MA 09:20

Az új böngészős támadások már szinte minden céget célba vesznek

Az új böngészős támadások már szinte minden céget célba vesznek
Az elmúlt évben a vállalatok 95%-a tapasztalt böngészőalapú kibertámadást, miközben a hagyományos biztonsági rendszerek legtöbbször teljesen védtelennek bizonyultak ezekkel szemben. Az informatikai vezetők világszerte egy új, szinte láthatatlan fenyegetéssel néznek szembe: a támadók a böngészőben, jogos felhasználói bejelentkezés után támadnak, ahol a hagyományos védelmi eszközök elveszítik hatékonyságukat.

A böngésző: Ajtó a támadók előtt

A modern munkavégzés döntő része már a böngészőben zajlik: levelezés, céges alkalmazások, felhőszolgáltatások, sőt egyre több MI-eszköz is ide költözik. Ezt a kényelmet használják ki a támadók – nem betörnek, hanem „belépnek”, vagyis érvényes felhasználói azonosítást, tokeneket és jogosultságokat használnak ki. Mindezt úgy, hogy a vállalati védelem többsége csak a belépésig terjed, a böngészőn belüli tevékenységeket már nem figyeli.

Hogyan verik át a hagyományos védelmet?

A támadások három látványos példa alapján váltak igazán kézzelfoghatóvá: egyetlen bővítményen keresztül 4,3 millió felhasználót fertőztek meg, 400 000 vállalati ügyfél gépeit támadták meg karácsonykor, illetve néhány nap alatt összesen 8,5 millió dollár (kb. 2,97 milliárd forint) tűnt el 2520 kriptotárcából. Az ilyen támadások egyike sem indított riasztást a hagyományos védelmi rendszereknél. A történések mögött komoly erők álltak: a támadók tiszta, évekig ártatlan bővítményeket fegyvereztek fel, automatikus frissítés útján juttattak el rosszindulatú kódot, vagy épp API-kulcsokat szivárogtattak ki.

Az Omdia jelentése szerint a vállalatok adatforgalmának 64%-át titkosítva kezelik, de ezt a forgalmat nem ellenőrzik, miközben 65%-uk semmilyen kontrollt nem gyakorol a böngészőben használt MI-eszközök felett. Tízből kilenc dolgozó legalább egy böngészőbővítményt használ, több mint a felük olyan jogosultságokkal, amelyek hozzáférnek sütikhez, jelszavakhoz, sőt akár teljes oldaltartalomhoz. Ezek fele ráadásul nem is hivatalos forrásból származik.

Ismétlődő támadási mintázatok

A támadásokban követhető három visszatérő séma:
– A „hosszú játék”: Tiszta bővítmények évekig reputációt építenek, majd egy váratlan pillanatban a támadók átveszik felettük az irányítást, így például óránkénti JavaScript-letöltésekkel hátsó kaput létesítenek.
– A hitelesítőadat-lopás: Egy fejlesztő kompromittált fiókján át rosszindulatú frissítést töltenek fel az áruházba, amely órák alatt több százezer gépen terjed szét.
– Az API-kulcs szivárgása: Egy nyilvánosságra került Chrome API-kulcs segítségével a támadók minden kontrollon átjuttatják a fertőzött frissítést, ennek eredményeként napokon belül tömeges kriptovaluta-lopás történik.


Miért buknak el a hagyományos észlelési módszerek?

Ennek alapján megállapítható, hogy mind a politikai, mind a pénzügyi motivációjú támadók ugyanazokat a böngészői „vakfoltokat” használják ki. Bár a hitelesítő adatok érvényesek maradnak, a valódi felhasználói magatartás rendszerint eltér. A viselkedéselemzés – például szokatlan adathasználat, váratlan jogosultságnövelés vagy adatmozgás – itt különösen fontos lenne. De a legtöbb cég még képtelen arra, hogy ezeket az adatokat a valós idejű döntéshozatalhoz integrálja.

