MA 06:36

Az MI áttörte a védelmet: tízezernyi Palo Alto-eszköz veszélyben

Az MI áttörte a védelmet: tízezernyi Palo Alto-eszköz veszélyben
Egy sikeres kibertámadás során több mint 13 000 Palo Alto-eszköz került a támadók kezébe, akik távoli adminisztrátori, majd rootjogokat szereztek jelszó nélkül. A CVE-2024-0012 és CVE-2024-9474-es hibákat külön-külön vizsgálva a CVSS-pontozás mérsékelt kockázatúnak ítélte őket: az egyik 9,3-at, a másik 6,9-et kapott. Ez azonban megtévesztőnek bizonyult, mert e kettő együtt láncolható volt, ami lehetővé tette a jogosulatlan rendszerszintű hozzáférést.

Külön vizsgált, együtt veszélyes

A gyakorlatban a sérülékenységeket sokszor egyesével értékelik, holott a támadók össze tudják kapcsolni azokat. A cégek riasztási és jelzőrendszerei ma is általában így működnek: minden CVE-t önálló eseményként kezelnek. A CVSS-rendszer pontosan erre lett tervezve, viszont a támadók ennél jóval összetettebben dolgoznak. Ennek köszönhetően a láncolt sérülékenységek könnyen átcsúsznak a szűrőkön, és a fontosabb hibák közé már nem férnek be, amíg nem történik nagyobb baj.

A következő generációs fenyegetések gyorsasága

Az elmúlt évben 42%-kal nőtt a nulladik napi, azaz még nem javított sérülékenységek sikeres kihasználásának száma. A támadók átlagosan 29 perc alatt törnek be, de volt példa mindössze 27 másodperces áttörésre is. Ennek oka, hogy a javítások kiadásától számítva kínai érdekeltségű hekkerek már 2–6 nap alatt fegyverré tudják alakítani az új hibaleírásokat. Ma már nem elég a havonta érkező Patch Tuesday javítások tempója, hiszen a veszélyek minden nap, minden órában jelentkeznek.

Évekig őrzött rések és elmaradt javítások

Vannak sérülékenységek, amelyeket állami hátterű hekkerek akár évekig is őriznek, mielőtt kihasználják azokat. Amerikai politikusok levelezéséhez például két Cisco-hibát kapcsoltak össze – noha a hibajavítás több mint egy éve elérhető volt, nem telepítették. 2025-ben a kínai érdekeltségű betörések 67%-a olyan hibák kihasználásával történt, amelyek azonnali hozzáférést adtak az egész rendszerhez. A CVSS sem a hibák korát, sem azt nem jelzi, hogy mennyire régóta van felhasználatlanul javítás.


Az emberi tényező sebezhetősége

Nem minden sérülékenység technikai: 2023-ban egy telefonos ügyfélszolgálati csalás több mint 36 milliárd forint veszteséget okozott egy nagyvállalatnak. Nem volt rá szabványos CVE-azonosító, sem pontszám, sem javítófolyamat. A hibát az okozta, hogy nem ellenőrizték kellően a hívó kilétét. Ráadásul egyre több mesterséges intelligencián alapuló rendszer saját belépési azonosítókat, API-tokeneket és jogosultságokat kezel, amelyek kívül esnek a hagyományos hibakezelési rendszereken. Ezáltal az ilyen „emberi” rések szabályozatlan területek maradnak.

Az MI ugrásszerűen növeli a sebezhetőségek számát

Az Anthropic MI-je önállóan, emberi beavatkozás nélkül kutatta fel a hibákat, például az OpenBSD TCP SACK alrendszerében, alig 1000 tesztfutás alatt. Ha a fejlődő mesterséges intelligencia tízszeresére növeli a hibák volumenét, akkor éves szinten 480 000 új sérülékenység is jelentkezhet – miközben csak 48 000 kezelésére épültek ki jelenleg a biztonsági csatornák. Ez egyszerűen összeomláshoz vezethet.

Ennek köszönhetően több nagy cég – köztük a CrowdStrike, az Accenture, az EY, az IBM, a Kroll és az OpenAI – összefogott, hogy kezelni tudják az MI által generált hibaözönt. Egyetlen szervezet önmagában képtelen lépést tartani a mesterséges intelligencia tempójával.

Öt lépés a kibervédelem megerősítésére

Védekezésül első lépésként minden szervezetnek teljes körű függőségi vizsgálatot kell végeznie valamennyi fontos CVE esetében, különösen, ha azok kombinálhatók. Az azonosítás során minden olyan párost, ahol hitelesítés megkerülése után jogosultságemelés is lehetséges, azonnal kritikusnak kell tekinteni, függetlenül az egyedi pontszámoktól.

Másodszor, az internet felé nyitott rendszereknél a javítási határidőket három napra kell csökkenteni, mivel a támadók szinte azonnal támadásba lendülnek.

