2026. 01. 27., 09:20

Az új böngészős támadások már szinte minden céget célba vesznek

Az új böngészős támadások már szinte minden céget célba vesznek
Az elmúlt évben a vállalatok 95%-a tapasztalt böngészőalapú kibertámadást, miközben a hagyományos biztonsági rendszerek legtöbbször teljesen védtelennek bizonyultak ezekkel szemben. Az informatikai vezetők világszerte egy új, szinte láthatatlan fenyegetéssel néznek szembe: a támadók a böngészőben, jogos felhasználói bejelentkezés után támadnak, ahol a hagyományos védelmi eszközök elveszítik hatékonyságukat.

A böngésző: Ajtó a támadók előtt

A modern munkavégzés döntő része már a böngészőben zajlik: levelezés, céges alkalmazások, felhőszolgáltatások, sőt egyre több MI-eszköz is ide költözik. Ezt a kényelmet használják ki a támadók – nem betörnek, hanem „belépnek”, vagyis érvényes felhasználói azonosítást, tokeneket és jogosultságokat használnak ki. Mindezt úgy, hogy a vállalati védelem többsége csak a belépésig terjed, a böngészőn belüli tevékenységeket már nem figyeli.

Hogyan verik át a hagyományos védelmet?

A támadások három látványos példa alapján váltak igazán kézzelfoghatóvá: egyetlen bővítményen keresztül 4,3 millió felhasználót fertőztek meg, 400 000 vállalati ügyfél gépeit támadták meg karácsonykor, illetve néhány nap alatt összesen 8,5 millió dollár (kb. 2,97 milliárd forint) tűnt el 2520 kriptotárcából. Az ilyen támadások egyike sem indított riasztást a hagyományos védelmi rendszereknél. A történések mögött komoly erők álltak: a támadók tiszta, évekig ártatlan bővítményeket fegyvereztek fel, automatikus frissítés útján juttattak el rosszindulatú kódot, vagy épp API-kulcsokat szivárogtattak ki.

Az Omdia jelentése szerint a vállalatok adatforgalmának 64%-át titkosítva kezelik, de ezt a forgalmat nem ellenőrzik, miközben 65%-uk semmilyen kontrollt nem gyakorol a böngészőben használt MI-eszközök felett. Tízből kilenc dolgozó legalább egy böngészőbővítményt használ, több mint a felük olyan jogosultságokkal, amelyek hozzáférnek sütikhez, jelszavakhoz, sőt akár teljes oldaltartalomhoz. Ezek fele ráadásul nem is hivatalos forrásból származik.

Ismétlődő támadási mintázatok

A támadásokban követhető három visszatérő séma:
– A „hosszú játék”: Tiszta bővítmények évekig reputációt építenek, majd egy váratlan pillanatban a támadók átveszik felettük az irányítást, így például óránkénti JavaScript-letöltésekkel hátsó kaput létesítenek.
– A hitelesítőadat-lopás: Egy fejlesztő kompromittált fiókján át rosszindulatú frissítést töltenek fel az áruházba, amely órák alatt több százezer gépen terjed szét.
– Az API-kulcs szivárgása: Egy nyilvánosságra került Chrome API-kulcs segítségével a támadók minden kontrollon átjuttatják a fertőzött frissítést, ennek eredményeként napokon belül tömeges kriptovaluta-lopás történik.


Miért buknak el a hagyományos észlelési módszerek?

Ennek alapján megállapítható, hogy mind a politikai, mind a pénzügyi motivációjú támadók ugyanazokat a böngészői „vakfoltokat” használják ki. Bár a hitelesítő adatok érvényesek maradnak, a valódi felhasználói magatartás rendszerint eltér. A viselkedéselemzés – például szokatlan adathasználat, váratlan jogosultságnövelés vagy adatmozgás – itt különösen fontos lenne. De a legtöbb cég még képtelen arra, hogy ezeket az adatokat a valós idejű döntéshozatalhoz integrálja.

Amint a támadók megszerzik a hitelesítési tokent, azt bárhonnan újra felhasználhatják, hiszen a hitelesítés és a többfaktoros azonosítás már lefutott. A hagyományos védekezés csak a belépésig véd, onnantól a támadók észrevétlenül mozognak.

Az MI-eszközök is rejtett adatcsatornákká válnak

Lényeges szempont, hogy a ChatGPT-hez és más MI-eszközökhöz vezető böngészőalapú csatornák nemcsak produktívak, de veszélyesek is lehetnek. A vállalatoknál 2025-ben az összes adatvesztéses incidens 14%-a már MI-hez köthető. Hálózati szinten egy adatlopás és egy jogos használat teljesen azonosnak tűnik, csak böngészőszinten különböztethetők meg – például amikor egy dolgozó épp forráskódot másol át egy külső MI-chatbe.

Az egyik vállalatnál letiltották a fájlok másolását és beillesztését a ChatGPT-be, miközben maga a szolgáltatás elérhető maradt a dolgozóknak – ezzel kompromisszum született a termelékenység és a védelem között.