Amint a támadók megszerzik a hitelesítési tokent, azt bárhonnan újra felhasználhatják, hiszen a hitelesítés és a többfaktoros azonosítás már lefutott. A hagyományos védekezés csak a belépésig véd, onnantól a támadók észrevétlenül mozognak.

Az MI-eszközök is rejtett adatcsatornákká válnak

Lényeges szempont, hogy a ChatGPT-hez és más MI-eszközökhöz vezető böngészőalapú csatornák nemcsak produktívak, de veszélyesek is lehetnek. A vállalatoknál 2025-ben az összes adatvesztéses incidens 14%-a már MI-hez köthető. Hálózati szinten egy adatlopás és egy jogos használat teljesen azonosnak tűnik, csak böngészőszinten különböztethetők meg – például amikor egy dolgozó épp forráskódot másol át egy külső MI-chatbe.

Az egyik vállalatnál letiltották a fájlok másolását és beillesztését a ChatGPT-be, miközben maga a szolgáltatás elérhető maradt a dolgozóknak – ezzel kompromisszum született a termelékenység és a védelem között.

Milliós üzlet, két iskola

A nagyvállalatok már milliárdos összegeket fordítanak új védelmi megoldásokra. Az egyik tábor komplett, cégspecifikus böngészőt vezet be (ilyen például az Island), míg a másik a meglévő böngészők felett kínál plusz védelmi réteget (például a Menlo Security). Mindkét megoldás csak akkor hatékony, ha a böngészőben zajló aktivitást összekapcsolják a felhasználói identitásokkal és rendszerjelzésekkel – ezt jelenleg kevés vállalat tudja biztosítani.

Mit lehet tenni a gyakorlatban?

A böngészőbiztonság erősítésének hat leghatékonyabb mintázata:

– A kiegészítők teljes körű karbantartása, az érzékeny jogosultságú bővítmények szűrése.
– Az automatikus frissítések lassítása és ellenőrzése, hogy egy-egy támadás ne néhány órán belül terjedhessen el.
– Az adatvédelmi szabályok böngészőszintre emelése: például másolás/beillesztés tiltása érzékeny oldalakon.
– Az összes alternatív böngésző száműzése a vállalati környezetből – hisz minden új, nem menedzselt böngésző kockázat.
– A GenAI-eszközök kezelése úgy, mintha nem lennének ellenőrizve; gyanúsan nagy mennyiségű vagy tiltott adatmozgás esetén jelzés a SOC felé.
– Érthető, demonstrálható működés bemutatása a felsővezetők felé – például élő példával demonstrálva, hogy mit akadályoz meg a rendszer.

Következtetés: Böngészőből lett az új frontvonal

A böngészőből indított támadások elleni küzdelem nem feltétlenül jelent új platformvásárlást – a lényeg a meglévő rendszerek tudatosabb használata, a kiegészítők ellenőrzése, az automatikus frissítések menedzselése és a böngészőszintű adatpolitika betartása.

Ennek alapján megállapítható, hogy a hatékony védelem nem a perifériaeszközök halmozásában, hanem a böngésző, mint elsődleges végrehajtási környezet tudatos menedzselésében rejlik. Ha erre nem helyeznek külön hangsúlyt, a vállalati információk védelme csak látszólagos marad.

2025, adminboss, venturebeat.com alapján

  • Te mit gondolsz, mennyire bízhatunk meg a böngészőbővítményekben?
  • Te mit tettél volna, hogy elkerüld az ilyen támadásokat?


Legfrissebb posztok

MA 12:20

A sarkvidéki hideg lecsap: 160 millió amerikai veszélyben

❄ Észak-Amerikát idén a tél egyik leghidegebb időszaka sújtja, miközben egy újabb, jelentős hóvihar közeleg a keleti államok felé...

MA 12:02

Az új AirTaget képtelenség elveszíteni, még ha akarnád is

🔍 Az Apple bemutatta az AirTag második generációját, amelyet egy új Bluetooth-chip tesz jóval pontosabbá és könnyebben megtalálhatóvá...

