetődő...

MA 12:20

Az új kameraszenzor, amelytől végre ragyognak a naplemente-fotóid

🌅 A modern okostelefonok kamerái az elmúlt évtizedben óriási fejlődésen mentek keresztül...

MA 12:01

Az agy átírja a valóságot: mire képesek a pszichedelikumok?

🧠 A pszichedelikumok az agyban lévő szerotoninreceptorokhoz kötődnek, amelyből eddig legalább 14 típust azonosítottak a kutatók...

MA 11:38

Az újabb hidrogénhiba miatt csúszhat az Artemis II startja

Érdemes megvizsgálni, hogy az Artemis holdmissziók előkészületeivel kapcsolatos műszaki nehézségek sokasága miként hátráltatja a NASA előrehaladását a történelmi jelentőségű út előtt...

MA 11:18

Az Apple végre befoltozza a tíz éve tátongó iOS-biztonsági rést

Az Apple a héten kiadott frissítésekben javította az iOS-t és a macOS-t is egy olyan, több mint tíz éve kihasználható biztonsági rést, amelyet vélhetően célzott támadások során használtak fel kereskedelmi kémszoftverek fejlesztői...