2026. 01. 01., 06:03

A 2025-ös év legnagyobb kudarcai: ellátási láncok, MI, felhő

A 2025-ös év legnagyobb kudarcai: ellátási láncok, MI, felhő
2025 igazán mozgalmas évet hozott az IT-biztonságban. Az ellátási láncok elleni támadások soha nem látott mértékben sújtották a világ legnagyobb cégeit és állami szervezeteit is. Egy idő után már nemcsak a nagyvállalatok vagy a kormányok, hanem a fejlesztők hétköznapi eszközei és felhőszolgáltatói is célkeresztbe kerültek. A támadók minden eddiginél szélesebb kört veszélyeztettek – sokak szerint olyan hackerek révén, akiknek elég volt egyetlen komponenst, egyetlen szoftvercsomagot kompromittálniuk ahhoz, hogy aztán akár milliókat fertőzzenek meg.

Az ellátási lánc-támadások új hulláma

Az ellátási láncokat ért támadások igazi aranykorukat élték 2025-ben. December végén például hackerek közel 56,8 millió forintot (kb. 155 000 USD) loptak el a Solana blokklánc okosszerződéseiben részt vevő több ezer érintett számlájáról. Hasonlóképpen túl sok eset történt ahhoz, hogy mindet fel lehessen sorolni, de a legfontosabbak között ott volt:

– Egy fejlesztői csomagot hasonló nevű, ám rosszindulatú kóddal helyettesítettek a Go programozási nyelv ökoszisztémájában. Csak emiatt a csomag miatt több tízezer fejlesztő munkája vált sebezhetővé.
– Az NPM csomagtárba 126 új kártékony csomag került, ezeket több mint 86 000 alkalommal töltötték le. Ezeket gyakran automatikusan telepítik a Remote Dynamic Dependencies funkción keresztül.
– Több tucat Magento-alapú webáruházat támadtak meg úgy, hogy három szoftverfejlesztő cég (Tigren, Magesolution, Meetanshi) kompromittált bővítményeit terjesztették. Egy 14,5 ezer milliárd forint forgalmú (40 milliárd USD) multinacionális vállalat is az áldozatok között volt.
– Több tucat nyílt forráskódú csomagot is feltörtek, ezek együtt havonta több millió letöltést érnek el. A támadások során a hackerek a kriptovaluta-fizetéseket eltérítették saját pénztárcáikra.
– A tj-actions komponense (több mint 23 000 szervezet használja) is érintetté vált, csakúgy, mint a Toptal tehetségügynökséghez kapcsolódó 10 npm-csomag.
– Egyes esetekben a fejlesztők személyes fiókjait törték fel, majd ezekkel helyeztek el hátsó kapukat népszerű projektekben.

Az MI és a chatbotok gyenge pontjai

Egy idő után az MI-alapú chatbotokat is egyre több támadás érte – ezek közül főleg azok tudtak más rendszerekre is átterjedni, amelyek a nagy nyelvi modellek hosszú távú memóriáját manipulálták. Bizonyos támadók olyan utasításokat adtak egy kriptovaluta-ügyleteket intéző LLM-nek, amelyek nyomán az hamis emlékeket tárolt el, majd ennek hatására minden újabb átutalást a hacker pénztárcájára irányított. Más esetekben nemcsak proof-of-concept demonstrációról volt szó: a szerződéses partnerek, akik már hozzáférnek ezekhez a rendszerekhez, akár tömeges csalást is véghezvihetnek rajtuk keresztül.

Hasonló elveken alapulva Johan Rehberger kutató sikeresen hamis memóriákat injektált be a Google Gemini chatbotnál is, ezzel megkerülve több biztonsági korlátot. Ennek révén a támadók például olyan adatokat értek el, amelyek normális esetben elzártak maradnak, az ilyen hamis emlékek szinte örökké ott maradhatnak a rendszerben.

A GitLab Duo chatbotját egy promptinjekcióval sikerült rávenni gondosan összeállított kártékony kódrészek hozzáadására, sőt, egy hasonló támadás érzékeny adatokat is kiszivárogtatott. A Gemini CLI kódolási eszköze egy idő után lehetőséget adott arra is, hogy fejlesztők számítógépén törlő- vagy más ártó parancsokat futtassanak le jogosulatlanul.

