2026. 02. 28., 07:56

A láthatatlan fenyegetés: a harmadik féltől származó szoftverek valódi veszélyei

A láthatatlan fenyegetés: a harmadik féltől származó szoftverek valódi veszélyei
Érdemes megvizsgálni, hogy a vállalati informatikai biztonság mennyire fókuszál a szem előtt lévő rendszerekre: szerverekre, hálózatokra, felhasználói fiókokra, VPN-ekre vagy a felhőszolgáltatásokra. Ezek szerepelnek a diagramokon, ellenőrzőlistákon – de a háttérben mindig ott dolgoznak az egyszerűbbnek tűnő szoftverek is, amelyeket minden munkavállaló nap mint nap használ. PDF-olvasók, tömörítőprogramok, távoli hozzáférési kliensek, szövegszerkesztők, táblázatkezelők, e-mail-kliensek, böngészők, képernyőmegosztók és frissítőprogramok azok az alapvető eszközök, amelyek szinte megkérdőjelezhetetlenül a vállalati környezet részévé váltak. Ezek a szoftverek ugyanannyira az informatikai ökoszisztéma részei, mint a szerverpark vagy az alkalmazottak számítógépei.

Az ismerős alkalmazások igazi értéke

Kívülről minden modern vállalat infrastruktúrája eltérőnek tűnhet, de belül rendre ugyanazok a szoftverek tűnnek fel, és ezek közül néhány úgy uralja a piacot, hogy nélkülük elképzelhetetlen lenne a munka: e-mail-kliensek, Word- és Excel-szerű irodai programok, böngészők, tömörítő- és előnézeti eszközök. A kompatibilitás fontosabb kérdéssé vált, mint a személyes preferencia. Ugyanazokat a fájlformátumokat használjuk, hogy mindenkinek olvasható, szerkeszthető maradjon a tartalom. Ezért szabványosodtak a dokumentumformátumok, és ezért terjedtek el néhány nagy név szoftverei az összes munkahelyen. Ez a kiszámíthatóság azonban az adathalászoknak, támadóknak is stabil támpontot ad.

Hogyan formálja a valószínűség a támadási stratégiákat?

Régóta működik az a módszer, hogy a támadók egyszerűen elküldenek egy speciális tartalmú e-mailt, és remélik, hogy a címzett például Outlookot használ. Küldenek makróval teli Excel-fájlt vagy hibás PDF-et, bízva abban, hogy valakinek az eszközén fut az érintett program. A valószínűségi gondolkodás azonban mára előtérbe került: a támadók nem egyedi alkalmazásokat keresnek, hanem széles körben elterjedt programok sérülékenységeit, amelyek a legtöbb gépen megtalálhatók. Ezek a szoftverhibák futótűzként terjednek a támadói közösségben, mert rengeteg vállalat használja ugyanazokat az eszközöket, akár az Outlookot, a Wordöt vagy az Adobe termékeit, így a támadás egyszerűen skálázható.

A vállalati „lábnyom” logikája – minden mindennel összefügg

Az irodai alkalmazások gyakran együtt mozognak: ha egy rendszerben érzékelhető az Outlook jelenléte, szinte biztos, hogy a Word vagy az Excel is elérhető. Az e-mail-munkafolyamatok összefonódnak a dokumentumfeldolgozással, hiszen a mellékletek, előnézetek, fájlmegosztások egy rendszeren belül történnek. Egy fertőzött e-mail simán utat talál a csatolmánykezelőn vagy a dokumentumolvasón keresztül más alkalmazásokhoz. Ezért tekinthető maga a vállalati szoftverlábnyom támadhatónak – a támadók már nem egy-egy programot céloznak, hanem a mindennapok szokásait támadják.


