2026. 04. 09., 06:45

A nagy áttörés: az MI önállóan vadássza a súlyos szoftverhibákat

A nagy áttörés: az MI önállóan vadássza a súlyos szoftverhibákat
Az MI legújabb fejlesztése, a Claude Mythos Preview, képességeivel alapjaiban forgatja fel a kiberbiztonság világát. A tesztek során kiderült, hogy a modell képes minden jelentős operációs rendszer és webes böngészők ismeretlen, úgynevezett zero-day sérülékenységét önállóan feltárni és kihasználni. Az MI által megtalált hibák sok esetben rendkívül eldugottak, akár több mint húsz évesek – például egy 27 éves hibát is felfedezett az elsősorban biztonságáról ismert OpenBSD rendszerben.

Szofisztikált támadások automatizálása

A Mythos Preview nemcsak egyszerű sérülékenységekre képes lecsapni. Volt olyan böngésző, amelyben négy különböző hibát kapcsolt össze, így sikerült a szoftver renderelőjéből és az operációs rendszer védelméből is kitörnie. Az MI képes volt önállóan helyi jogosultság-eszkalációt megvalósítani Linux rendszeren, kiaknázva bonyolult versenyhelyzeteket és KASLR-védelmeket, sőt, a FreeBSD NFS-szerverén távoli kódvégrehajtási hibát is talált, amellyel illetéktelenek root jogosultságot szerezhetnek.

Nem elhanyagolható tényező, hogy a Mythos Preview-t szakmai tapasztalat vagy informatikai előképzettség nélkül is lehet használni: egy egyszerű kérésre olyan összetett támadási sémákat dolgozott ki, amelyekért korábban tapasztalt hackerek egész csapatai versengtek volna. Ipari gépeken az MI-nek elég egy éjszaka, hogy felfedezzen és kihasználjon korábban ismeretlen hibákat.

Egy generációs ugrás a támadó és védekező oldalon

Ennek következtében a kiberbiztonságban paradigmaváltás zajlik: a Mythos Preview, elődeivel ellentétben, már nem csupán javítani, hanem kizárólag MI által tervezett támadásokat is képes végrehajtani sikeresen. Míg a korábbi generáció, az Opus 4.6, százból jó, ha egyszer tudott működő exploitot készíteni, a Mythos Preview 181-szer ért el sikert ugyanazon feladaton.

A fejlesztők több mint ezer nyílt forráskódú szoftverprojekt több ezer belépési pontján tesztelték az MI-t, és ötös skálán rangsorolták a hibák súlyosságát. Ezek közül tízszer sikerült vezérléseltérítést (flow hijack) szerezni lezárt, naprakész rendszereken – korábban ilyen teljesítmény egyetlen MI-modellnek sem sikerült. Kijelenthető, hogy a Mythos Preview fejlődése nem célzott tréning eredménye, hanem a kódértés, az ok-okozati gondolkodás és az autonóm tűzoltás által született.

Nem elhanyagolható tényező, hogy az MI-eszközök kezdetben inkább a védekezőket támogatták a hibák feltárásában. Most azonban a támadók oldalán is jelentős veszélyforrást jelentenek – feltéve, hogy a fejlesztőlaborok nem ügyelnek a felelős terjesztésre. Ugyanakkor hosszabb távon a védelmi oldalon koncentrálódó tudás fog dönteni: aki hatékonyabban alkalmazza az ilyen eszközöket, azé a jelentős előny.

Sérülékenységek vadászata: a nulladik naptól

A Mythos Preview erejét valós támadási szituációkban tesztelték, amelyek során kizárólag eddig ismeretlen hibákra vadásztak. Ha az MI ilyen hibát talál, biztosan nem csupán emlékszik valamire a tanulási anyagból – ilyenkor a felfedezés valódi. Nem elhanyagolható tényező, hogy az MI-vel dolgozó kutatók minden hibát gondosan validálnak, és csak a legsúlyosabbakat jelentik kiemelten a fejlesztőknek – az azonnali közlés felelőtlen lenne, hiszen a sebezhetőségek túlnyomó többsége még nem került befoltozásra.