MI mint csalihal és bűntárs

Nemcsak chatbotokat, hanem magát az MI-t használták fel megtévesztő támadásokhoz. Két férfit azzal vádoltak, hogy MI-asszisztens segítségével törölték és lopták el állami adatokat: konkrétan MI-chaten kérdeztek rá, hogyan kell törölni a rendszer naplóit SQL-szerveren, vagy Windows Server 2012-n minden eseményt. Ennek ellenére végül a nyomozók vissza tudták fejteni a tevékenységüket.

Egy másik elkövető abban is bűnösnek vallotta magát, hogy a Walt Disney Company egyik dolgozóját csapta be egy MI-alapú képgenerátor hamis verziójával.

A Salesloft Drift AI chatje is érintetté vált: a felhasználóknak minden, a platformhoz kötött biztonsági tokenjüket kompromittáltnak kellett tekinteniük, miután támadók ezek segítségével Google Workspace-fiókokon keresztül Salesforce-azonosítókat és további bejelentkezési adatokat loptak el.

Több MI-alkalmazás is váratlan hibáktól zengett. Idén a Copilot kiadott több mint 20 000 privát GitHub-repozitórium tartalmát – köztük a Google, az Intel, a Huawei, a PayPal, az IBM, a Tencent és a Microsoft fejlesztőinek kódjait is. Bár időközben a keresőkből eltávolították ezeket, a Copilot még ezután is képes volt kiszivárogtatni az adatokat.


A felhő bukásai – amikor az egész világ leáll

Miközben az internet eredetileg decentralizált megbízhatóságra született, egy idő után néhány számítási óriás egyeduralma vált meghatározóvá. 2025 leglátványosabb leállása az Amazon AWS rendszerében történt: egyetlen hibás pont miatt 15 óra 32 percen át állt le világszerte rengeteg szolgáltatás. A hiba oka egy olyan versenyhelyzet volt a DNS-konfigurációs folyamatban, amely hálózati torlódást idézett elő, végül a teljes infrastruktúra összeomlott.

A Cloudflare is két nagy leállást szenvedett el egymás után, amelyek miatt világszerte lassult vagy elérhetetlenné vált az internet. Októberben pedig az Azure is hasonlóan komoly kieséssel küzdött.

Meta és Yandex: adatgyűjtés a háttérből

Nem minden támadás nyílt: a Meta és a Yandex is ki tudta játszani az Android titkosítási és anonimizációs védelmeit. A Meta Pixel és a Yandex Metrica segítségével évekre visszamenőleg tudták követni a felhasználók böngészési előzményeit. Ezek a módszerek áthidalták az Android sandboxingját és a böngészők speciális tárolási védelmeit is.

Dicséretre méltó pozitív példa: a Signal kvantumbiztosítása

Nem minden szoftverbiztonsági sztori végződött rosszul: a Signal privát csevegőalkalmazás jelentős fejlesztést vezetett be, amelynek hála a jövőben a kvantumszámítógépek támadásai ellen is védettek lesznek a felhasználók üzenetei. Ez a fejlesztés szakmai körökben is elismerést váltott ki: az app újjáépítése komoly mérnöki bravúrnak számít.

Az év során több más figyelemreméltó sebezhetőség is napvilágot látott: Apple-termékeknél például előfordult, hogy titkosítatlan adatforgalom került a TikTok tulajdonosához, a kínai ByteDance-hez, vagy hogy hardverszintű oldalsáv-csatorna-támadások során Gmail-, iCloud- és más szolgáltatások adatai szivárogtak ki – mindez csak tovább erősítette azt a tanulságot, hogy a digitális biztonság ma sosem volt még ennyire törékeny.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

szerda 21:56

Az óriásbankok is ringbe szállnak az előrejelzési piacokon?

