2026. 01. 21., 19:38

A felelőtlen tesztappok könnyen utat nyitnak a hackereknek

A felelőtlen tesztappok könnyen utat nyitnak a hackereknek
Fortune 500-as cégeknél és nagy technológiai beszállítóknál tömegesen nyitnak kiskaput a nem megfelelően beállított biztonsági tesztalkalmazások. Olyan ismert, szándékosan sebezhető alkalmazásokat használnak, mint a DVWA, az OWASP Juice Shop vagy a bWAPP, amelyeket eleve azzal a céllal fejlesztettek, hogy biztonsági teszteken és tréningeken demonstrálják a támadási lehetőségeket. Ha azonban ezek az alkalmazások kikerülnek a nyilvános internetre, gyakorlatilag meghívót küldenek a rosszindulatú hackereknek.

Már bányásznak is a lecsupaszított rendszereken

Egy automatizált penetrációteszteléssel foglalkozó cég, a Pentera közel 2000 nyilvánosan elérhető, sebezhető alkalmazást talált, amelyeket sokszor a túlzott jogosultságokkal rendelkező felhőfiókokkal kapcsoltak össze. Az ilyen hibák a világ legnagyobb cégeit érintették, köztük olyan neveket is, mint a Cloudflare, az F5 és a Palo Alto Networks. Ezek a cégek a figyelmeztetés után kijavították a hibákat, de a jelenség továbbra is széles körű.

Sok esetben a rendszergazdák a biztonsági alapelveket sem tartották be: gyakran maradtak alapértelmezett belépési adatok, és nem érvényesült a minimális jogosultság elve sem. Az ilyen hozzáférésekkel a támadók akár teljes jogosultságot is szerezhetnek S3-, GCS- vagy Azure Blob Storage-fiókokhoz, titkos adatokhoz vagy konténerregiszterekhez.

Hackerek már akcióban

A Pentera nemcsak elméleti kockázatot látott: a vizsgálat során világos bizonyítékok kerültek elő aktív támadásokra. A sebezhető alkalmazásokba már telepítettek kriptovaluta-bányászokat (pl. XMRiggel Monerót termeltek), webshelleket, illetve olyan perzisztens rosszindulatú kódokat, amelyek önmagukat is helyreállították törlés után. Például a „watchdog.sh” nevű szkript, ha eltávolították, azonnal visszaállította önmagát, leszedte a bányászprogramot a GitHubról, és AES-256-tal titkosított további eszközöket is letöltött. A támadók még azt is megoldották, hogy egymás bányászprogramjait eltüntették a gépekről.

Egy másik megoldással PHP-s webshellt (filemanager.php) telepítettek, amely teljes körű hozzáférést adott a támadónak, ráadásul eleve beégetett belépési adatokkal és a Europe/Minsk (UTC+3) időzónájával, ami utalhat a támadó helyére.

Hogyan lehet védekezni?

A Pentera szerint minden vállalatnak pontosan fel kell mérnie a felhőben is használt összes erőforrást – ideértve a tesztalkalmazásokat –, és szigorúan el kell azokat választani az éles rendszerektől. Kiemelten fontos a minimális jogosultság betartása, az alapértelmezett jelszavak mielőbbi megváltoztatása és az időzített törlés beállítása az ideiglenes erőforrásokra. Mindez nem elméleti tanács: a mostani támadási hullám azt mutatja, hogy az elmaradt karbantartás súlyos anyagi és adatvédelmi következményekhez vezethet.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit tennél, ha ilyen hibát találnál a cégednél?
  • Szerinted ki a felelős egy ilyen helyzetben?


Legfrissebb posztok

MA 21:45

Felpörgött a botrány az aranyáron forgatott Michael-életrajzi film körül

🎥 A Michael Jackson életét feldolgozó új film készítése során egy váratlan jogi hiba okozott feszültséget és hatalmas többletkiadásokat...

MA 21:12

Az új Bitcoin-pánik: Jön a 14 milliós zuhanás?

Bár a Bitcoin idén 15 százalékot erősödött, és mostanában 78 ezer dollár (kb...