Milliós üzlet, két iskola

A nagyvállalatok már milliárdos összegeket fordítanak új védelmi megoldásokra. Az egyik tábor komplett, cégspecifikus böngészőt vezet be (ilyen például az Island), míg a másik a meglévő böngészők felett kínál plusz védelmi réteget (például a Menlo Security). Mindkét megoldás csak akkor hatékony, ha a böngészőben zajló aktivitást összekapcsolják a felhasználói identitásokkal és rendszerjelzésekkel – ezt jelenleg kevés vállalat tudja biztosítani.

Mit lehet tenni a gyakorlatban?

A böngészőbiztonság erősítésének hat leghatékonyabb mintázata:

– A kiegészítők teljes körű karbantartása, az érzékeny jogosultságú bővítmények szűrése.
– Az automatikus frissítések lassítása és ellenőrzése, hogy egy-egy támadás ne néhány órán belül terjedhessen el.
– Az adatvédelmi szabályok böngészőszintre emelése: például másolás/beillesztés tiltása érzékeny oldalakon.
– Az összes alternatív böngésző száműzése a vállalati környezetből – hisz minden új, nem menedzselt böngésző kockázat.
– A GenAI-eszközök kezelése úgy, mintha nem lennének ellenőrizve; gyanúsan nagy mennyiségű vagy tiltott adatmozgás esetén jelzés a SOC felé.
– Érthető, demonstrálható működés bemutatása a felsővezetők felé – például élő példával demonstrálva, hogy mit akadályoz meg a rendszer.

Következtetés: Böngészőből lett az új frontvonal

A böngészőből indított támadások elleni küzdelem nem feltétlenül jelent új platformvásárlást – a lényeg a meglévő rendszerek tudatosabb használata, a kiegészítők ellenőrzése, az automatikus frissítések menedzselése és a böngészőszintű adatpolitika betartása.

Ennek alapján megállapítható, hogy a hatékony védelem nem a perifériaeszközök halmozásában, hanem a böngésző, mint elsődleges végrehajtási környezet tudatos menedzselésében rejlik. Ha erre nem helyeznek külön hangsúlyt, a vállalati információk védelme csak látszólagos marad.

2025, adminboss, venturebeat.com alapján

  • Te mit gondolsz, mennyire bízhatunk meg a böngészőbővítményekben?
  • Te mit tettél volna, hogy elkerüld az ilyen támadásokat?


Legfrissebb posztok

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/20

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Crazy Caps (iPhone/iPad)Ez a match-3 típusú, fizika alapú puzzle játék kreatív dizájnjával tűnik ki, és új élményt nyújt a megszokott játékmechanikákhoz képest...

MA 06:05

Történelmi események a mai napon (Május 20.)

Mi történt ezen a napon? Ritka sűrű nap a történelemben: a niceai első egyetemes zsinat megnyitásától a SI-rendszer megszületéséig, a Krakatau kitörésének kezdetétől Auschwitz első foglyain át a kozmikus mikrohullámú háttérsugárzás felfedezéséig számos fordulópont született...

kedd 14:24

A Szilícium-völgy válasza a csökkenő férfitermékenységre: spermaverseny

😱 Egy lényeges szempont, hogy az emberi spermiumok mérete mindössze 0,05 mm, vagyis akkora, mint egy hajszál vastagsága...

kedd 13:34

Az Apple-alkalmazásoknak álcázott Reaper kémvírus vadászik Mac-felhasználókra

Mac számítógépeket vett célba egy új, kifejezetten alattomos vírus, amely hivatalos Apple-összetevőket és frissítéseket imitál, hogy áldozatait megtévessze...

kedd 13:12

A Hektoria-gleccser példátlan összeomlása: 24 kilométer 15 hónap alatt

Az Antarktisz Hektoria-gleccsere döbbenetes tempóban omlott össze 2022 elejétől 2023 tavaszáig...

kedd 12:57

Az első bizonyíték a világon: 950 éves dingósír rituális etetéssel

🐱 950 éve temették el azt a házi dingót, amelyet az ősi Barkindji nép tagjai nemcsak elhantoltak, hanem fél évezreden át is tápláltak – legalábbis így értelmezhető az Ausztráliában, a Darling folyó partján most feltárt lelet...

kedd 12:46

A szövetségi kormány rohan a MI után – bírja a tempót?

🚀 Az elmúlt három évben látványosan felgyorsult a mesterséges intelligencia alkalmazása az amerikai államigazgatásban...

kedd 12:24

A világ első színes lidarja forradalmasítja az önvezetést és a robotikát

🚗 A jövő önvezető járművei és robotjai olyan érzékszervekhez jutnak, amelyekről eddig csak álmodhattak...

kedd 12:02

A Vezúv áldozatánál orvosi készlet került elő Pompejiben

Egy friss vizsgálat során kiderült, hogy Kr. u. 79-ben, a Vezúv kitörése idején Pompejiben elhunyt férfi orvosi felszerelést vitt magával menekülés közben...