Harmadik lépésként minden hónapban jelenteni kell a vezetésnek, ha van javítatlan kritikus rés, megjelölve, mióta ismert, és ki felelős érte.

Negyedszer, az ügyfélszolgálati és MI-hez köthető azonosítási réseknek is ugyanabba a jelentési rendszerbe kell kerülniük, mint a szoftverhibáknak.

Ötödik ajánlásként a hibakezelő rendszerek terhelhetőségét legalább másfélszeres, de inkább tízszeres volumenre kell tesztelni, és a hiányosságokat előre a pénzügyi vezetés elé kell vinni.

Következtetés

Mindezt figyelembe véve csak rendszerszintű, gyors és összetett védekezés adhat választ a mai és jövőbeli hálózati veszélyekre. Az MI új időszámítást indít a kibervédelemben – a kérdés: tudják-e tartani a tempót a védők?

2026, adminboss, venturebeat.com alapján

  • Te hogyan erősítenéd meg a kibervédelem alapjait?
  • Mit tennél, ha egy nap alatt új sebezhetőséget találnának a rendszeredben?


Legfrissebb posztok

MA 08:01

Megmentheti az emberiséget egy óriásgát Alaszka és Oroszország között?

🌊 A szerteágazó tengeráramlatok az Atlanti-óceán északi féltekén döntő szerepet töltenek be a klímánk szabályozásában, az élet fenntartásában és az élelmiszer-termelésben...

MA 07:57

Az olcsó Samsung Galaxy A57 letarolja a mezőnyt?

A Samsung Galaxy A57 bemutatkozása a megfizethető Android telefonok piacán igazi meglepetést okozott, és külsőre simán felveszi a versenyt a csúcskategóriás készülékekkel is...

MA 07:50

Az Assassin’s Creed Black Flag Resynced mindent átír – íme az újdonságok

A legendás tengeri kaland visszatér Július 9-én végre visszatérhetünk minden idők egyik legkedveltebb Assassin’s Creed-epizódjához: a Black Flag újjászületett változatával...

MA 07:29

Az amerikai jóslópiacok háborúja: New York is beszállt

Az Egyesült Államok szövetségi hatósága, a Commodity Futures Trading Commission (CFTC) új szintre emelte a jóslópiaci platformok körüli jogvitát...

MA 07:22

Az év visszatérője: szárnyal a Bitcoin, a Tether önti bele a pénzt

A Bitcoin áprilisban új lendületet vett: árfolyama tartósan 77 000 dollár (kb...

MA 07:15

A 2026-os londoni maraton: futóünnep, világsztárok a rajtnál!

A hagyományos londoni maraton idén is a hosszútávfutás igazi ünnepévé válik: 2026-ban több mint 59 000 résztvevő rajtol Greenwichből, hogy 42,195 km-t (26,2 mérföld) tegyen meg a belvároson keresztül, a híres Cutty Sark mellett egészen a The Mallig...

MA 07:08

A Final Fantasy XIV találkozik az Evangelionnal – az év meglepetése

Fontos kérdés, hogy miként lehet egy olyan szürreális, kultikus animéhez, mint az Evangelion (Neon Genesis Evangelion), társítani a világszerte népszerű Final Fantasy XIV-et, mégis ez történik hamarosan...

MA 07:01

Az új Michael-film botrányt kavar: megszólalnak az áldozatok

Nem mindennapi hullámokat kelt Hollywoodban a most mozikba került életrajzi film Michael Jacksonról...

MA 06:43

Az új Resident Evil őrület: 7 millió fogyott két hónap alatt

🔥 Leon S. Kennedy népszerűsége új szintre lépett, ugyanis a Resident Evil Requiem két hónap alatt több mint 7 millió példányban kelt el...

MA 06:29

Az álriporterek és az MI-hírportál: így irányítják a közvéleményt

🔎 Különösen igaz ez akkor, ha újságcikkeket olvasol egy olyan, magát függetlennek beállító hírportálon, amelynek újságírói és szerkesztősége gyakorlatilag nem létezik...

MA 06:22

Az Alice: Madness Returns alkotói legendát teremtettek, és odaszúrtak az EA-nek

👑 A 2011-ben megjelent Alice: Madness Returns fejlesztése során komoly ellentétek feszültek a kreatív alkotók és az EA marketingcsapata között...

MA 06:16

Az új MI-ragadozó: a DeepSeek-V4 fillérekért rengeti meg a piacot

A kínai DeepSeek nevű MI-vállalat újra felforgatta a mesterségesintelligencia-piacot. Legújabb fejlesztésük, a DeepSeek-V4, elképesztő teljesítményt, de töredékáron kínál, és ezzel komolyan feladja a leckét a nagy amerikai versenytársaknak...

MA 06:09

Az USA-t vízválság fenyegeti: haldoklik a Colorado-folyó

🌊 A Colorado folyóra támaszkodó nagyvárosok, mint Phoenix és Las Vegas, az utóbbi évtizedekben hatalmas lépéseket tettek a vízfogyasztás visszaszorítására, mégis egyre súlyosbodó vízhiánnyal néznek szembe...

