2026. 02. 06., 11:38

Az online toborzás lett a felhő legnagyobb biztonsági rése

Az online toborzás lett a felhő legnagyobb biztonsági rése
A felhőalapú szolgáltatások biztonsága napról napra fontosabbá válik, miközben újabb és újabb támadási módszerek jelennek meg. Az elmúlt időszakban az internetes toborzási csalások az identitás- és hozzáféréskezelést (IAM) a kiberbűnözők kedvelt célpontjává tették. Az okozott károk összege már meghaladta a 730 milliárd forintot (2 milliárd USD), miközben a támadók egyre kifinomultabb technikákkal játsszák ki a hagyományos biztonsági rendszereket.

Hogyan működik a toborzási csaláson alapuló támadás?

A támadás lényege, hogy fejlesztőkhöz például LinkedInen keresztül, egy látszólag valós állásajánlat kapcsán fordulnak egy „toborzó” nevében. A jelentkezőnek egy csomagot kell telepítenie a kódolási teszthez, amely azonban minden, a gépén található felhőhozzáférést kiment – legyen szó GitHub személyes hozzáférési tokenről, AWS API-kulcsról, Azure-szolgáltatási jogosultságról vagy egyébről. Ezekkel a hitelesítő adatokkal a támadó percek alatt bejuthat a cég felhőinfrastruktúrájába.

Az ilyen támadások szinte teljesen láthatatlanok maradnak: a céges e-mailbiztonsági rendszerek nem érzékelik, a függőségellenőrző szoftver (dependency scanner) esetleg figyelmeztethetne, de a folyamat többi részét már semmi sem követi nyomon. Ezek az úgynevezett IAM-pivot támadások azért annyira veszélyesek, mert pont ott támadnak, ahol az innováció és a figyelem találkozik: a fejlesztők gépein keresztül, közvetlenül a felhőszolgáltatások magjában.

Milliárdos kárt okoznak a jól szervezett csapatok

Egy európai pénzügyi technológiai (fintech) cégnél például 2024 végén rosszindulatú Python-csomaggal támadtak, amely egy WhatsApp-üzeneten keresztül érkezett. A támadók percek alatt megszerezték a cég IAM-jogosultságait, majd kriptovalutát vontak el, saját tárcákra irányítva az összeget.

Az egész támadási lánc egyetlen ponton sem érintette a vállalati e-mailrendszert, emiatt digitális nyom sem maradt. A CrowdStrike egyik felderítési vezetője szerint csak egyetlen támadói egység kriptovaluta-műveletei több mint 730 milliárd forintra rúgtak. A decentralizált pénz ideális, hiszen így egyszerre elkerülhetők a szankciók és a felderítés is. Mindeközben a fenyegetési csoportok egyre inkább specializálódnak: külön egységek dolgoznak kriptovaluta-csaláson, fintech-támadásokon és kémkedésen.

A biztonsági cégek adatai szerint például a JFrog már majdnem 800 kompromittált npm-csomagot azonosított egy önterjesztő „féreg” részeként. A támadók elsődleges eszköze sokszor már a WhatsApp, ahol ZIP-fájlban küldik a beültetett alkalmazást, amit a hagyományos vállalati biztonsági rendszerek egyszerűen nem látnak.

A hagyományos védelem egy lépéssel lemarad

A támadók alkalmazkodnak és személyre szabott támadási vektorokat fejlesztenek. A trójai csomagok már nem egyszerűen gépelési hibából származó webcímekről érkeznek, hanem közvetlenül, csevegőalkalmazásokon vagy közösségi oldalakon keresztül, ahol a vállalati védelem már nem működik. A CrowdStrike szerint a foglalkoztatási témájú csalikat iparágra és pozícióra szabják, a kártevőt pedig már a telepítés során úgy tervezték, hogy a hitelesítő adatokat azonnal továbbítsa egy külső szerverre.

A legtöbb cég rendelkezik függőségvizsgálattal, vagyis a csomag telepítése előtt riasztást adhat, de csak kevesen végeznek futásidejű viselkedésfigyelést, amely a hitelesítő adatok ellopását a telepítés közben ténylegesen detektálná. Éppen ez a legnagyobb kockázat: ha a támadó egyszer legitim hozzáférést szerez, szinte akadálytalanul mozoghat a rendszerben.


