A 2025-ös év legnagyobb kudarcai: ellátási láncok, MI, felhő

A 2025-ös év legnagyobb kudarcai: ellátási láncok, MI, felhő
2025 igazán mozgalmas évet hozott az IT-biztonságban. Az ellátási láncok elleni támadások soha nem látott mértékben sújtották a világ legnagyobb cégeit és állami szervezeteit is. Egy idő után már nemcsak a nagyvállalatok vagy a kormányok, hanem a fejlesztők hétköznapi eszközei és felhőszolgáltatói is célkeresztbe kerültek. A támadók minden eddiginél szélesebb kört veszélyeztettek – sokak szerint olyan hackerek révén, akiknek elég volt egyetlen komponenst, egyetlen szoftvercsomagot kompromittálniuk ahhoz, hogy aztán akár milliókat fertőzzenek meg.

Az ellátási lánc-támadások új hulláma

Az ellátási láncokat ért támadások igazi aranykorukat élték 2025-ben. December végén például hackerek közel 56,8 millió forintot (kb. 155 000 USD) loptak el a Solana blokklánc okosszerződéseiben részt vevő több ezer érintett számlájáról. Hasonlóképpen túl sok eset történt ahhoz, hogy mindet fel lehessen sorolni, de a legfontosabbak között ott volt:

– Egy fejlesztői csomagot hasonló nevű, ám rosszindulatú kóddal helyettesítettek a Go programozási nyelv ökoszisztémájában. Csak emiatt a csomag miatt több tízezer fejlesztő munkája vált sebezhetővé.
– Az NPM csomagtárba 126 új kártékony csomag került, ezeket több mint 86 000 alkalommal töltötték le. Ezeket gyakran automatikusan telepítik a Remote Dynamic Dependencies funkción keresztül.
– Több tucat Magento-alapú webáruházat támadtak meg úgy, hogy három szoftverfejlesztő cég (Tigren, Magesolution, Meetanshi) kompromittált bővítményeit terjesztették. Egy 14,5 ezer milliárd forint forgalmú (40 milliárd USD) multinacionális vállalat is az áldozatok között volt.
– Több tucat nyílt forráskódú csomagot is feltörtek, ezek együtt havonta több millió letöltést érnek el. A támadások során a hackerek a kriptovaluta-fizetéseket eltérítették saját pénztárcáikra.
– A tj-actions komponense (több mint 23 000 szervezet használja) is érintetté vált, csakúgy, mint a Toptal tehetségügynökséghez kapcsolódó 10 npm-csomag.
– Egyes esetekben a fejlesztők személyes fiókjait törték fel, majd ezekkel helyeztek el hátsó kapukat népszerű projektekben.

Az MI és a chatbotok gyenge pontjai

Egy idő után az MI-alapú chatbotokat is egyre több támadás érte – ezek közül főleg azok tudtak más rendszerekre is átterjedni, amelyek a nagy nyelvi modellek hosszú távú memóriáját manipulálták. Bizonyos támadók olyan utasításokat adtak egy kriptovaluta-ügyleteket intéző LLM-nek, amelyek nyomán az hamis emlékeket tárolt el, majd ennek hatására minden újabb átutalást a hacker pénztárcájára irányított. Más esetekben nemcsak proof-of-concept demonstrációról volt szó: a szerződéses partnerek, akik már hozzáférnek ezekhez a rendszerekhez, akár tömeges csalást is véghezvihetnek rajtuk keresztül.

Hasonló elveken alapulva Johan Rehberger kutató sikeresen hamis memóriákat injektált be a Google Gemini chatbotnál is, ezzel megkerülve több biztonsági korlátot. Ennek révén a támadók például olyan adatokat értek el, amelyek normális esetben elzártak maradnak, az ilyen hamis emlékek szinte örökké ott maradhatnak a rendszerben.

A GitLab Duo chatbotját egy promptinjekcióval sikerült rávenni gondosan összeállított kártékony kódrészek hozzáadására, sőt, egy hasonló támadás érzékeny adatokat is kiszivárogtatott. A Gemini CLI kódolási eszköze egy idő után lehetőséget adott arra is, hogy fejlesztők számítógépén törlő- vagy más ártó parancsokat futtassanak le jogosulatlanul.