MA 21:01

Az Epic berobbantotta a Fortnite legdurvább shotgun-őrületét

🔫 Érdekes felvetés, hogy meddig lehet fokozni a fegyverválasztékot egy battle royale játékban úgy, hogy az még élvezhetőbbé tegye az élményt...

MA 20:56

Az MI-ügynökök forradalmasíthatják a kriptós fizetéseket

🪙 Felmerül a kérdés, hogy miként változtatja meg az online fizetéseket a rohamtempóban fejlődő mesterséges intelligencia...

MA 20:34

A legújabb őrület: veszélyes szemszínműtétekért rajonganak a fiatalok

Az arcuk tökéletesítésére törekvő fiatal férfiak körében új, kockázatos jelenség terjed: van, aki lézeres beavatkozással próbál világoskék szemet szerezni...

MA 20:23

A folyamatos frissítések kora visszaüt: Túl sok, túl gyors a WoW?

⚠ Megemlíthető továbbá, hogy a World of Warcraft pár éve gyakorlatilag a feltámadását élte át, miután a Shadowlandset követő kudarc a szakadék szélére taszította...

MA 20:12

A Fehér Ház árnyékában az év Grindr-bulija megrengeti Washingtont

Na most kapaszkodj, mert péntek este Washingtonban tényleg a Grindr-parti volt a legmenőbb helyszín – még a legendás app felhasználói is irigykedtek azokra, akik bejutottak!..

MA 20:02

Az Asus Zenbook A14 megveri a MacBook Airt?

💪 A Zenbook A14 minden eddiginél könnyebb és vékonyabb kivitellel igyekszik elcsábítani azokat, akik számára a hordozhatóság az elsődleges szempont...

MA 19:56

Az iPhone 18 Pro nagy dobásai és színei: mire számíthatsz?

Az idei iPhone 18 Pro minden eddiginél nagyobb érdeklődés középpontjába került...

MA 19:34

Az igaz szerelem is megbicsaklik: szakított a Szerelem a spektrumon sztárpárja

Van, hogy még a legösszeillőbbnek tűnő páros is külön utakon folytatja – most épp Tina Zhu Xi Caruso és Pari Kim döntött úgy, hogy vége...

MA 19:23

Az FA-kupa-elődöntő, ahol a Man City megint hengerelhet

🏆 A Wembley Stadionban igazi rangadó vár a szurkolókra, ahol a Manchester City a Championship élcsapatával, a Southamptonnal küzd meg az FA-kupa döntőjébe jutásért...

MA 19:12

Az európai bankok rákapcsolnak a kriptóra

💰 Az idei év egyik nagy fordulata Belgiumban történt: az ország legnagyobb bankbiztosítója, a KBC bevezette ügyfelei számára a digitális eszközök vásárlásának lehetőségét a jól ismert Bolero brókercég platformján keresztül...

MA 18:57

Az élő térdprotézis áttörése: búcsú a fém-műanyag korszaknak?

🦶 Érdemes megvizsgálni, hogy a térdprotézis-műtétek terén radikális változás közeleg. Az amerikai Columbia Egyetem és a Missouri Egyetem kutatói új, 3D-nyomtatott implantátumot fejlesztettek, amely élő anyagokat tartalmaz, szemben a hagyományos fém és műanyag protézisekkel...

MA 18:45

Az MMO-kiegészítők dzsungelében felismered az igazit?

🌲 A masszívan többjátékos online játékok világa elképesztően gyorsan bővül – most őszintén, könyörgöm, észrevetted már, hogy lassan senki sem látja át, hány kiegészítő jelent meg egy-egy címhez?..

MA 18:23

Az első nagy Fenyegetés-frissítés eltörli a gyűlölt adót

👑 A népszerű Fenyegetés (Menace) körökre osztott taktikai játék első jelentősebb, korai hozzáféréses frissítése végre radikális újításokat hozott...

MA 15:56

A régi DSLR-ek a vadfotósok titkos aduászai lettek

Ebből következően érdemes megérteni, hogy miért választ egy elismert természetfotós régi, használt DSLR-fényképezőgépeket a modern, tükör nélküli fényképezőgépek helyett...

