MA 06:36

Az MI áttörte a védelmet: tízezernyi Palo Alto-eszköz veszélyben

Az MI áttörte a védelmet: tízezernyi Palo Alto-eszköz veszélyben
Egy sikeres kibertámadás során több mint 13 000 Palo Alto-eszköz került a támadók kezébe, akik távoli adminisztrátori, majd rootjogokat szereztek jelszó nélkül. A CVE-2024-0012 és CVE-2024-9474-es hibákat külön-külön vizsgálva a CVSS-pontozás mérsékelt kockázatúnak ítélte őket: az egyik 9,3-at, a másik 6,9-et kapott. Ez azonban megtévesztőnek bizonyult, mert e kettő együtt láncolható volt, ami lehetővé tette a jogosulatlan rendszerszintű hozzáférést.

Külön vizsgált, együtt veszélyes

A gyakorlatban a sérülékenységeket sokszor egyesével értékelik, holott a támadók össze tudják kapcsolni azokat. A cégek riasztási és jelzőrendszerei ma is általában így működnek: minden CVE-t önálló eseményként kezelnek. A CVSS-rendszer pontosan erre lett tervezve, viszont a támadók ennél jóval összetettebben dolgoznak. Ennek köszönhetően a láncolt sérülékenységek könnyen átcsúsznak a szűrőkön, és a fontosabb hibák közé már nem férnek be, amíg nem történik nagyobb baj.

A következő generációs fenyegetések gyorsasága

Az elmúlt évben 42%-kal nőtt a nulladik napi, azaz még nem javított sérülékenységek sikeres kihasználásának száma. A támadók átlagosan 29 perc alatt törnek be, de volt példa mindössze 27 másodperces áttörésre is. Ennek oka, hogy a javítások kiadásától számítva kínai érdekeltségű hekkerek már 2–6 nap alatt fegyverré tudják alakítani az új hibaleírásokat. Ma már nem elég a havonta érkező Patch Tuesday javítások tempója, hiszen a veszélyek minden nap, minden órában jelentkeznek.

Évekig őrzött rések és elmaradt javítások

Vannak sérülékenységek, amelyeket állami hátterű hekkerek akár évekig is őriznek, mielőtt kihasználják azokat. Amerikai politikusok levelezéséhez például két Cisco-hibát kapcsoltak össze – noha a hibajavítás több mint egy éve elérhető volt, nem telepítették. 2025-ben a kínai érdekeltségű betörések 67%-a olyan hibák kihasználásával történt, amelyek azonnali hozzáférést adtak az egész rendszerhez. A CVSS sem a hibák korát, sem azt nem jelzi, hogy mennyire régóta van felhasználatlanul javítás.


Az emberi tényező sebezhetősége

Nem minden sérülékenység technikai: 2023-ban egy telefonos ügyfélszolgálati csalás több mint 36 milliárd forint veszteséget okozott egy nagyvállalatnak. Nem volt rá szabványos CVE-azonosító, sem pontszám, sem javítófolyamat. A hibát az okozta, hogy nem ellenőrizték kellően a hívó kilétét. Ráadásul egyre több mesterséges intelligencián alapuló rendszer saját belépési azonosítókat, API-tokeneket és jogosultságokat kezel, amelyek kívül esnek a hagyományos hibakezelési rendszereken. Ezáltal az ilyen „emberi” rések szabályozatlan területek maradnak.

Az MI ugrásszerűen növeli a sebezhetőségek számát

Az Anthropic MI-je önállóan, emberi beavatkozás nélkül kutatta fel a hibákat, például az OpenBSD TCP SACK alrendszerében, alig 1000 tesztfutás alatt. Ha a fejlődő mesterséges intelligencia tízszeresére növeli a hibák volumenét, akkor éves szinten 480 000 új sérülékenység is jelentkezhet – miközben csak 48 000 kezelésére épültek ki jelenleg a biztonsági csatornák. Ez egyszerűen összeomláshoz vezethet.

Ennek köszönhetően több nagy cég – köztük a CrowdStrike, az Accenture, az EY, az IBM, a Kroll és az OpenAI – összefogott, hogy kezelni tudják az MI által generált hibaözönt. Egyetlen szervezet önmagában képtelen lépést tartani a mesterséges intelligencia tempójával.

Öt lépés a kibervédelem megerősítésére

Védekezésül első lépésként minden szervezetnek teljes körű függőségi vizsgálatot kell végeznie valamennyi fontos CVE esetében, különösen, ha azok kombinálhatók. Az azonosítás során minden olyan párost, ahol hitelesítés megkerülése után jogosultságemelés is lehetséges, azonnal kritikusnak kell tekinteni, függetlenül az egyedi pontszámoktól.

Másodszor, az internet felé nyitott rendszereknél a javítási határidőket három napra kell csökkenteni, mivel a támadók szinte azonnal támadásba lendülnek.

