2026. 01. 27., 09:20

Az új böngészős támadások már szinte minden céget célba vesznek

Az új böngészős támadások már szinte minden céget célba vesznek
Az elmúlt évben a vállalatok 95%-a tapasztalt böngészőalapú kibertámadást, miközben a hagyományos biztonsági rendszerek legtöbbször teljesen védtelennek bizonyultak ezekkel szemben. Az informatikai vezetők világszerte egy új, szinte láthatatlan fenyegetéssel néznek szembe: a támadók a böngészőben, jogos felhasználói bejelentkezés után támadnak, ahol a hagyományos védelmi eszközök elveszítik hatékonyságukat.

A böngésző: Ajtó a támadók előtt

A modern munkavégzés döntő része már a böngészőben zajlik: levelezés, céges alkalmazások, felhőszolgáltatások, sőt egyre több MI-eszköz is ide költözik. Ezt a kényelmet használják ki a támadók – nem betörnek, hanem „belépnek”, vagyis érvényes felhasználói azonosítást, tokeneket és jogosultságokat használnak ki. Mindezt úgy, hogy a vállalati védelem többsége csak a belépésig terjed, a böngészőn belüli tevékenységeket már nem figyeli.

Hogyan verik át a hagyományos védelmet?

A támadások három látványos példa alapján váltak igazán kézzelfoghatóvá: egyetlen bővítményen keresztül 4,3 millió felhasználót fertőztek meg, 400 000 vállalati ügyfél gépeit támadták meg karácsonykor, illetve néhány nap alatt összesen 8,5 millió dollár (kb. 2,97 milliárd forint) tűnt el 2520 kriptotárcából. Az ilyen támadások egyike sem indított riasztást a hagyományos védelmi rendszereknél. A történések mögött komoly erők álltak: a támadók tiszta, évekig ártatlan bővítményeket fegyvereztek fel, automatikus frissítés útján juttattak el rosszindulatú kódot, vagy épp API-kulcsokat szivárogtattak ki.

Az Omdia jelentése szerint a vállalatok adatforgalmának 64%-át titkosítva kezelik, de ezt a forgalmat nem ellenőrzik, miközben 65%-uk semmilyen kontrollt nem gyakorol a böngészőben használt MI-eszközök felett. Tízből kilenc dolgozó legalább egy böngészőbővítményt használ, több mint a felük olyan jogosultságokkal, amelyek hozzáférnek sütikhez, jelszavakhoz, sőt akár teljes oldaltartalomhoz. Ezek fele ráadásul nem is hivatalos forrásból származik.

Ismétlődő támadási mintázatok

A támadásokban követhető három visszatérő séma:
– A „hosszú játék”: Tiszta bővítmények évekig reputációt építenek, majd egy váratlan pillanatban a támadók átveszik felettük az irányítást, így például óránkénti JavaScript-letöltésekkel hátsó kaput létesítenek.
– A hitelesítőadat-lopás: Egy fejlesztő kompromittált fiókján át rosszindulatú frissítést töltenek fel az áruházba, amely órák alatt több százezer gépen terjed szét.
– Az API-kulcs szivárgása: Egy nyilvánosságra került Chrome API-kulcs segítségével a támadók minden kontrollon átjuttatják a fertőzött frissítést, ennek eredményeként napokon belül tömeges kriptovaluta-lopás történik.


Miért buknak el a hagyományos észlelési módszerek?

Ennek alapján megállapítható, hogy mind a politikai, mind a pénzügyi motivációjú támadók ugyanazokat a böngészői „vakfoltokat” használják ki. Bár a hitelesítő adatok érvényesek maradnak, a valódi felhasználói magatartás rendszerint eltér. A viselkedéselemzés – például szokatlan adathasználat, váratlan jogosultságnövelés vagy adatmozgás – itt különösen fontos lenne. De a legtöbb cég még képtelen arra, hogy ezeket az adatokat a valós idejű döntéshozatalhoz integrálja.

Amint a támadók megszerzik a hitelesítési tokent, azt bárhonnan újra felhasználhatják, hiszen a hitelesítés és a többfaktoros azonosítás már lefutott. A hagyományos védekezés csak a belépésig véd, onnantól a támadók észrevétlenül mozognak.

