MA 19:38

A felelőtlen tesztappok könnyen utat nyitnak a hackereknek

A felelőtlen tesztappok könnyen utat nyitnak a hackereknek
Fortune 500-as cégeknél és nagy technológiai beszállítóknál tömegesen nyitnak kiskaput a nem megfelelően beállított biztonsági tesztalkalmazások. Olyan ismert, szándékosan sebezhető alkalmazásokat használnak, mint a DVWA, az OWASP Juice Shop vagy a bWAPP, amelyeket eleve azzal a céllal fejlesztettek, hogy biztonsági teszteken és tréningeken demonstrálják a támadási lehetőségeket. Ha azonban ezek az alkalmazások kikerülnek a nyilvános internetre, gyakorlatilag meghívót küldenek a rosszindulatú hackereknek.

Már bányásznak is a lecsupaszított rendszereken

Egy automatizált penetrációteszteléssel foglalkozó cég, a Pentera közel 2000 nyilvánosan elérhető, sebezhető alkalmazást talált, amelyeket sokszor a túlzott jogosultságokkal rendelkező felhőfiókokkal kapcsoltak össze. Az ilyen hibák a világ legnagyobb cégeit érintették, köztük olyan neveket is, mint a Cloudflare, az F5 és a Palo Alto Networks. Ezek a cégek a figyelmeztetés után kijavították a hibákat, de a jelenség továbbra is széles körű.

Sok esetben a rendszergazdák a biztonsági alapelveket sem tartották be: gyakran maradtak alapértelmezett belépési adatok, és nem érvényesült a minimális jogosultság elve sem. Az ilyen hozzáférésekkel a támadók akár teljes jogosultságot is szerezhetnek S3-, GCS- vagy Azure Blob Storage-fiókokhoz, titkos adatokhoz vagy konténerregiszterekhez.

Hackerek már akcióban

A Pentera nemcsak elméleti kockázatot látott: a vizsgálat során világos bizonyítékok kerültek elő aktív támadásokra. A sebezhető alkalmazásokba már telepítettek kriptovaluta-bányászokat (pl. XMRiggel Monerót termeltek), webshelleket, illetve olyan perzisztens rosszindulatú kódokat, amelyek önmagukat is helyreállították törlés után. Például a „watchdog.sh” nevű szkript, ha eltávolították, azonnal visszaállította önmagát, leszedte a bányászprogramot a GitHubról, és AES-256-tal titkosított további eszközöket is letöltött. A támadók még azt is megoldották, hogy egymás bányászprogramjait eltüntették a gépekről.

Egy másik megoldással PHP-s webshellt (filemanager.php) telepítettek, amely teljes körű hozzáférést adott a támadónak, ráadásul eleve beégetett belépési adatokkal és a Europe/Minsk (UTC+3) időzónájával, ami utalhat a támadó helyére.

Hogyan lehet védekezni?

A Pentera szerint minden vállalatnak pontosan fel kell mérnie a felhőben is használt összes erőforrást – ideértve a tesztalkalmazásokat –, és szigorúan el kell azokat választani az éles rendszerektől. Kiemelten fontos a minimális jogosultság betartása, az alapértelmezett jelszavak mielőbbi megváltoztatása és az időzített törlés beállítása az ideiglenes erőforrásokra. Mindez nem elméleti tanács: a mostani támadási hullám azt mutatja, hogy az elmaradt karbantartás súlyos anyagi és adatvédelmi következményekhez vezethet.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit tennél, ha ilyen hibát találnál a cégednél?
  • Szerinted ki a felelős egy ilyen helyzetben?


Legfrissebb posztok

MA 20:55

A szuperbaktériumok rémálma: mesterségesen tervezett vírusok

A tudósok áttörő módszerrel, mesterséges úton terveznek és állítanak elő baktériumokat támadó vírusokat (bakteriofágokat), hogy legyőzzék az antibiotikum-rezisztens baktériumokat...

MA 20:38

Az emberiség legősibb sziklaművészete jóval megelőzte Európát

Egy lényeges szempont, hogy Indonézia délkeleti részén, Sulawesi szigetén bukkantak rá a világ eddig ismert legidősebb sziklarajzára: legalább 67 800 éves kéznyomat díszíti a barlang falát...

MA 20:22

A HP Pavilion x360 14: Megéri a súlyát?

Megemlíthető továbbá, hogy a 2-in-1 laptopok sosem voltak még ilyen népszerűek: a HP Pavilion x360 14 pedig egy stílusos, kicsit robusztus, de meglepően sokoldalú, táskában könnyen hordható PC, amit leginkább napi irodai és multimédiás feladatokra találtak ki...