MI mint csalihal és bűntárs

Nemcsak chatbotokat, hanem magát az MI-t használták fel megtévesztő támadásokhoz. Két férfit azzal vádoltak, hogy MI-asszisztens segítségével törölték és lopták el állami adatokat: konkrétan MI-chaten kérdeztek rá, hogyan kell törölni a rendszer naplóit SQL-szerveren, vagy Windows Server 2012-n minden eseményt. Ennek ellenére végül a nyomozók vissza tudták fejteni a tevékenységüket.

Egy másik elkövető abban is bűnösnek vallotta magát, hogy a Walt Disney Company egyik dolgozóját csapta be egy MI-alapú képgenerátor hamis verziójával.

A Salesloft Drift AI chatje is érintetté vált: a felhasználóknak minden, a platformhoz kötött biztonsági tokenjüket kompromittáltnak kellett tekinteniük, miután támadók ezek segítségével Google Workspace-fiókokon keresztül Salesforce-azonosítókat és további bejelentkezési adatokat loptak el.

Több MI-alkalmazás is váratlan hibáktól zengett. Idén a Copilot kiadott több mint 20 000 privát GitHub-repozitórium tartalmát – köztük a Google, az Intel, a Huawei, a PayPal, az IBM, a Tencent és a Microsoft fejlesztőinek kódjait is. Bár időközben a keresőkből eltávolították ezeket, a Copilot még ezután is képes volt kiszivárogtatni az adatokat.


A felhő bukásai – amikor az egész világ leáll

Miközben az internet eredetileg decentralizált megbízhatóságra született, egy idő után néhány számítási óriás egyeduralma vált meghatározóvá. 2025 leglátványosabb leállása az Amazon AWS rendszerében történt: egyetlen hibás pont miatt 15 óra 32 percen át állt le világszerte rengeteg szolgáltatás. A hiba oka egy olyan versenyhelyzet volt a DNS-konfigurációs folyamatban, amely hálózati torlódást idézett elő, végül a teljes infrastruktúra összeomlott.

A Cloudflare is két nagy leállást szenvedett el egymás után, amelyek miatt világszerte lassult vagy elérhetetlenné vált az internet. Októberben pedig az Azure is hasonlóan komoly kieséssel küzdött.

Meta és Yandex: adatgyűjtés a háttérből

Nem minden támadás nyílt: a Meta és a Yandex is ki tudta játszani az Android titkosítási és anonimizációs védelmeit. A Meta Pixel és a Yandex Metrica segítségével évekre visszamenőleg tudták követni a felhasználók böngészési előzményeit. Ezek a módszerek áthidalták az Android sandboxingját és a böngészők speciális tárolási védelmeit is.

Dicséretre méltó pozitív példa: a Signal kvantumbiztosítása

Nem minden szoftverbiztonsági sztori végződött rosszul: a Signal privát csevegőalkalmazás jelentős fejlesztést vezetett be, amelynek hála a jövőben a kvantumszámítógépek támadásai ellen is védettek lesznek a felhasználók üzenetei. Ez a fejlesztés szakmai körökben is elismerést váltott ki: az app újjáépítése komoly mérnöki bravúrnak számít.

Az év során több más figyelemreméltó sebezhetőség is napvilágot látott: Apple-termékeknél például előfordult, hogy titkosítatlan adatforgalom került a TikTok tulajdonosához, a kínai ByteDance-hez, vagy hogy hardverszintű oldalsáv-csatorna-támadások során Gmail-, iCloud- és más szolgáltatások adatai szivárogtak ki – mindez csak tovább erősítette azt a tanulságot, hogy a digitális biztonság ma sosem volt még ennyire törékeny.

2025, adminboss, arstechnica.com alapján

Legfrissebb posztok

MA 07:44

A 2025-ös lakáshitel-kamat történelmi mélyponton

A 30 éves fix kamatozású jelzáloghitel átlagos kamata 6,15%-ra csökkent, ami az idei legalacsonyabb szint, és sok ingatlanvásárlónak jelenthet jó hírt...

MA 07:38

Az új Hisense L9Q véget vet a sötét moziknak?

🎥 A Hisense L9Q a magyar nappalikba is egy kortárs csodamasinát hoz: fényes, gazdag színeket vetít a falra vagy vászonra, miközben beépített hangszórói szinte vetekszenek a mozirendszerek teljesítményével...

MA 07:29

Az Afeela villanyautóival tarol a Sony a CES-en

Idén a Sony a CES 2026-on nem a megszokott szórakoztatóelektronikai termékeit, játékait vagy hollywoodi terveit helyezi a középpontba, hanem teljes gőzzel az elektromos autók felé fordul...