Az MI-eszközök is rejtett adatcsatornákká válnak

Lényeges szempont, hogy a ChatGPT-hez és más MI-eszközökhöz vezető böngészőalapú csatornák nemcsak produktívak, de veszélyesek is lehetnek. A vállalatoknál 2025-ben az összes adatvesztéses incidens 14%-a már MI-hez köthető. Hálózati szinten egy adatlopás és egy jogos használat teljesen azonosnak tűnik, csak böngészőszinten különböztethetők meg – például amikor egy dolgozó épp forráskódot másol át egy külső MI-chatbe.

Az egyik vállalatnál letiltották a fájlok másolását és beillesztését a ChatGPT-be, miközben maga a szolgáltatás elérhető maradt a dolgozóknak – ezzel kompromisszum született a termelékenység és a védelem között.

Milliós üzlet, két iskola

A nagyvállalatok már milliárdos összegeket fordítanak új védelmi megoldásokra. Az egyik tábor komplett, cégspecifikus böngészőt vezet be (ilyen például az Island), míg a másik a meglévő böngészők felett kínál plusz védelmi réteget (például a Menlo Security). Mindkét megoldás csak akkor hatékony, ha a böngészőben zajló aktivitást összekapcsolják a felhasználói identitásokkal és rendszerjelzésekkel – ezt jelenleg kevés vállalat tudja biztosítani.

Mit lehet tenni a gyakorlatban?

A böngészőbiztonság erősítésének hat leghatékonyabb mintázata:

– A kiegészítők teljes körű karbantartása, az érzékeny jogosultságú bővítmények szűrése.
– Az automatikus frissítések lassítása és ellenőrzése, hogy egy-egy támadás ne néhány órán belül terjedhessen el.
– Az adatvédelmi szabályok böngészőszintre emelése: például másolás/beillesztés tiltása érzékeny oldalakon.
– Az összes alternatív böngésző száműzése a vállalati környezetből – hisz minden új, nem menedzselt böngésző kockázat.
– A GenAI-eszközök kezelése úgy, mintha nem lennének ellenőrizve; gyanúsan nagy mennyiségű vagy tiltott adatmozgás esetén jelzés a SOC felé.
– Érthető, demonstrálható működés bemutatása a felsővezetők felé – például élő példával demonstrálva, hogy mit akadályoz meg a rendszer.

Következtetés: Böngészőből lett az új frontvonal

A böngészőből indított támadások elleni küzdelem nem feltétlenül jelent új platformvásárlást – a lényeg a meglévő rendszerek tudatosabb használata, a kiegészítők ellenőrzése, az automatikus frissítések menedzselése és a böngészőszintű adatpolitika betartása.

Ennek alapján megállapítható, hogy a hatékony védelem nem a perifériaeszközök halmozásában, hanem a böngésző, mint elsődleges végrehajtási környezet tudatos menedzselésében rejlik. Ha erre nem helyeznek külön hangsúlyt, a vállalati információk védelme csak látszólagos marad.

2025, adminboss, venturebeat.com alapján

  • Te mit gondolsz, mennyire bízhatunk meg a böngészőbővítményekben?
  • Te mit tettél volna, hogy elkerüld az ilyen támadásokat?


Legfrissebb posztok

APP
MA 09:11

APPok, Amik Ingyenesek MA, 7/17

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 06:05

Történelmi események a mai napon (Július 17.)

Ma olyan napra tekintünk vissza, amikor háborúk sorsdöntő csatái, királyi dinasztiák fordulatai és megrázó katasztrófák alakították a világot...

APP
csütörtök 09:11

APPok, Amik Ingyenesek MA, 7/16

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Between Dates Calendar Math (iPhone/iPad)A Between Days alkalmazás segítségével egyszerűen és gyorsan meghatározható, hány nap van két dátum között...

csütörtök 06:05

Történelmi események a mai napon (Július 16.)