MA 11:57

Az MI meglepő mellékhatása: egyetemeket és lakásokat fűt

Érdekes felvetés, hogy az MI által felhasznált rengeteg energia éppen az, ami segíthet a környezetbarát lakossági fűtés következő generációjának elindításában...

MA 11:37

A hackerek újabb száz cégre csapnak le

Az elmúlt hetekben a ShinyHunters nevű kiberbűnözői csoport mintegy 100 nagyvállalat – köztük több techóriás – Okta vállalati egyszeri bejelentkezésre szolgáló (SSO) rendszerét próbálta feltörni...

MA 11:19

Az új ClickFix-támadások már az App-V-t is kihasználják

⚠ Egyre alattomosabb trükkök jelennek meg a kibertérben: a legújabb ClickFix módszer már a Microsoft Application Virtualization (App-V) rendszerét is kihasználja, hogy terjessze az Amatera nevű adathalász kártevőt...

MA 11:03

Az MI-aranyláz nyertesei: három részvény, amit idén megéri venni

💵 Az MI-iparág elképesztő ütemben fejlődik, különösen a 2022 végén elindított ChatGPT óta érezhető a robbanásszerű növekedés...

MA 10:57

Az Alta Labs Route10: Olcsó, menő, 10G-s PoE-s útválasztó

🚀 Az Alta Labs Route10 igazi ritkaságnak számít: 10 gigabites kapcsolatot kínál barátságos, körülbelül 72 000 forintos áron, mégpedig két SFP+ 10G porttal és négy darab 2,5 GbE csatlakozóval...

MA 10:41

Az okosan választott szénhidrát pajzsként védhet a demencia ellen

🧠 A szénhidrátok minősége nemcsak a derékbőségeden, hanem hosszú távon az agyad épségén is nyomot hagy...

MA 10:25

Az MI-chipforradalom: két hónapos startup már 4 milliárd dollárt ér

A Ricursive Intelligence villámgyorsan berobbant a techvilágba – a mesterséges intelligenciát fejlesztő chipgyártó startupot mindössze két hónappal az indulása után már 4 milliárd dollárra, tehát körülbelül 1 440 milliárd forintra értékelik...

MA 10:17

Az ázsiai reptereken kitört a pánik a halálos indiai Nipah-vírus miatt

Indiában, Nyugat-Bengál államban kitört a halálos Nipah-vírus legújabb járványa, ami miatt Ázsia több országában is szigorították a repülőtéri ellenőrzéseket...

MA 10:02

Az univerzum láthatatlan ragasztója: megérkezett a legrészletesebb sötétanyag-térkép

💫 A NASA James Webb-űrteleszkópja (JWST) ismét forradalmit alkotott: közel 800 000 galaxis fotójára vetítette rá legújabb, eddig legpontosabb sötétanyag-térképét...

MA 09:58

Az Office új biztonsági hibája tömegeket fenyeget – így védekezhetsz

⚠ A Microsoft váratlanul kiadott egy sürgősségi frissítést egy súlyos, aktívan kihasznált Office-sebezhetőségre, amelyet már támadásokban is kihasználtak...

MA 09:42

A nagy áttörés: hibátlan grafénelektródák az átlátszó elektronikához

💡 Az átlátszó elektródák fényt engednek át, miközben vezetik az áramot, ezért egyre több modern bioelektronikai és optoelektronikai eszközben használják őket...

MA 09:25

A kiberbűnözők új szolgáltatása kamu Chrome-bővítményekkel támad

Egy új, Stanley nevű malware-szolgáltatás azt ígéri, hogy olyan ártó szándékú Chrome-bővítményeket juttat át a Google ellenőrzési rendszerén, amelyek végül felkerülnek a Chrome Web Store-ba...