A felhőalapú infrastruktúra védtelensége

A Google Cloud jelentése szerint 2025 első felében a felhőbiztonsági incidensek csaknem felét (47,1%) gyenge vagy hiányzó hitelesítési megoldások okozták, míg a hibás beállítások további 29,4%-ért felelősek. A támadók, amint bekerülnek, akár perceken belül rendszergazdai jogosultságokat szerezhetnek: egy dokumentált esetben 8 perc alatt jártak be 19 IAM-szerepkört, majd a naplózás letiltásával feltérképezték a legfontosabb, MI-hoz kapcsolódó felhőmodelleket.

Összefoglalásként megjegyezhető, hogy a támadóknak már nincs szükségük újabb fejlett sérülékenységekre vagy célzott kártevőre: elég egy valós hozzáférés, miközben a rendszerek viselkedése nincs felügyelve.

Miért nem akadályozza meg ezt sem az MI-átjáró, sem a régi megoldások?

Az MI-átjárók tökéletesen ellenőrzik a bejelentkezési jogosultságokat, de nem vizsgálják, hogyan működik az adott identitás. Ha például egy fejlesztő eddig napi kétszer kérdezett le egy MI-modellt, majd hirtelen elkezdi az összes Bedrock-modell felsorolását, és előtte kikapcsolja a naplózást, az MI-átjáró továbbengedi, míg egy korszerű ITDR (Identity Threat Detection and Response) rendszer ezt rendellenességként kezelné.

Az OpenClaw nevű nyílt forráskódú, autonóm MI-ügynök már több mint 180 000 GitHub-csillagot szerzett, és összekapcsolódik az e-maillel, a naptárral, a kódvégrehajtási környezettel, MCP-protokollon keresztül. A fejlesztők figyelmetlenül telepítik céges gépre anélkül, hogy komoly biztonsági ellenőrzésen esne át. Ez az ügynök akár minden olyan eszközhöz hozzáférhet, amit a feltört felhőidentitás megenged – így a vállalati folyamatokat is veszélyezteti.

Három ponton lyukas a védelem

A bemutatott támadási láncban három világos hiányosság van:

– Az első: a trójai csomag bejut, például WhatsApp- vagy LinkedIn-csatornán keresztül – ezt a céges e-mail-szűrők nem akadályozzák meg. Itt a telepítési folyamat során történő futásidejű viselkedésfigyelés hiányzik.

– A második: ha a hitelesítő adatokat ellopják, a támadó láthatatlanul tud IAM-szerepet váltani a felhőben. Itt a felhőidentitások viselkedési alapszintjeinek hiánya a gond, amit célzott ITDR-rel kellene felügyelni.

– A harmadik: az MI-infrastruktúra pusztán a token érvényességét vizsgálja, a használati mintákat már nem. Ide kiemelten fontos az azonosításalapú hozzáféréskezelés és a naplózás, amit az adott identitás nem tud lekapcsolni.

Mit tehetsz most azonnal?

Érdemes a teljes IAM-figyelési rendszert újraértékelni: ha csak függőségvizsgálat van, de nincs valós idejű viselkedésfigyelés, könnyen átcsúszik a hitelesítő adatok ellopása. Ha hitelesíted ugyan a felhőidentitást, de nem követed annak szokatlan mozgását, lemaradsz a támadóról. És ha az MI-átjáró csak a tokent ellenőrzi, de nem az egyedi felhasználói viselkedést, a feltört azonosító akadály nélkül jut a legértékesebb rendszerekhez.

Ezért a védelem már nem a peremvonalakon, hanem az identitások szintjén dől el.

2025, adminboss, venturebeat.com alapján

  • Te mit tennél, ha gyanús állásajánlatot kapnál LinkedInen?
  • Szerinted mi a legnagyobb etikai probléma ezekben a támadásokban?


Legfrissebb posztok

MA 10:27

A 150 millió éves, lenyűgöző sztégoszaurusz-koponya átírja a dinoszauruszok történetét

Egy Spanyolországban talált, 150 millió éves, elképesztően jól megmaradt sztégoszaurusz-koponya alapjaiban változtatja meg mindazt, amit eddig a dinoszauruszok fejlődéséről tudtunk...