Kiemelkedő nap: elindult az iszlám időszámítás, fellőtték az Apollo 11-et a Hold felé, és megtörtént a világ első kereskedelmi repülőgép-eltérítése...

szerda 09:49

A Microsoft kibocsátása 25%-kal nőtt – a neheze még hátravan

💨 A Microsoft károsanyag-kibocsátása tavaly 25%-kal nőtt, ami főleg az adatközpontok gyors terjeszkedésének köszönhető...

szerda 09:37

Az adataid a telefonodon maradnak: a Google új AI-dobása a Pixelen

📱 A Google ismét újat mutat a Pixel okostelefonok világában – mostantól az eszközökön futó mesterséges intelligencia még erősebbé teszi a mobilokat, úgy, hogy közben védi a felhasználók adatait...

APP
szerda 09:11

APPok, Amik Ingyenesek MA, 7/15

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Between Dates Calendar Math (iPhone/iPad)A Between Days alkalmazás egyszerű és gyors megoldást kínál két dátum közötti napok kiszámítására...

szerda 09:01

Az északkeleti levegő veszélyes: minnesotai erdőtüzek szennyezik

Az Észak-Minnesotában pusztító erdőtüzek füstje hamarosan elérheti az Egyesült Államok északkeleti nagyvárosait, többek között Detroitot, Milwaukee-t, Clevelandet, Philadelphiát és New Yorkot...

szerda 08:49

Az első szintetikus sejt: tényleg megszületett a mesterséges élet?

A Minnesotai Egyetem laboratóriumában újszerű biológiai eredmény született: egy aprócska SpudCell nevű képződmény képes táplálkozni, növekedni, versengeni, osztódni és lemásolni önmagát – vagyis szinte mindent tud, amit egy élő sejt is...

szerda 08:36

Az új Google Képek Pinterest-szerű, felfedezésre kihegyezett átalakítást kapott

A Google Képek (Google Images) megújult külsőt kapott: mostantól személyre szabott galériákat kínál a felhasználóknak, így még könnyebben fedezhetik fel az őket érdeklő képeket...

szerda 08:12

A Google DeepMind az USA-t tenné az MI-szabványok élére

A Google DeepMind vezére, Demis Hassabis szerint az új generációs mesterséges intelligencia egyre komolyabb veszélyeket rejt magában, például a kiberbiztonság és a biológiai fenyegetések terén...

szerda 08:01

Az új Alzheimer-gyógyszer felforgatja a megszokott kezeléseket

💊 Fontos kérdés, hogy meg lehet-e állítani vagy lassítani az Alzheimer-kór lefolyását, hiszen a demencia legfőbb oka, az Alzheimer-kór, világszerte rengeteg embert érint...

szerda 07:49

Az űrben tovább tart az amerikai–orosz űrhajósok összefogása

🚀 Sikeresen megérkezett kedden a Nemzetközi Űrállomásra egy amerikai–orosz személyzet, miután a kazahsztáni Bajkonurból indultak a Roszkoszmosz által üzemeltetett Szojuz MS-29 fedélzetén...

szerda 07:37

A Microsoft Secure Bootja tíz éve lyukas, észre sem vették

🔒 Az informatika egyik legfontosabb biztonsági eleme, a Secure Boot, már csaknem tíz éve lényegében védtelenné vált – és ezt eddig senki sem vette észre...

szerda 07:24

A csípős paprika növelheti egy halálos rák kockázatát?

Bár a csípős paprika számos kultúra elválaszthatatlan része, és egyes laboratóriumi kísérletek a bennük található vegyületeket, például a kapszaicint gyulladáscsökkentőnek vagy akár daganatellenesnek mutatják, az utóbbi évek humán kutatásai nem ennyire egyértelműek...

szerda 07:02

Az Artemis II: „Furcsán nézett ki a Hold” 250 ezer mérföldről

Április 6-án négy űrhajós indult el az Artemis II misszió keretében az Orion űrhajóval, és körülbelül 40 percig teljesen eltűntek a Föld látóteréből...

szerda 06:38

A Microsoft rekordméretű javításözöne: 570 hiba és 3 zero-day

🔧 Szinte példátlanul nagy frissítési csomagot adott ki a Microsoft a 2026...

szerda 06:25

A volt dolgozók részrehajló MI-t sejtenek a leépítések mögött – perelik a Metát

💼 Májusban a Meta megvált dolgozóinak 10 százalékától, közel 8 000 alkalmazottat küldött el, ami jelentős átszervezéssel járt a vállalat MI-re és adatközpontokra irányuló fejlesztései miatt...

szerda 06:05

Történelmi események a mai napon (Július 15.)