MA 06:05

Történelmi események a mai napon (Április 25.)

Erős nap a történelemben: a Ming-dinasztia utolsó császárának öngyilkossága, a Suez-csatorna építésének kezdete és az Egyesült Államok hadüzenete Spanyolországnak mind ezen a napon történt...

MA 06:01

Az új Nextorage SSD-k kínosan rövid garanciával érkeznek

A Nextorage vadonatúj, játékosoknak szánt SSD-kkel rukkolt elő, de a lelkesedést gyorsan lehűti, hogy ezekre mindössze egyetlen év garancia jár...

péntek 21:46

Az agyevő amőba tombol – Jön végre a fordulat?

💀 Forró, déli nyári napon egy nyolcéves fiút szállítanak az intenzív osztályra...

péntek 21:34

Az amerikai kormány soha nem látott tempóban vizsgálja a pszichedelikumok engedélyezését

Az Egyesült Államokban jelentősen felgyorsítják három, mentális betegségek kezelésére szánt pszichedelikus szer engedélyezési eljárását – köztük olyanokét is, amelyek a depresszió nehezen kezelhető formáira kínálnak potenciális megoldást...

péntek 21:23

Jön az orosz VPN-adó: vége a kiskapunak?

Oroszország egy újabb lépésként a VPN-használatot adóztatná meg, de a bevezetés május 1-i határideje könnyen csúszhat – a legnagyobb szolgáltatók szerint egyszerűen lehetetlen időben kiépíteni a rendszert...

péntek 21:12

Az új RIG FPS-headset: stúdióhangzás játék közben, borsos árcédulával.

Mostantól tényleg nem kell kompromisszumot kötni, ha játék közben mennyei hangzásra vágysz!..

péntek 21:02

Az MI-ügynökök már itt vannak – de ki meri bevetni őket?

🤖 Érdekes felvetés, hogy ma már a vállalatok 85 százaléka futtat MI-ügynökökre épülő pilotprojekteket, mégis mindössze 5 százalékuk bízik meg annyira ezekben a rendszerekben, hogy éles környezetben is bevesse őket...

péntek 20:56

Az első valódi kvantumtámadás a Bitcoinra: közeleg a veszély?

⚠️ Egy független kutató, Giancarlo Lelli, történelmet írt: nyilvánosan hozzáférhető kvantumszámítógépen sikerült feltörnie egy elliptikus görbéhez tartozó 15 bites kulcsot...

péntek 20:46

Az adatközponti gázerőművek egyes országoknál is szennyezőbbek lehetnek

⚡ A világ adatközpontjainak energiaszükséglete elképesztő tempóban nő, és a zöld energia helyett egyre több helyen fordulnak a kevésbé fenntartható megoldásokhoz: az Egyesült Államokban például most 11 óriási adatközpont-kampusz energiaellátására terveznek új gázerőműveket...

péntek 20:33

Az Aptos szárnyal, ünnepel a CoinDesk 20

Ez szép, de aztán jön a de: a digitális pénzekkel nem mindig sétakocsikázás a parkban, most viszont kifejezetten napos a kriptó-csillagzat...

péntek 20:23

Az izlandi vulkán, ahol leereszkedhetsz a magma gyomrába

Izlandon, Rejkavíktól alig néhány kilométerre található a Thríhnúkagígur, magyarul „Háromcsúcsú kráter”, amely egyedülálló látványosságot kínál: ez az egyetlen hely a Földön, ahol bárki leereszkedhet egy kiürült magmakamrába...

péntek 20:12

Az arany laskagomba inváziója veszélybe sodorja Florida erdeit

🍄 A figyelemfelkeltő, sárga kalapú arany laskagomba egyre népszerűbb a gasztronómiában és az otthoni gombatermesztésben...

péntek 20:03

A titokban fejlesztett Anthropic MI, amit túl veszélyesnek tartanak

Az Anthropic bemutatta Claude Mythos Preview nevű, minden eddiginél fejlettebb MI-modelljét, amelyet azonban nem engedett szabadjára...

péntek 19:56

Az Ethereum Alapítvány kasszája ismét dagad: a Bitmine óriásvásárlása

A Bitmine Immersion Technologies újabb óriási lépést tett a digitális eszközpiacon: 10 000 ethert (ETH) vásárol az Ethereum Foundationtől, összesen 8,6 milliárd forintért...

péntek 19:45

Az El Niño már májusban fenekestül felforgathatja az időjárást

🌧 A Föld szinte minden részén az átlagosnál melegebb nyárra készülhetünk: a legfrissebb előrejelzés szerint májusban visszatérhet az El Niño...

péntek 19:34

A láthatatlan veszély: mikroműanyagok a levegőben

🌫 A bolygó légkörében keringő mikroműanyagokról már sokat hallhattunk, de most kiderült, hogy a forrásukról eddig teljesen félrevezető kép élt bennünk...