MA 15:12

Az Atlanti-áramlat összeomlása ijesztően közel van

Az idei Föld napján nem megnyugtató hírekkel találkoztunk: friss kutatások szerint már jóval közelebb lehetünk az atlanti meridionális áramlási rendszer összeomlásához, mint eddig hittük...

MA 15:01

Az elveszett Silent Hill 2 forráskódja: egy rajongó kiszabadítja a grafikákat

A Silent Hill 2 forráskódjának elvesztése után szinte lehetetlennek tűnik egy hűséges modernizálás elkészítése...

MA 14:56

A Helldivers 2 új kiegészítője: acélkolosszusok és brutális fegyverek

🛡 A sci-fi akciójátékban mostantól még nagyobb pusztítást vihetsz véghez az ellenség soraiban, ugyanis az érkező Exo Experts nevű Warbond két vadonatúj exoruhát vezet be...

MA 14:45

A Soundcore új fejhallgatója mindent elnémít – de megéri az árát?

🔈 Az Anker legfrissebb Soundcore Space 2 fejhallgatója szinte minden helyzetben eltünteti a környezet zavaró hangjait, miközben kényelmes viseletet és okos funkciókat kínál...

MA 14:34

Az iPhone-hűség rekordot dönt, én mégis Androidot választok

Friss adatok szerint soha nem voltak ennyire lojálisak az iPhone-felhasználók, amikor következő mobiljuk kiválasztásáról van szó: az Egyesült Államokban több mint ötezer ember bevonásával készült felmérés alapján jelenleg a felhasználók 96,4 százaléka ragaszkodna egy újabb iPhone-hoz, és csupán 3,6 százalékuk fontolgatja az átállást Androidra...

MA 14:25

Az új Polaroid: menő, színes emlékek mobilfotókból egy perc alatt

A digitális korszakban egyre több fénykép veszik el soha meg nem nyitott felhőtárhelyek mélyén...

MA 13:56

Az óra ketyeg: veszélyben a Bitcoin a kvantumkorban?

⏱ Ez a jelenség jól illusztrálható azzal, hogy egy forradalmian új technológia, a kvantumszámítógép már belátható időn belül veszélybe sodorhatja a világ legismertebb kriptovalutájának, a bitcoinnak a jövőjét...

MA 13:45

Az önellátó okostextilek forradalma: vége az okosórák korának?

A hordható kütyük piacán új korszak küszöbén állunk, ahol az egészségfigyelő eszközök már nemcsak a csuklónk díszei, hanem szó szerint a bőrünkhöz nőnek...

MA 13:34

A Huawei Watch GT Runner 2 új etalon a futóórák között

🕑 A Huawei Watch GT Runner 2 kifejezetten a futás szerelmeseinek készült, és lenyűgöző pontossággal, villámgyors működéssel segít követni az eredményeket – egyetlen komoly hátulütője, hogy a megszokott, korlátozott Huawei-ökoszisztémára épül...

MA 13:12

Az Apple-vezér visszavonul – az év techbombája!

💥 Ilyen eset például, amikor egy virtuális asszisztens tervez meg egy gamer PC-t, vagy amikor kiderül, hogy egy robot jobban fut félmaratont, mint bármelyik ember...

MA 13:01

Az égbolt titkos koreográfiája: miért változnak a csillagképek?

Érdemes megvizsgálni, miért tűnnek fel és tűnnek el különböző csillagképek az év folyamán az éjszakai égbolton...

MA 12:56

Az Android-csúcsmodellek ára történelmi mélyponton – itt az idő váltani?

💸 Érdemes megvizsgálni, mikor jár a legjobban az ember egy új Android-készülék vásárlásával...

MA 12:45

Az USA zárol 125 milliárd forintnyi kriptót Irán miatt

Az amerikai pénzügyminisztérium legutóbbi lépése során 344 millió dollárnyi, vagyis csaknem 125 milliárd forintnyi Tether (USDT) került befagyasztásra, amellyel Irán pénzügyi hálózatait próbálják ellehetetleníteni...