Harmadik lépésként minden hónapban jelenteni kell a vezetésnek, ha van javítatlan kritikus rés, megjelölve, mióta ismert, és ki felelős érte.

Negyedszer, az ügyfélszolgálati és MI-hez köthető azonosítási réseknek is ugyanabba a jelentési rendszerbe kell kerülniük, mint a szoftverhibáknak.

Ötödik ajánlásként a hibakezelő rendszerek terhelhetőségét legalább másfélszeres, de inkább tízszeres volumenre kell tesztelni, és a hiányosságokat előre a pénzügyi vezetés elé kell vinni.

Következtetés

Mindezt figyelembe véve csak rendszerszintű, gyors és összetett védekezés adhat választ a mai és jövőbeli hálózati veszélyekre. Az MI új időszámítást indít a kibervédelemben – a kérdés: tudják-e tartani a tempót a védők?

2026, adminboss, venturebeat.com alapján

  • Te hogyan erősítenéd meg a kibervédelem alapjait?
  • Mit tennél, ha egy nap alatt új sebezhetőséget találnának a rendszeredben?


Legfrissebb posztok

APP
MA 09:11

APPok, Amik Ingyenesek MA, 4/25

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     English Vocab & Dictionaries + (iPhone/iPad)A Simply Paste Wordbook M Pro angol szókincsfejlesztő alkalmazás kifejezetten angolt tanulók számára készült...

MA 09:08

Az észcsavaró NYT Connections: ráérzel a logikára?

Érdemes tudni, hogy a New York Times Connections nevű játéka minden nap újabb fejtörőt kínál azoknak, akik szeretik a szójátékokat és a logikai kihívásokat...

MA 09:01

A Fehér Lótusz 4. évada: Helena Bonham Carter váratlan távozása vihart kavar

🍆 Éppen csak elindult a Fehér Lótusz (The White Lotus) negyedik évadának forgatása Franciaországban, máris jött egy drámai fordulat: Helena Bonham Carter váratlanul búcsút intett a sorozatnak, ráadásul napokkal a felvételek kezdete után...

MA 08:57

A mai Quordle: trükkös megfejtések és nyerő tippek

Különösen igaz ez akkor, ha az ember szeret reggelente egy gyors agytornával indítani a napot, és a Quordle, a Wordle egyik legnépszerűbb alternatívája, hétről hétre próbára teszi a szókirakók hadát...

MA 08:49

Az XRP árfolyama kitörés előtt – Közeleg a nagy döntés?

Az XRP árfolyama napok óta 1,43–1,45 dollár (kb. 522–528 Ft) között mozog szűk sávban, miután a korábbi élénk forgalom gyors oldalazásba fordult...

MA 08:43

A robotcowboyok elszabadultak: megérkezett a Far Far West

A Far Far West fejlesztőcsapata, a francia Evil Raptor az utóbbi időszak egyik legnagyobb meglepetését okozta a Steam Next Festen...

MA 08:29

Az atomerőmű, amely majdnem véget vetett a világnak

1986. április 26-án a Csernobili Atomerőmű reaktora végzetes hibasorozat eredményeként részlegesen leolvadt...

MA 08:01

Megmentheti az emberiséget egy óriásgát Alaszka és Oroszország között?

🌊 A szerteágazó tengeráramlatok az Atlanti-óceán északi féltekén döntő szerepet töltenek be a klímánk szabályozásában, az élet fenntartásában és az élelmiszer-termelésben...

MA 07:57

Az olcsó Samsung Galaxy A57 letarolja a mezőnyt?

A Samsung Galaxy A57 bemutatkozása a megfizethető Android telefonok piacán igazi meglepetést okozott, és külsőre simán felveszi a versenyt a csúcskategóriás készülékekkel is...

MA 07:50

Az Assassin’s Creed Black Flag Resynced mindent átír – íme az újdonságok

A legendás tengeri kaland visszatér Július 9-én végre visszatérhetünk minden idők egyik legkedveltebb Assassin’s Creed-epizódjához: a Black Flag újjászületett változatával...

MA 07:29

Az amerikai jóslópiacok háborúja: New York is beszállt

Az Egyesült Államok szövetségi hatósága, a Commodity Futures Trading Commission (CFTC) új szintre emelte a jóslópiaci platformok körüli jogvitát...

MA 07:22

Az év visszatérője: szárnyal a Bitcoin, a Tether önti bele a pénzt

A Bitcoin áprilisban új lendületet vett: árfolyama tartósan 77 000 dollár (kb...

MA 07:15

A 2026-os londoni maraton: futóünnep, világsztárok a rajtnál!

A hagyományos londoni maraton idén is a hosszútávfutás igazi ünnepévé válik: 2026-ban több mint 59 000 résztvevő rajtol Greenwichből, hogy 42,195 km-t (26,2 mérföld) tegyen meg a belvároson keresztül, a híres Cutty Sark mellett egészen a The Mallig...