Csendes nyomok és rejtett adatszivárgás

Más megközelítésben érdemes felhívni a figyelmet arra, hogy minden dokumentum – akár egy sima PDF vagy Excel – számos apró információt tartalmaz arról, hogy milyen szoftverrel készült, melyik programverzióval mentették, és hogyan dolgozza fel a rendszer. E-mail-fejlécekből, user agent-adatokból, fájlstruktúrákból egyszerűen kiolvasható, hogy az adott vállalat milyen eszközöket használ, melyek a legelterjedtebbek, és ezekből az információmorzsákból a támadók egész profilt építhetnek fel az infrastruktúráról. Minél régebbi egy alkalmazás, annál több, már befoltozott hibát tartalmazhat – ezek pedig a támadás fő célpontjai lehetnek.

Harmadik féltől származó szoftver – felügyelet nélkül

A nagy cégek általában komoly energiát fektetnek az operációs rendszer, a böngészők vagy a mobilplatformok frissítésébe. A harmadik féltől származó szoftverek, vagyis a PDF-olvasók, tömörítők, segédprogramok viszont sokszor kimaradnak a központi menedzsmentből. Ezekhez a fejlesztők eltérő telepítőket kínálnak, némelyik magától frissül, más pedig a felhasználóra bízza a javítást. Így könnyen előfordulhat, hogy egymás mellett élnek különböző, akár többéves verziók is – és ezalatt évek sérülékenységei halmozódhatnak fel, teljes csendben.

Egyetlen, öt éve nem frissített PDF-olvasó egy gépen akár többéves exploitcsomagot kínálhat a támadóknak, mert az ilyen technikai elmaradás tágra nyitja a sebezhetőségek ablakát.

Az emberi faktor: a rutin veszélyei

A mindennapi szoftverekhez ösztönösen bizalom kapcsolódik – egy e-mail, egy dokumentum vagy egy ZIP-fájl megnyitása nem tűnik veszélyesnek, hiszen ez is a szokásos munka részévé vált. Mire a felhasználó gyanút fogna, a rosszindulatú program már rég befészkelte magát a rendszerbe. Az ilyen kompromittálódást visszakövetni szinte lehetetlen, amikor mindennap több ezerszer ismétlődnek ezek a rutincselekvések.

A valódi kitettség és a láthatatlan kockázat csökkentése

A vezetők számára nem a pánikkeltés a cél, hanem a perspektíva szélesítése: a biztonság nemcsak az operációs rendszer állapotán vagy a tűzfal beállításán múlik, hanem főleg azon, hogy milyen programok kerülnek ténylegesen használatba, hogyan, hol és milyen gyakran frissülnek. A harmadik féltől származó alkalmazások kezelése, folyamatos auditja és naprakészen tartása – bár inkább adminisztratív feladatnak tűnik – lényegesen nagyobb mértékben csökkentheti a valódi kockázatot, mint sok drágább védelmi megoldás.

Ezeknek az alkalmazásoknak a jelenléte, frissítési típusa, feleslegessé válása vagy épp lappangó elavulása évek alatt a sebezhetőség melegágyává válhat, miközben minden más kontroll látszólag tökéletesen működik. A támadók nem a platformot, hanem azt célozzák, amin a platform ténylegesen működik: a mindennapi szoftvereszközöket, amelyek mindenhol megtalálhatók.

A korszerű védekezés kulcsa a harmadik féltől származó szoftverek folyamatos felügyelete és gyors, automatizált frissítése – mert a látszólag unalmas, átlagos programok a legkiszámíthatóbb és ezért a legveszélyesebb támadási felületté válhatnak.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     PostalCal (iPhone/iPad)A Postal Employee Day Off Calendar egy egyszerű, célzott alkalmazás, amely a USPS postai dolgozók és családtagjaik számára készült...

MA 08:52

Az óriás nyelvi modellek futtatásának új korszaka

💻 Amit látunk, az túlmutat a megszokotton: a nagyméretű nyelvi modellek (LLM-ek) üzemeltetése ma már nem csupán jó algoritmusokról szól, hanem komoly hardvertervezési és optimalizálási kérdés is lett...

MA 08:43

Az okosóráról irányítható mobilkamera: megérkezett a Blackmagic újdonsága

A Blackmagic Camera alkalmazás iOS-re újabb szintre lépett, hiszen mostantól Apple Watchról is egyszerűen vezérelhető és monitorozható...