A pénzügyi világban új verseny bontakozik ki: a hagyományos nagybankok – a JPMorgan és a Goldman Sachs – egyre komolyabban fontolgatják, hogy belépnek az úgynevezett előrejelzési piacok területére...

szerda 21:46

Az új csodapirula, a Foundayo, felforgatja a fogyókúrapiacot

Az amerikai Élelmiszer- és Gyógyszerügyi Hivatal (FDA) engedélyezte az Eli Lilly legújabb, GLP-1 típusú, szájon át szedhető gyógyszerét, a Foundayo-t...

szerda 21:26

Az űrtoalett áttörése: kényelmi forradalom a Hold felé

🚽 2026 áprilisában négy űrhajós indul útnak a Hold felé az Artemis II-misszió keretében, és magukkal visznek egy olyan űrtoalettet, amely a szó szoros értelmében forradalmasítja az űrutazás komfortját...

szerda 20:46

Az extrém időjárás már enyhe melegedésnél is könyörtelenül csap le

🌫 Felmerül a kérdés, hogy mennyire vagyunk biztonságban, ha a globális felmelegedést sikerül mérsékelt szinten tartani...

szerda 20:23

Az udvar koronázatlan királya: a Ninja Fireside360 mindent felfűt

A tavaszi esték hűvös leheletére legtöbben gyorsan visszavonulnak a négy fal közé, amikor kint elfogy a meleg...

szerda 20:12

Az iráni hekkerek imádnak hencegni, de ritkán ütnek nagyot

Képzeld el, hogy mindenki arról beszél, mennyire menők az iráni hekkerek, miközben a valóság egészen más képet mutat...

szerda 20:02

Az okosotthonod végre nem falja fel a sávszélt

Az okos otthoni biztonsági rendszered mostantól sokkal hatékonyabb lehet: a legújabb Matter 1...

szerda 19:58

A svéd iskolák visszatérnek a tankönyvekhez: újra hódít a papír

📚 Svédországban egyre inkább háttérbe szorulnak a digitális eszközök a tantermekben: a hagyományos könyvek és a kézírás ismét előtérbe kerülnek...

szerda 19:45

A Hershey visszahozza a Reese’s eredeti ízét – végre!

🍫 Évtizedek óta rajonganak érte, de a Reese’s mogyoróvajas csészék (Reese’s Peanut Butter Cups) népszerűsége ellenére az utóbbi időben változtattak a recepten: néhány különleges alkalomra készült terméken, például a kis húsvéti tojásokon, csökkent a valódi csokoládé aránya, olcsóbb összetevőkkel helyettesítve azt...

szerda 19:35

Az átlátható DNS, ami nem kémkedik: 1.1.1.1

Nyolc évvel ezelőtt indult útjára az 1.1.1.1 nyilvános DNS-feloldó, amelynek célja nem kevesebb volt, mint a világ leggyorsabb, a magánszférát tiszteletben tartó szolgáltatásának létrehozása...

szerda 19:23

Az új Gmail MI‑postaláda tényleg csak a gazdagoké?

Felmerül a kérdés, hogy vajon tényleg mindenkinek szüksége lenne-e a Gmail vadonatúj, MI-alapú postaládájára...

szerda 19:12

Az MI nem elveszi a munkánkat, átformálja – az Nvidia-vezér tanácsai

A fehérgalléros dolgozók közül sokan aggódnak, hogy az MI miatt veszélybe kerülhetnek a munkahelyeik...

szerda 18:57

Az ügyfélszolgálati MI: jó ötlet vagy csapnivaló élmény?

Az automatizált ügyfélszolgálat egyre több vállalatnál válik normává, ám a felhasználók sokszor frusztráló élményekről számolnak be...

szerda 18:45

A leszámolás ideje: Harry herceg hadat üzen a techóriásoknak

Washingtonban mondott beszédében Harry herceg kemény hangot ütött meg a közösségi oldalak működésével kapcsolatban, amikor elismerően szólt két friss, nagy horderejű perről, amelyek főként a gyerekek védelmét érintik...

szerda 18:34

Az álmos hajnalban kezdődik a műszak: segít az új gyógyszer?