Időutazás egyetlen napon: Jeruzsálem falainak áttörésétől 🏰 a Rosetta-kő 🗿 megtalálásán és Napoleon 🚢 megadásán át a Grunwaldnál vívott döntő ütközetig ⚔️, sőt a modern korszakban a törökországi puccskísérletig 🇹🇷 és a Mozilla alapításáig 🦊...

kedd 18:31

Az Ozempic és a Wegovy tényleg lassíthatják a biológiai öregedést?

Tipikus eset, amikor egy ismert gyógyszer egészen váratlan előnyöket kínál. A GLP-1 típusú szerek, mint az Ozempic, a Wegovy vagy a Rybelsus, eredetileg a fogyás, a jobb vércukorszint-szabályozás és a szívbetegségek kockázatának csökkentése miatt váltak népszerűvé...

kedd 17:30

Az indiai tudósok megalkották az emberi agytörzs eddigi legrészletesebb 3D-atlaszát

Indiai kutatók a világ eddigi legrészletesebb, háromdimenziós agytörzs-atlaszát hozták létre, amelyben MRI-felvételeket több mint 500 mikroszkópos szövetrészlettel kapcsoltak össze...

kedd 17:01

A Tejútrendszer mélyén cukrot találtak a kutatók

Többek között különleges eredményre jutottak a kutatók: a Tejútrendszer középpontjához közel egy óriási gázfelhőben felfedeztek egy ritka cukorfélét, az eritrózt, amely nemcsak málnában, hanem barnító krémekben is megtalálható...

kedd 16:01

Az IBM 23%-ot zuhant a második negyedéves profitfigyelmeztetés után

Ami kezdetben ártalmatlannak tűnt, végül az IBM történetének egyik legsötétebb napjához vezetett a tőzsdén...

kedd 15:01

A NASA Perseverance-je célba ért: megvan a marsi maraton

🚀 Történelmi teljesítmény született a Marson: a Perseverance marsjáró öt év és négy hónap után elérte a 42,195 kilométeres maratoni távot...

kedd 12:01

A régi T‑Mobile-csomagoknak vége: kényszerváltás már ezen a héten

Ami kezdetben ártalmatlannak tűnt, most minden régi T-Mobile-előfizető számára valódi változás: a társaság e héttől kezdve automatikusan átsorolja a 10–15 éves tarifákat – például a Simple Choice, T-Mobile One, One Plus, a Magenta családhoz tartozó, valamint a Sprintből áthozott régi csomagokat – modernebb tarifákra...

kedd 11:31

Az inflációs adat előtt megroggyan a Bitcoin

A legnagyobb kriptovaluták teljesítménye az elmúlt 24 órában jelentősen visszaesett, miután egyre többen valószínűsítik, hogy az amerikai jegybank akár már júliusban kamatemelés mellett dönt...

kedd 11:02

Az analóg fotózás visszatér: a fiatalok újra tekercsre lőnek

Az elmúlt pár évben váratlan fordulat történt a fotózás világában: a fiatal generáció újra felfedezte a filmes fényképezőgépeket...

kedd 10:49

A Turing-mítosz vége: lehet, hogy tévedett a mesterséges intelligenciáról?

🤔 A mesterséges intelligencia kutatása 75 éve követi Alan Turing útmutatását, aki két alapvető feltételezést tett: az intelligencia létrehozható szoftverből, függetlenül a testtől, és hogy egy gép intelligensnek számít, ha sikerrel utánozni tudja az embert, például egy beszélgetés során...

kedd 10:37

Az MI átírja a marketinget: a régi szabályoknak befellegzett

💡 A Fortune 500 cégek vezető marketingesei kénytelenek szembenézni azzal a ténnyel, hogy a korábbi, jól bevált módszerek egyszerűen elavultak...