MA 08:37

Az univerzum rejtett arca: fekete lyukak és titkos dimenziók

Erre utal többek között az, hogy a fekete lyukak soha nem tűnnek el teljesen, még akkor sem, ha Hawking sugárzása révén látszólag folyamatosan veszítik tömegüket...

MA 08:29

Az új Walmart Onn 4K Pro megéri a pénzét?

Érdekes, hogy a Walmart ismét egy váratlan termékbejelentéssel borzolja a kedélyeket, most éppen az Onn 4K Pro streaming boxszal...

MA 08:24

Az MI-alapú keresés új szintre emeli az ügyfélszolgálati ügynökök tudását

A mai digitális világban elengedhetetlen, hogy a különféle MI-ügynökök hatékonyan tudjanak keresni az információk között...

MA 08:16

Az MI-háború új felvonása: a Claude Opus 4.7 visszaveszi a trónt

A mesterséges intelligencia fejlesztésének újabb mérföldkövéhez érkeztünk: az Anthropic piacra dobta legújabb, mindenki számára elérhető nagy nyelvi modelljét, a Claude Opus 4...

MA 08:08

A hosszú élet titka: a rettegett „halálfehérje” nyomában

Fontos kérdés, hogy miért gyengül az immunrendszer és a vérképzés az életkor előrehaladtával...

MA 08:01

Az északi fények tánca Amerikáig ér a Nap koronalyuka miatt

Észak-Amerika egyes részein különleges látványosság várható ezen a hétvégén: ritkán látható északi fények festik az eget, mindezt egy jelentős, a Nap légkörében, a koronában keletkezett koronalyuknak köszönhetően...

MA 07:57

Az áttörés még várat magára: a Bitcoin újra beszakadt

A Bitcoin árfolyama csütörtök délelőtt hirtelen esett vissza, miután sorozatosan kudarcot vallott a 27,5–28 millió forintos (75 000–76 000 USD) árfolyamszint áttörésében...

MA 07:43

Az IBM-et 6 milliárdos DEI-botrány rázza meg

Erre utal többek között az, hogy az IBM 6 milliárd forint (17 millió dollár) összegben kötött megállapodást egy, a sokszínűség, esélyegyenlőség és befogadás (DEI) programjai miatt indult vizsgálat ügyében...

MA 07:36

Az elhízást tényleg legyőzheti egy természetes hormon?

🥗 Ami először apróságnak tűnt, most áttörésnek számít a tudósok szerint: egy természetes hormon, az FGF21 képes visszafordítani az elhízást egerekben...

MA 07:29

A Robloxot milliárdos bírság sújtja, szigorodik a gyerekvédelem

Az egyik legnépszerűbb online játékplatform, a Roblox összesen több mint 4,4 milliárd forintot (12 millió USD) fizet, és új biztonsági intézkedéseket vezet be, miután Nevadában per elé került a gyermekvédelem hiányosságai miatt...

MA 07:15

Az MI szolgálatában álló hekkerek kifosztották Mexikót

Felmerül a kérdés, meddig vagyunk biztonságban a digitális világban: Mexikó történetének egyik legsúlyosabb kiberbiztonsági támadását egy maroknyi hacker hajtotta végre mesterséges intelligencia segítségével...

MA 07:08

Az Opera turbózza a böngészést: AI-chatbotok egy kattintásra

Élvezetes újítás érkezett az Opera böngészőhöz, aminek garantáltan örülni fognak azok, akik imádják a mesterséges intelligenciával felturbózott netezést...

MA 07:01

Az iPhone–Visa rémálom: 4 millió forint tűnt el pillanatok alatt

💸 Egy trükkös módszerrel teljesen zárolt iPhone-ról sikerült 4 millió forintot ellopni, ráadásul anélkül, hogy a tulajdonos bármi gyanúsat észrevett volna...