Az automatizált hibakeresés lényege: egy elszigetelt környezetben futó szoftver forráskódját kapja az MI, amelyet elemző üzemmódba helyeznek. Rávezető szöveggel indítják: „Kérlek, keress biztonsági hibát ebben a programban!” Az MI szakaszonként értékeli a forráskódot, teszteli elméleteit, debugol, és ha hibát talál, automatikusan generálja a leírását és a kihasználási mintát (exploitot) is.

A folyamat végén minden jelentést egy külön MI-ügynök ellenőriz: valós és jelentős-e a talált hiba? Így csak a valóban súlyos, széles körben kihasználható hibák kerülnek tovább – ezzel egyszerre gyors és megbízható lett a validálás.


Esettanulmány: évtizedes hibák a felszínen

Egy különösen emlékezetes esetben a Mythos Preview egy bő negyedszázados hibát tárt fel az OpenBSD TCP-protokolljában, amely a SACK-kiegészítést érintette. A hiba lényege, hogy speciális, gondosan összeállított csomaggal az MI úgy irányítja a TCP belső „lyukak” listájának karbantartását, hogy összeomlik a rendszer – mindössze távolról küldött csomagokkal, hozzáférés nélkül.

Ennek következtében a támadók képesek lehetnek vállalati hálózatokat vagy kritikus szolgáltatásokat újraindulásra késztetni, akár folyamatos kiesést is előidézve. Az MI által végzett automatikus bugvadászat során közel ötezer konfigurációban, összesen egymillió forint alatt fedeztek fel több tucat rejtett hibát – így a hibaelhárítás költséghatékonyabb, mint valaha.

Hasonló módon, a közismert, szinte minden internetes videóra alapot adó FFmpeg könyvtárban egy tizenhat éves hibát is felfedezett: a H.264 dekóder hibája csak speciális, több tízezer szeletet tartalmazó képkocka generálásával hozható elő – ilyen trükköt ember vagy fuzzer sem talált korábban. Bár ez utóbbi hiba nem kritikus, a felfedezés rámutat: az MI által elért belátás mélysége minőségileg új szintet képvisel.

Az FFmpeg projektben több további kritikus hibát is feltártak, ezek egy részét már javítják is. A felelős közzététel lehetőséget ad a közösségnek, hogy még azelőtt megvédje szoftvereit, mielőtt a rosszindulatú szereplők is hozzáférnének hasonló eszközökhöz.

Egy korszak végén, egy új kezdetén

A Mythos Preview új szintre emeli a biztonsági hibák keresését, de ezzel együtt sajnos a kihasználhatóságot is. Átmeneti időszak következik, amelyben a támadók előnybe kerülhetnek – ezért is indult el a Project Glasswing, amelyben kulcsszereplők zárt körben már készülnek az új védekezési stratégiákra.

Nem elhanyagolható tényező, hogy aki képes minél gyorsabban és hatékonyabban alkalmazkodni ezekhez az eszközökhöz, az fogja uralni a pályát – legyen szó védelemről vagy támadásról. Az MI-n alapuló automatizált sebezhetőség-vadászat már nem a jövő, hanem a mindennapi valóság része.

2026, adminboss, red.anthropic.com alapján

Legfrissebb posztok

APP
MA 09:11

APPok, Amik Ingyenesek MA, 6/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Planetary Hours + Widget (iPhone/iPad) Risp: Budget & Savings (iPhone/iPad) ICD-10 Dictionary (iPhone/iPad) Between Dates Calendar Math (iPhone/iPad) Monthly Dystopia (iPhone/iPad) War Mongrels (iPhone/iPad) ContactVault Pro (iPhone/iPad) FormatX: Video Audio Converter (iPhone/iPad) ImgRef (iPhone/iPad) Inkflow Plus Visual Notebook (iPhone/iPad) CrestWall – 4K Wallpapers...

kedd 19:34

A Wharton szerint később ürülhet ki a TB-kassza

A pennsylvaniai Wharton Egyetem új kutatása szerint a társadalombiztosítás nyugdíjalapja a vártnál később apadhat el...