MA 07:08

A Final Fantasy XIV találkozik az Evangelionnal – az év meglepetése

Fontos kérdés, hogy miként lehet egy olyan szürreális, kultikus animéhez, mint az Evangelion (Neon Genesis Evangelion), társítani a világszerte népszerű Final Fantasy XIV-et, mégis ez történik hamarosan...

MA 07:01

Az új Michael-film botrányt kavar: megszólalnak az áldozatok

Nem mindennapi hullámokat kelt Hollywoodban a most mozikba került életrajzi film Michael Jacksonról...

MA 06:43

Az új Resident Evil őrület: 7 millió fogyott két hónap alatt

🔥 Leon S. Kennedy népszerűsége új szintre lépett, ugyanis a Resident Evil Requiem két hónap alatt több mint 7 millió példányban kelt el...

MA 06:29

Az álriporterek és az MI-hírportál: így irányítják a közvéleményt

🔎 Különösen igaz ez akkor, ha újságcikkeket olvasol egy olyan, magát függetlennek beállító hírportálon, amelynek újságírói és szerkesztősége gyakorlatilag nem létezik...

MA 06:22

Az Alice: Madness Returns alkotói legendát teremtettek, és odaszúrtak az EA-nek

👑 A 2011-ben megjelent Alice: Madness Returns fejlesztése során komoly ellentétek feszültek a kreatív alkotók és az EA marketingcsapata között...

MA 06:16

Az új MI-ragadozó: a DeepSeek-V4 fillérekért rengeti meg a piacot

A kínai DeepSeek nevű MI-vállalat újra felforgatta a mesterségesintelligencia-piacot. Legújabb fejlesztésük, a DeepSeek-V4, elképesztő teljesítményt, de töredékáron kínál, és ezzel komolyan feladja a leckét a nagy amerikai versenytársaknak...

MA 06:09

Az USA-t vízválság fenyegeti: haldoklik a Colorado-folyó

🌊 A Colorado folyóra támaszkodó nagyvárosok, mint Phoenix és Las Vegas, az utóbbi évtizedekben hatalmas lépéseket tettek a vízfogyasztás visszaszorítására, mégis egyre súlyosbodó vízhiánnyal néznek szembe...

MA 06:05

Történelmi események a mai napon (Április 25.)

Erős nap a történelemben: a Ming-dinasztia utolsó császárának öngyilkossága, a Suez-csatorna építésének kezdete és az Egyesült Államok hadüzenete Spanyolországnak mind ezen a napon történt...

MA 06:01

Az új Nextorage SSD-k kínosan rövid garanciával érkeznek

A Nextorage vadonatúj, játékosoknak szánt SSD-kkel rukkolt elő, de a lelkesedést gyorsan lehűti, hogy ezekre mindössze egyetlen év garancia jár...

péntek 21:46

Az agyevő amőba tombol – Jön végre a fordulat?

💀 Forró, déli nyári napon egy nyolcéves fiút szállítanak az intenzív osztályra...

péntek 21:34

Az amerikai kormány soha nem látott tempóban vizsgálja a pszichedelikumok engedélyezését

Az Egyesült Államokban jelentősen felgyorsítják három, mentális betegségek kezelésére szánt pszichedelikus szer engedélyezési eljárását – köztük olyanokét is, amelyek a depresszió nehezen kezelhető formáira kínálnak potenciális megoldást...

péntek 21:23

Jön az orosz VPN-adó: vége a kiskapunak?

Oroszország egy újabb lépésként a VPN-használatot adóztatná meg, de a bevezetés május 1-i határideje könnyen csúszhat – a legnagyobb szolgáltatók szerint egyszerűen lehetetlen időben kiépíteni a rendszert...

péntek 21:12

Az új RIG FPS-headset: stúdióhangzás játék közben, borsos árcédulával.

Mostantól tényleg nem kell kompromisszumot kötni, ha játék közben mennyei hangzásra vágysz!..

péntek 21:02

Az MI-ügynökök már itt vannak – de ki meri bevetni őket?

🤖 Érdekes felvetés, hogy ma már a vállalatok 85 százaléka futtat MI-ügynökökre épülő pilotprojekteket, mégis mindössze 5 százalékuk bízik meg annyira ezekben a rendszerekben, hogy éles környezetben is bevesse őket...

péntek 20:56

Az első valódi kvantumtámadás a Bitcoinra: közeleg a veszély?

⚠️ Egy független kutató, Giancarlo Lelli, történelmet írt: nyilvánosan hozzáférhető kvantumszámítógépen sikerült feltörnie egy elliptikus görbéhez tartozó 15 bites kulcsot...

péntek 20:46

Az adatközponti gázerőművek egyes országoknál is szennyezőbbek lehetnek

⚡ A világ adatközpontjainak energiaszükséglete elképesztő tempóban nő, és a zöld energia helyett egyre több helyen fordulnak a kevésbé fenntartható megoldásokhoz: az Egyesült Államokban például most 11 óriási adatközpont-kampusz energiaellátására terveznek új gázerőműveket...