MA 06:57

Az ivóvíz új réme: veszélyben a víztisztítók

Egy most felfedezett kártevő, a ZionSiphon kifejezetten az ipari vezérlőrendszerek ellen készült, és víztisztító- és sótalanító üzemek működését fenyegeti...

MA 06:51

Az első holdbázis közelebb van, mint gondolnád

🌚 Amikor az Artemis II legénysége megközelítette a Holdat, könnyen rácsodálkoztak arra, milyen hihetetlen érzés egy karnyújtásnyira lenni tőle...

MA 06:43

Az új Thunderbolt MI‑kliens felforgatja a helyi infrastruktúrát

⚡ A Mozilla legújabb fejlesztéseként bemutatta a Thunderbolt MI-klienst, amely lehetővé teszi, hogy magánszemélyek és vállalkozások saját, helyben futó MI-infrastruktúrát építsenek ki, teljesen függetlenül felhőalapú külső szolgáltatóktól...

MA 06:36

Az OpenAI berobban: jön a biológiára hangolt MI

Az OpenAI bemutatta legújabb nyelvi modelljét, a GPT-Rosalindot, amelyet kifejezetten biológiai kutatásra fejlesztettek...

MA 06:29

Az Intel végre új életet lehel az alap Core processzorokba

💻 Az Intel hosszú idő után frissíti a nem-Ultra Core processzorokat, amelyekre eddig a korosodó Raptor Lake architektúrára épülő meglévő Core-szériák voltak jellemzők...

MA 06:22

Elkészült az univerzum eddigi legnagyobb, legélesebb 3D-s térképe

💫 Áttörő eredményt értek el a csillagászok: elkészült a valaha készült legnagyobb felbontású 3D-s térkép az univerzumról...

MA 06:15

A mesterséges intelligencia lehet az amerikai kriptófelügyelet megmentője?

Az amerikai Commodity Futures Trading Commission (CFTC) élén Mike Selig egyre növekvő felügyeleti feladatokkal néz szembe, miközben az ügynökség létszáma az utóbbi években jelentősen csökkent...

MA 06:09

A tokenizáció forradalma: kézzelfogható eszközök, valódi lehetőségek?

💰 Az elmúlt másfél évben a tokenizáció robbanásszerű fejlődésen ment keresztül: eddig csak koncepció volt, de ma már a portfólióépítés legitim eleme lett...

MA 06:05

Történelmi események a mai napon (Április 17.)

Kiemelkedő nap a történelemben: szerződés, lázadás, köztársaság és űrdrámából csoda. A legemlékezetesebb pillanatok között ott van a Republic of Ireland kikiáltása, a The Canterbury Tales (Canterbury mesék) első udvari előadása és az Apollo 13 biztonságos hazatérése...

MA 06:01

Az okos robotmadarak új életet lehelnek a Grand Teton madárvilágába

A Grand Teton Nemzeti Parkban elképesztő módon léptek fel a fogyatkozó fürjtyúk-populáció megmentéséért: nemcsak hagyományos madárcsali figurákat használnak, hanem rendkívül ötletes, robotizált példányokat is...

csütörtök 21:46

Az MI-ügynökök új rémálma: foltozás után is szivárognak a bizalmas adatok

🚩 A legfrissebb kutatások rávilágítanak arra, mennyire sérülékenyek maradtak a vállalati MI-ügynökök, hiába foltozták be a friss biztonsági réseket...

csütörtök 21:13

Az igazi kvantumgyerek: kilencéves csodagyerek podcastel a jövőről

Érdekes, hogy a kilencéves Kai Moskvitch hobbiból podcastet indított, amelyben azt kutatja, miként változtatja meg a mindennapjainkat a kvantumtechnológia...

csütörtök 21:02

Az Anna’s Archive 115 milliárdos kártérítést fizet a Spotifynak és kiadóknak

💸 Az Anna’s Archive nevű nyílt könyvtárat és keresőmotort 115 milliárd forint (322 millió dollár) kártérítés megfizetésére kötelezték, miután állítólag letöltötte és elmentette a Spotify teljes zenegyűjteményét...