MA 10:19

A világ folyói fulladoznak: vészesen fogy az oxigén, veszélyben az élővilág

Tipikus esete annak, hogy az éghajlatváltozás alattomos hatásait csak akkor vesszük észre, amikor már drámaian romlanak a természeti rendszerek...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     100 Plants – Grow & Learn (iPhone/iPad)A 100 Plants – Grow & Learn oktató alkalmazásban 100 különféle növényt lehet nevelni magtól virágzásig, öt fejlődési szakaszban (mag, csíra, levél, bimbó, virág)...

MA 09:01

A WHO globális vészhelyzetet hirdet a kongói ebola miatt – 80 haláleset

A Kongói Demokratikus Köztársaság és Uganda területén kitört ebola-járványt vasárnap nemzetközi jelentőségű egészségügyi vészhelyzetnek minősítette az Egészségügyi Világszervezet...

MA 08:55

A Forza Horizon 6 máris rekordot döntött, pedig még meg sem jelent

🏁 A Forza Horizon 6 még hivatalosan meg sem jelent, de már most népszerűbb, mint az előző, ötödik rész...

MA 08:28

Az MI-vel írók váltsanak pályát – üzeni Seth Rogen

💬 Felmerül a kérdés, hogy a hagyományos írás vagy az MI használata hordoz-e valódi kreativitást...

MA 08:18

A Survivor Görögország forgatását leállították: egy versenyző majdnem elvesztette a lábát

A Survivor – Görögország (Survivor Greece) forgatását azonnali hatállyal leállították, miután egy fiatal versenyző, Stavros Floros életveszélyes balesetet szenvedett...

MA 07:55

A veterán Final Fantasy XI 24 év után is tartogat újdonságokat

Több mint két évtizeddel a debütálása után a Final Fantasy XI továbbra is kitart az online szerepjátékok világában...

MA 07:37

Az üzleti vakfolt: az MI kiiktatja a saját tanítómestereit

A technológiai átalakulás új korszakát éljük, ahol a fejlett algoritmusok már nemcsak támogatják, hanem egyre inkább kiváltják azokat a szakértői feladatokat, amelyekben az embereknek fejlődniük kellene...

MA 07:28

A hivatalos Garfield-crossover végre megérkezett a Magic: The Gatheringbe

A világ talán leghíresebb macskája, Garfield végre hivatalosan is beköszön a Magic: The Gathering különkiadásai közé...

MA 07:19

Az érettségi ajándéklista: menő kütyük és kolis alapcuccok

Az iskolapadból az egyetemi életbe kilépni mindig izgalmas, egy jó ajándék pedig még könnyebbé teheti az átállást...

MA 07:02

A GameSir G8+ MFi végre kijavította az elődje hibáit?

A GameSir G8+ MFi jelentős előrelépés a mobil játékvezérlők világában, amely a G8 Galileo bevált tulajdonságait vette alapul, majd szinte minden kritikus ponton továbbfejlesztette azt...

MA 06:55

A Mixtape nem kerül le: a kiadó cáfolja a zenelicenc-pánikot

Kételyek merültek fel, hogy a nemrég megjelent, Mixtape című történetközpontú játék hamarosan eltűnhet a digitális boltokból a zeneszámok licencproblémái miatt...

MA 06:46

Az adatközpontok ára: 16 millió otthonnyi áram – ki nyer?

Hihetetlen, de mégis igaz, hogy az Egyesült Államokban működő adatközpontok évente annyi áramot fogyasztanak, amellyel több mint 16 millió otthon energiaigényét lehetne fedezni...

MA 06:37

A Microsoft AI-központja Kenyában az ország felét lekapcsolná

Kenya elképesztő technológiai ugrásra készült, amikor májusban bejelentették a G42 és a Microsoft közös, 1 milliárd dolláros adatközpont-beruházását...

MA 06:28

Az utolsó kör: jövő héten lekerül a LEGO 2K Drive

Csak három évvel a megjelenése után végleg eltűnik a digitális boltok polcairól a LEGO 2K Gyorsulás (LEGO 2K Drive), az a nyílt világú versenyjáték, ahol saját építésű járgányaiddal száguldozhatsz...