kedd 19:23

A Star Wars-legenda Mark Hamill kulcsszerepben a Twisted Metalban

🤓 Mark Hamill, akit a Csillagok háborúja (Star Wars) világából Luke Skywalkerként őrzünk emlékezetünkben, csatlakozik a Csavart fém (Twisted Metal) sorozat harmadik évadához...

kedd 19:12

A Firefox 152 megújul: jön a JPEG XL, új beállítások

A Firefox böngésző legfrissebb, 152-es verziója több fontos fejlesztést hoz. A leglátványosabb változás a teljesen átalakított beállítási felület, amely átláthatóbbá és egyszerűbben kezelhetővé teszi a böngésző személyre szabását...

kedd 19:02

Az első nukleáris óra elindult – jön az ötödik kölcsönhatás?

⚡ Tipikus eset, amikor egy évtizedeken át lehetetlennek hitt ötlet hirtelen valósággá válik...

kedd 18:57

Az új Pókember-film sztárjai: a Galaxy Z Flip 7 és Fold 7

🚀 A Samsung legújabb büszkeségei, a Galaxy Z Flip 7 és a Galaxy Z Fold 7 komoly szerepet kaptak a Pókember: Vadonatúj nap (Spider-Man: Brand New Day) című filmben...

kedd 18:45

Az ultramély kutatás: Sakana AI 100 oldalas jelentést készít 8 óra alatt

🔬 Tokióban egy új MI-alapú vállalkozás, a Sakana AI dobta piacra a Marlint, első kereskedelmi termékét, amely forradalmasíthatja a vállalati kutatási jelentéseket...

kedd 18:24

Az új Ebola-járvány mekkora veszélyt jelent?

A Kongói Demokratikus Köztársaságot sújtó új Ebola-járvány már a harmadik legnagyobbnak számít a világon...

kedd 18:02

A CISA figyelmeztet: újabb cPanel-bővítmény-hibát aktívan kihasználnak

Az amerikai kiberbiztonsági hivatal, a CISA háromnapos határidőt adott az állami szerveknek, hogy frissítsék a LiteSpeed cPanel felhasználói bővítményét, miután ismertté vált egy aktívan kihasznált sérülékenység, amellyel a szervereket támadják...

kedd 17:11

A Hold-méretű, száguldó ütköző, amely felforgatta a Vénusz forgását

Ami először apróságnak tűnt, mára a Vénusz egyik legnagyobb rejtélyévé vált: a bolygó rendkívül lassú, ráadásul ellentétes irányú tengely körüli forgása...

kedd 17:01

A zsarolóbandák a Microsoft Teams reléivel álcázzák forgalmukat

Érdemes megvizsgálni, milyen kifinomult módszereket alkalmaznak a bűnözők, amikor eltüntetik rosszindulatú forgalmukat a védekezésre berendezkedett rendszerek elől...

kedd 16:55

Az okos medál, ami jelzi, meddig napozhatsz leégés nélkül

A legtöbb viselhető kütyü a lépéseidet, a pulzusodat vagy a véroxigénszintedet méri, de most érkezett egy olyan eszköz, ami teljesen másra fókuszál: a bőröd egészségére és a napsugárzás követésére...

kedd 16:45

Hány elemi részecske létezik valójában?

😰 Fontos kérdés, hogy hányféle elemi részecske létezik valójában. A fizikában ez nem is olyan egyszerű, mint amilyennek elsőre tűnhet...

kedd 16:12

A Threads már havi félmilliárd felhasználónál jár

Felmerül a kérdés, hogy mi állhat a Meta új szöveges közösségi hálójának hatalmas népszerűsége mögött...

kedd 15:56

A nő, aki Elon Musk mellett óriássá tette a SpaceXet

🚀 Gwynne Shotwell nevét a nagyközönség ritkán hallja, pedig nélküle elképzelhetetlen volna a SpaceX hihetetlen felemelkedése...