MA 07:21

Az új Galaxy S26 Ultra brutális kameradudorral érkezik

📷 A Samsung Galaxy S26 Ultra-ról kiszivárgott videón és képeken jól látható, hogy visszatér a jól ismert kameradudor...

MA 07:16

Az Instagram-vezér szerint többé nem hihetünk a szemünknek

👀 Adam Mosseri, az Instagram vezetője szerint 2025 végére szinte lehetetlenné válik eldönteni, mi a valóság és mi a mesterségesen generált tartalom...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 1/1

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     McQueen Lightning Cars (iPhone/iPad)A McQueen Lightning Cars egy végtelen futamjáték, amelyben egy fizika alapú környezetben versenyzel...

MA 07:08

Az új felvételek lerántják a leplet: a szupernóva nem tűzijáték

Új, nagy felbontású felvételek végre valódi bepillantást adnak abba, mi történik, amikor egy csillag felrobban...

MA 07:02

Az IPv6 30 éves, mégsem hódította meg a világot

📷 Harminc évvel ezelőtt, az 1990-es évek elején a szakértők attól tartottak, hogy hamarosan elfogynak a világhálón használt IPv4-címek...

MA 06:57

A Samsung CES 2026-os bemutatóját így nézheted élőben

📺 A Samsung idén alaposan átrendezi a CES menetrendjét: a cég nem hétfőn délben, hanem már vasárnap este indítja a show-t Las Vegasban...

MA 06:50

Az Einstein-szonda rajtakapta: óriási röntgenvihar tört ki egy közeli csillagon

💡 Az Einstein-szonda (Einstein Probe) igazán látványos felfedezést tett: 2024 szeptemberében egy új röntgenkitörést azonosított a PM J23221-0301 nevű csillagon, amely mindössze 150 fényévre található a Földtől...

MA 06:43

Az Instagram tényleg fuldoklik az MI-hazugságok tengerében?

A közösségi média képtelen lépést tartani a mesterséges intelligenciával, ez már világos...

MA 06:36

Az LG berobbant a jövő tévéjével – érkeznek az MI-kütyük

Az LG rendre megnyitja a CES sajtónapját Las Vegasban, és 2026-ban sem lesz ez másképp...

MA 06:30

Az emberi szervnövesztés miért bukik el a sertésekben?

2025 októberében New Yorkban orvosi mérföldkő született: először ültettek be sertésből származó vesét élő emberbe, klinikai vizsgálat keretében...

MA 06:23

Az új kvantumforradalom: helyreállt a kvantumerőforrások elmélete

⚡ A kvantuminformáció-elmélet azzal foglalkozik, hogyan tárolható és hogyan dolgozható fel információ kvantumtechnológiákkal...

MA 06:16

A zsírdús, egészségtelen étrend brutálisan megdobja a májrák esélyét

A zsírokban gazdag étkezés nemcsak elzsírosítja a májat, hanem tartós, veszélyes sejtátalakulásokat is okozhat, amelyek csendben, idő előtt a rák felé sodorják a szervezetet...

MA 06:06

Történelmi események a mai napon (Január 1.)

Az újév első napja rendre sorsfordító pillanatokkal indult a történelemben: a Julián-naptár bevezetésétől 📅 a modern internet születéséig 🌐, a United Nations nyilatkozatától 🕊️ az euró megjelenéséig 💶...

szerda 20:51

A forrólevegős sütő, amivel gyerekjáték megetetni az egész családot

Erre utal többek között az, hogy a Ninja Crispi Pro 6-in-1 üvegtartályos asztali légsütő nemcsak a klasszikus egyszemélyes vagy páros konyhák álma lehet: akár tízfős társaságot is simán kiszolgálhat, köszönhetően óriási, 5,7 literes főzőedényének...

szerda 20:33

A mikroműanyagok láthatatlanul mérgezik vizeinket

Egyre világosabbá válik, hogy a mikroműanyagok nemcsak szemmel látható szennyezők, hanem láthatatlan vegyi felhőket is kibocsátanak a folyókba, tavakba és óceánokba...

szerda 20:17

Az új botnethullám ostrom alá vette a Next.js-szervereket

A RondoDox nevű botnet hónapok óta tartja rettegésben az informatikai világot: most a React2Shell hibát (CVE-2025-55182) használja ki, hogy Next...