MA 20:01

Az élet csírái az űr hideg sötétjében is kialakulhatnak

🚀 Ebből következően érdemes megérteni, hogy az élet vegyi alapanyagai elképzelhetően jóval a bolygók kialakulása előtt készen állnak az univerzumban...

MA 19:55

Elfogyott a pénz az űrkutatás tanácsadóinál

💸 A NASA váratlanul megszünteti több, független bolygótudományi tanácsadó csoport anyagi támogatását – derült ki egy január 16-án közzétett hivatalos levélből...

MA 19:20

Az óceán mélye vagy a profit? Trump a bányászatot pártolja

🚤 Az amerikai Trump-kormányzat újabb, sokak szerint meggondolatlan lépést tett: megkönnyíti az utat a mélytengeri bányászat előtt, és ezzel a világ óceánjainak mindeddig érintetlen tartalékait teszi elérhetővé a nagyvállalatoknak...

MA 19:01

A YouTube hadat üzen az MI-szemétnek

Neal Mohan, a YouTube vezérigazgatója éves beszámolójában bemutatta a platform 2026-os terveit, amelyekben nagy szerepet szán a mesterséges intelligenciának, miközben határozottan fellép az úgynevezett MI-szemét, vagyis a gyenge minőségű MI-tartalmak ellen...

MA 18:55

Az erdő fénye: amit csak a szarvasok látnak

🌲 Hajnalban és alkonyatkor az erdőben sétálva az emberek szemének gyakran minden egyhangúnak, szürkének tűnik...

MA 18:39

Az állatok titkos iránytűje: így tájékozódnak a világban

🐾 A világ távoli zugaiban, például egy apró indiai-óceáni szigeten, hat denevér indult útnak, miközben agyukba ültetett apró eszközök információkat sugároztak vissza a kutatóknak...

MA 18:19

Az epaulettecápa felrúgja a természet szaporodási szabályait

🦈 A James Cook Egyetem kutatói meglepő felfedezést tettek az epaulette cápákkal (járó cápa, walking shark) kapcsolatban: ezek az állatok képesek párosodni és petéket rakni anélkül, hogy energiafelhasználásuk mérhetően növekedne...

MA 18:01

Az autós Pwn2Ownon egymás után törték fel a Teslákat

A Pwn2Own Automotive 2026 hackerverseny első napján minden rekord megdőlt: összesen 37 eddig ismeretlen sebezhetőséget (zero-day-t) használtak ki a résztvevők, a főnyereményt pedig a Tesla infotainment rendszerének (Infotainment System) feltörése hozta el...

MA 17:56

Az MI-forradalom következő felvonása: a vezetők Davosban üzletelnek

💰 A svájci Davos idén szokás szerint mozgalmas, de most különösen érezhető a feszültség, mivel a Trump-kormányzat is megérkezett a Világgazdasági Fórumra...

MA 17:39

A végső VPN-teszt: Kiderül, szivárog-e bármi?

Bárhonnan böngészel is, a VPN használatával biztonságban szeretnéd tudni a személyes adataidat és az online tevékenységedet...

MA 17:01

A kaliforniai erdőtüzek füstje növelheti az autizmus kockázatát

🌳 Érdekes felvetés, hogy Dél-Kaliforniában az erdőtüzek által okozott légszennyezés összefüggésben lehet a gyermekek autizmusának gyakoribb diagnosztizálásával...

MA 16:55

Az új hőseink: a doomscrolling ellen harcoló influenszerek

Egy-egy Instagram-görgetés könnyen hosszúra nyúlhat, akár észrevétlenül is elveszíthetünk fél órát, miközben csak tíz perc szünetet akartunk tartani...

MA 16:37

Az MI-háború új frontja: reklámözön vagy tiszta élmény?

💬 Az OpenAI az Egyesült Államokban már elkezdte tesztelni a hirdetéseket a ChatGPT-ben, akár ingyenesen, akár havi 2900 forintos Go-előfizetéssel használod...

MA 16:21

Az Alphabet nagy dobása: két MI-sztár veszik át a CapitalG vezetését

Ilyen eset például, amikor egy kosárlabdacsapatban minden este más játékos nyeri meg a meccset, mert a háttérből előlép valaki, akire addig senki sem figyelt...

MA 16:02

Az Amazon-vezér kételkedik az MI-lufi sikerében

Az MI-forradalom felforgatja az üzleti világot, de még az óriásoknál is érezhető a bizonytalanság – Andy Jassy, az Amazon vezérigazgatója például elismeri, hogy az MI-piac jelenlegi felfutása könnyen véget érhet...

MA 15:39

Az űrszonda leleplezte a Nap óriáskitöréseinek titkát

🚀 A Nap felszínén tomboló gigászi robbanások, azaz a napkitörések lélegzetelállító energiájú jelenségek, amelyek nemcsak csillagunkat, de a Föld körüli technológiát is befolyásolhatják...