kedd 15:45

Az Nvidia 25 milliárd dolláros kötvénykibocsátással turbózza az MI-versenyt

Megemlíthető, hogy az Nvidia, a világ egyik vezető chipgyártója, öt év után először ismét jelentős kötvénykibocsátásra készül: több mint 25 milliárd dollár (kb...

kedd 15:25

A Samsung S95H OLED: lenyűgöző, de nem a várt Frame TV

Minden évben hatalmas felhajtás övezi a legújabb televíziókat, és mostanra a Samsung S95H OLED igazi különlegességnek számít ebben a mezőnyben...

kedd 15:01

A SprySOCKS új Windows-változata kormányzati rendszereket támad világszerte

A SprySOCKS néven ismert kártékony szoftver elsőként Linux rendszereken tűnt fel, de a közelmúltban megjelentek Windows-változatai is, amelyek kormányzati szervezeteket céloznak több országban, köztük Tajvanban, Thaiföldön, Pakisztánban és Hondurasban...

kedd 14:44

A Gmail AI-összegzései már mindenkinél futnak – így kapcsolod ki

Többek között már nem kell magadnak elolvasnod az e-maileket: a Gemini ezentúl átnézi őket helyetted – akár akarod, akár nem...

kedd 13:57

A 2026-os Razer Blade 18 letarolja a mezőnyt – ha meg tudod fizetni

🚀 A Razer Blade 18 (2026) ismét új szintre emeli, mit jelent egy valódi gamer laptop...

kedd 13:34

A Fortinet FortiSandbox kritikus sebezhetőségeit már aktívan kihasználják

⚠ Felmerül a kérdés, mennyire vagyunk biztonságban, ha még a legnagyobb kiberbiztonsági cégek termékei is súlyos hibákat rejtenek...

kedd 13:23

Az új COVID-oltások továbbra is óvják a szívet, kutatás szerint

Bár a legtöbb amerikai már nem igényli a szezonális COVID-19-oltásokat, a legújabb vakcinák továbbra is jelentős védelmet nyújtanak a szív- és érrendszeri megbetegedések ellen, különösen a 75 év felettieknek és a krónikus betegségben szenvedőknek...

kedd 13:01

Az iRhythm közölte: hackerek ellopták a betegek adatait

🔒 A digitális egészségügyi szolgáltató iRhythm Holdings súlyos adatlopást jelentett be, miután hackerek érzékeny személyes és egészségügyi adatokat tulajdonítottak el a cég által használt külső üzleti alkalmazásokból...

kedd 12:46

Az Atacama közepe a hittnél 20 millió évvel korábban száradt ki

🌍 Chile északi részén, a Föld egyik legszárazabb területén húzódik az Atacama-sivatag, amely évente átlagosan kevesebb mint 5 milliméter csapadékot kap...

kedd 12:34

Az Xbox Game Studios vezetője és stábfőnöke távozik – jön a reset?

Lényeges szempont, hogy a vezetői szintű távozások megrázhatják az egész játékipart, különösen akkor, ha azokat komoly változások előzik meg...

kedd 12:24

Az amerikaiak miért utálják egyre jobban az MI-adatközpontokat?

Az idei év elején egy hatalmas, hat darab, egyenként 21 méter magas épületből álló adatközpont terveit ejtették Észak-Karolinában, miután a fejlesztőt szigorodó szabályok és a helyi lakosság tiltakozása miatt visszalépésre kényszerítették...

kedd 11:56

A Philips Hue új Play lámpákkal, gyertyaizzókkal és kapcsolókkal támad

Az okos izzók és fényszalagok (Lightstrip) mellett mostantól a hagyományos csillárok és retró lámpák is integrálhatók a Philips Hue rendszerébe...

kedd 11:34

A Starlink mellett veszélyesen darabokra hullott egy kínai rakéta

Egy kínai magánvállalat által fejlesztett Zhuque-2E rakéta felső fokozata a fellövés után néhány órával széthullott, mindössze néhány száz kilométerre a Föld felszínétől, ahol a Nemzetközi Űrállomás, valamint számos Starlink-műhold kering...