😴 A korán kezdődő munkanapok milliók mindennapjait keserítik meg, hiszen a hajnalban kezdődő műszak biológiailag kényszerű kompromisszum: az agy ilyenkor még alvásra van programozva, a teljesítmény pedig jelentősen csökken...

szerda 18:23

A SpaceX tőzsdére készül? Rakétasebességgel a billiók felé

🚀 Elon Musk újra a figyelem középpontjában: a SpaceX titokban beadta a tőzsdei bevezetéshez szükséges papírokat az Egyesült Államok Értékpapír- és Tőzsdebizottságához...

szerda 17:56

Az MI diktál, vége a menedzserek korszakának?

Jack Dorsey, a Block alapítója és vezérigazgatója szerint a vállalatok egy új működési korszak küszöbén állnak, amelyben a középvezetői réteg szerepét nagyrészt a mesterséges intelligencia veheti át...

szerda 17:34

A Google újabb kritikus, nulladik napi rést zárt be a Chrome-ban

A Google sürgősséggel adott ki frissítést a Chrome böngészőhöz, miután felfedeztek egy negyedik, ebben az évben aktívan kihasznált nulladik napi hibát...

szerda 17:25

Az Apple öt legkeményebb kihívása fél évszázad után

Ez a jelenség jól illusztrálható azzal, hogy az Apple, amely évtizedeken át forradalmasította a technológiai világot és termékeivel új szokásokat teremtett, ma saját történetének egyik legkritikusabb szakaszához érkezett...

szerda 17:13

A vízallergia réme: kiütések minden egyes zuhany után

Egy kanadai tinédzser élete teljesen felborult, amikor szinte egyik napról a másikra testét ismeretlen eredetű csalánkiütések lepték el, valahányszor víz érte a bőrét...

szerda 17:01

Az intézményi tőke rohamot indít: jön a tokenizáció hulláma

Érdemes megvizsgálni, hogy a tokenizáció, vagyis eszközök blokklánc-alapú nyilvántartása és átruházása miért vált az utóbbi évek egyik legnagyobb kriptós hívószavává...

szerda 16:46

A gyerekek sincsenek biztonságban az MI által készített YouTube-videóktól

🚧 A gyerekek elképesztő mennyiségben néznek mesterséges intelligenciával gyártott meséket és videókat a YouTube-on...

szerda 16:02

Az MI-ügynökök támadása: védtelen SOC a célkeresztben

🛡 2026 tavaszán a világ legnagyobb kiberbiztonsági konferenciáján futótűzként terjedt egy nyugtalanító felismerés: soha nem volt még ilyen rövid az ablak, amelyen keresztül a védelmezők megállíthatják a támadásokat...

szerda 15:57

Az antibiotikum-rezisztens baktériumok Achilles-sarka: áttörés született

💉 Ilyen lehet például, amikor egy szokatlan molekulára bukkanunk egy rettegett ellenség felszínén...

szerda 15:45

Az új Fitbit-edző a ciklusodra és az étrendedre is figyel

💪 A Gemini-alapú Fitbit egészségügyi edzője mostantól még több funkcióval segíti a felhasználókat...

szerda 15:34

Az Artemis II indulhat, de az időjárás közbeszólhat

A NASA továbbra is április 1-re tervezi az Artemis II küldetés indítását, és jelenleg sem az űrhajóval, sem a csapattal kapcsolatban nincs jelentős technikai probléma...

szerda 15:24

A cseh lottómilliárdos, aki befektetéseivel megelőzte a világot

🎰 Csehországot legtöbben a Škoda, a Pilsner Urquell és Václav Havel nevével kötik össze, de most felkerült a listára egy új világmárka is...

szerda 15:13

Az óceán urai: így élték túl a tintahalak a tömeges kihalást

🐬 A tintahalak és a tintahalak rokonai, vagyis a szepiák (cuttlefish), a tengerek legelképesztőbb lényei közé tartoznak...

szerda 15:02

Az igazi milliárdos történet: Steve Jobs nem az Apple-ből lett szupergazdag

Steve Jobs neve egybeforrt az Apple-lel, az iPhone‑nal, iPaddal és iMaccal, mégis egészen másból származott az a vagyon, amely később milliárdossá tette...