MA 09:09

Az MI leveri a gyakornokot: itt a Google Naptár forradalma

A Google Naptár mostantól igazi asszisztensként segít megszervezni a megbeszéléseket: a Gemini nevű MI képes minden résztvevő naptárát, munkaidejét és elfoglaltságait összevetni, így azonnal felajánl olyan időpontokat, amelyek mindenkinek megfelelnek...

MA 08:52

Az új Kimi K2.5: gépi látású MI, önálló ügynökhadsereggel

🚀 A Kimi K2.5 vadonatúj, nyílt forráskódú modell, amely egyszerre hoz áttörést a vizuális intelligenciában, a kódfejlesztésben és az önállóan szerveződő ügynökalapú munkafolyamatokban...

MA 08:33

Megint lehúz a Meta: jönnek a fizetős extrák

💸 A Meta hamarosan teszteli a prémium előfizetéseket az Instagramon, a Facebookon és a WhatsAppon, amelyek exkluzív funkciókat kínálnak majd a felhasználóknak...

MA 08:27

Az AAA dél-kaliforniai autóbiztosítása nem olcsó, de megbízható

Különösen igaz ez akkor, ha már rendelkezel AAA-tagsággal – hiszen ilyen esetben kézenfekvőnek tűnhet autóbiztosításra is náluk szerződni, és mindent egy jól ismert márka alatt kezelni...

MA 08:17

Az új AirTag 2 messzebbre talál és hangosabban jelez

Az Apple bemutatta az AirTag 2-t, amely jelentős fejlesztéseket kínál az előző verzióhoz képest...

MA 08:02

Az amerikai TikTok összeomlott – a hiba végigsöpört a rendszeren

🔴 Az amerikai TikTok-felhasználók napok óta furcsa hibákkal találkoznak: gondot okoz a bejelentkezés, a videók feltöltése, az algoritmus pedig mintha teljesen megbolondult volna...

MA 07:57

Az óvatlan Google-lehallgatásért most megfizethet a techóriás

A Google 25 milliárd forintot (68 millió dollárt) fizet, hogy lezárja a Google Assistant lehallgatási botrányát...

MA 07:49

Az acél mágnesességének titkára végre fény derült

💡 A kutatók évtizedek óta tudják, hogy a mágneses tér javíthatja az acél tulajdonságait, mégsem értették pontosan, mi áll ennek hátterében...

MA 07:42

A kriptovagyon sorsa: mi történik, ha meghal a tulajdonos?

🔒 Modern világunkban egyre több magyar is tart valamilyen kriptovalutát – akár régi, jól őrzött bitcoint, akár csak egy unoka tanácsára vásárolt néhány tokent...

MA 07:33

Az ónos eső, a téli viharok alattomos csapdája

⛄ Fontos kérdés, hogy miért okoz az ónos eső sokkal súlyosabb károkat, mint a havazás...

MA 07:25

Az ezüst tarol a Hyperliquiden, miközben a Bitcoin toporog

Az utóbbi napokban az ezüst határidős ügyletei elképesztő forgalmat értek el a Hyperliquid nevű kriptoderivatíva-tőzsdén, alig maradva el a bitcoin és az ether mögött...

MA 07:17

Az EU vizsgálja az X-et a Grok botrányos szexuális deepfake-jei miatt

Az Európai Bizottság vizsgálatot indított az X (korábbi nevén Twitter) ellen, mert a Grok nevű MI-chatbot szexuális jellegű deepfake-képeket generált...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 1/27

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Cutter (iPhone/iPad)Ez a maró- és gömbvégű szerszámokhoz készült “speeds and feeds” kalkulátor mind metrikus, mind angolszász mértékegységeket támogat...

MA 07:09

Az iPhone 5s meglepetésfrissítést kap 13 év után

Az Apple újra meglepte a régi iPhone-tulajdonosokat: megjelent az iOS 12...

MA 06:57

Az EU rászállt az X-re a Grok pornóképei miatt

Az Európai Bizottság eljárást indított az X ellen, miután a platform Grok nevű MI-eszközét szexuálisan explicit képek előállítására használták, köztük gyermekeket érintő tartalmak létrehozására is...