MA 06:19

Az egykori Valve-író a Half-Life 3-hoz hozzá sem nyúlna

😐 Ez a jelenség jól illusztrálható azzal, hogy ha egy alkotó bármilyen megjegyzést tesz egy legendás játék folytatásáról, az internetes rajongók azonnal az új rész bejelentését vizionálják...

MA 06:05

Történelmi események a mai napon (Május 17.)

Mi fűzte össze ezt a napot? Alkotmányok 📜, háborúk ⚔️ és történelmi első alkalmak 🚆 formálták a világot: Norvégia alkotmánya, a Boshin-háború lezárása, a Watergate-ügy nyilvános szenátusi meghallgatásai és az első legális azonos nemű házasságok mind ide kötődnek...

MA 06:01

A Swatchnál boltzár és zavargás egy nem limitált műanyag óráért

A Swatch új órakollekciójának megjelenése váratlan zavargásokat okozott több városban, emiatt több üzletnek ideiglenesen be kellett zárnia...

szombat 21:46

Az otthoni iroda trónja: gamer szék, ami mindent túlél

💪 Ami kezdetben ártalmatlannak tűnt, az utóbbi években jelentősen megváltozott: világszerte milliók home office-ba kényszerültek, ami alaposan átrajzolta, mit várunk el az irodabútortól...

szombat 21:01

Az Andes-vírus rejtett kockázatai: mi számít közeli kontaktusnak?

A közelmúltban egy tengerjáró hajón történt hantavírus-kitörés miatt jelenleg mintegy 150 utast figyelnek meg, illetve akár hathetes karanténba is helyeznek...

szombat 20:56

Az XRP lenyomta a Bitcoint, de a nagy ralihoz kell a Kongresszus

📈 Az XRP ára jelentősen megugrott, miután az amerikai szenátus bankügyi bizottsága előrelépést tett a Digital Asset Market Clarity Act ügyében...

szombat 20:46

A nyolcéves afroamerikai kisfiú rejtélye: fehér telepesek közé temetve Marylandben

🕵 Egy 17. századi marylandi temető különös titkot rejtett: egy mindössze nyolcéves fiú földi maradványait találták meg, aki túlnyomórészt afrikai származású volt...

szombat 20:34

Az agy rejtett tápanyaghiánya állhat a szorongás mögött

Az agyunk működése mögötti titkos összetevőkre újabb fény vetült: amerikai kutatók felfedezték, hogy a tartós szorongással élőknél kimutathatóan kevesebb található egy létfontosságú agyi tápanyagból, amelyet az emberek többsége amúgy is hiányosan visz be...

szombat 20:22

Az elszálló energia- és műtrágyaárak kétségbe ejtik a gazdákat

Felmerül a kérdés, meddig bírják még a mezőgazdasági termelők a folyamatosan növekvő költségeket...

szombat 20:12

A Google nem veszi el a 15 GB-ot – számot kér érte

💰 Az új Gmail-fiókok tulajdonosai néhány országban kellemetlen meglepetéssel szembesülnek: a megszokott 15 GB ingyenes tárhely helyett kezdetben csak 5 GB-ot kapnak...

szombat 20:01

A kriptós hozaméhség milliárdokat sodor hackerveszélybe

A decentralizált pénzügyek világa 2020-ban új alapokra helyezte a digitális pénzügyeket: közvetítők nélkül, globálisan elérhető rendszert ígért...

szombat 19:55

Az öregedés és krónikus betegségek mögött apró bélrészecskék rejtőzhetnek

🤒 Az öregedéssel és krónikus betegségekkel kapcsolatban egészen új tényezőt fedeztek fel a kutatók: a bélben képződő parányi részecskék, úgynevezett exoszómák is kulcsszerepet játszhatnak a szervezet gyulladásos folyamataiban...

szombat 19:34

A MercurySteam-nél zajló fájdalmas leépítések közepette érkezik a Blades of Fire Steamen

A Metroid Dread fejlesztőjeként ismert MercurySteam komoly változások elé néz: a stúdió kénytelen volt elbocsátásokat bejelenteni, miközben legújabb akciójátékuk, a God of War-hangulatú Blades of Fire végre Steamen is elérhetővé vált...