kedd 11:45

A Spotify visszavonul: a zavaró diszkógömb-ikon hamarosan eltűnik

📷 A Spotify iOS-es változatán a napokban jelent meg a retró, diszkógömbös ikon: a változás a cég 20...

kedd 11:34

Az Oura Ring 5 három fejlesztéssel trónfoszthatja a Galaxy Ringet

💍 Bár az Oura Ring 4 nemrég jelent meg, és máris az egyik legjobb fitneszkövetőként tartják számon, még mindig akadnak területek, ahol tovább tudna fejlődni...

kedd 11:02

A húrelmélet váratlanul bukkant elő egyszerű fizikai szabályokból

🎯 Ha egy almát addig darabolsz, míg legkisebb összetevőit nem éred el, előbb molekulákat találsz, aztán atomokat, majd kvarkokat és gluonokat...

kedd 10:55

Az összekapcsolt ökoszisztémák: így hozhatjuk ki a legtöbbet a technológiából

🔗 Ebből következően fontos megérteni, hogy a vállalatok jövője nem azon fog múlni, ki vezeti be a legújabb, trendinek számító platformot, hanem azon, mennyire jól tudják egymáshoz kapcsolni meglévő technológiáikat és partnereiket...

kedd 10:47

A kiadási folyamat vakfoltja: négy MI-támadás 50 nap alatt

💡 Az elmúlt másfél hónapban egymás után négy, ellátási láncot célzó támadás érte az MI-ipar legnagyobb szereplőit, köztük az OpenAI-t, az Anthropicot és a Metát...

kedd 10:28

Az okosabb mediterrán diéta 31%-kal csökkenti a cukorbetegség kockázatát

🍊 Ez a jelenség jól illusztrálható azzal, hogy a kutatók egy jelentős spanyol vizsgálatban kimutatták: egy továbbfejlesztett mediterrán diéta – szerény kalóriamegszorítással, rendszeres testmozgással és életmódtámogatással kiegészítve – 31%-kal csökkentheti a 2-es típusú cukorbetegség kialakulásának esélyét...

kedd 10:02

A problémás tinik ipara belülről: amikor a segítség árt

Taylor Kiesel három éve nem tudta átaludni az éjszakát. Torkaszakadtából kiáltva riad fel, pánikban – mégsem adja fel: gyerekkora óta gyűjtött hüllőkkel veszi körül magát, mentett állatoknak ad otthont, így próbálja átalakítani dühét és szomorúságát valami értelmessé...

kedd 09:55

A Sony kihátrál a PC-ről – talán négy játék bánja

😰 Sony egyre szűkülő világa sok játékosnak okoz csalódást. Régen igazi menedék volt a PlayStation a rajongóknak, ma viszont egyre kevésbé ismerős az egész...

kedd 09:37

Az NYT Connections kifacsarja az agyad: tippek és megoldások

🧠 Jellemző példa erre, hogy a Connections szórejtvény napokra próbára teszi a leleményességet – a legújabb, 1073...

kedd 09:28

A kullancscsípések megugrottak: sokan a sürgősségin, térképen mutatjuk, hol

Az Amerikai Egyesült Államokban évek óta nem látott magasságba ugrott a kullancscsípések száma, ennek következtében idén szinte minden eddiginél többen jelennek meg a sürgősségi osztályokon...

APP
kedd 09:12

APPok, Amik Ingyenesek MA, 5/19

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     ContactVault Pro (iPhone/iPad)A ContactVault egy olyan korszerű névjegymentő alkalmazás, amely a személyes adatok védelmét helyezi előtérbe...

kedd 09:01

A szőlő mindennap: természetes napvédelem a bőrnek belülről

🍇 Jelentős, hogy a szőlőfogyasztás nemcsak egészségünkre van hatással, hanem a bőr védelmét is erősítheti a nap káros sugaraival szemben...

kedd 08:46

Az idegen romok felkutatása a Subnautica 2-ben: teendők és veszélyek

Erre utal többek között az, hogy a Subnautica 2-ben az idegen romok felderítése valódi próbatételt jelent...

kedd 08:37

A mai Quordle-t így győzöd le pillanatok alatt

Négy különböző magánhangzót tartalmaz a mai Quordle, ráadásul két megoldásban ismétlődnek betűk...

kedd 08:28

A Diablo 4-nek is sok a 2 401 kincsgoblin

A Diablo IV: A Gyűlölet Ura (Lord of Hatred) legújabb fejlesztései miatt a legelszántabb kincsvadászok teljesen elvesztették a fejüket...

kedd 08:20

Az Axum baktériumkultúra megszerzésének titka a Subnautica 2-ben

🧛 A Subnautica 2 világában az Axum baktériumkultúra az egyik legnehezebben hozzáférhető alapanyag, pedig elengedhetetlen, ha Metal Farmot szeretnél építeni...

kedd 07:37

A nagybankok milliárdjai új pályára állítják a Solanát

Az év elején a Solana elképesztő tempóban veszítette el mémcoinos címkéjét, miközben a kriptovilágot hűvösebb hangulat uralta...

kedd 07:28

Az ezerszer gyorsabb, mégis hűvös chip – még várnunk kell rá

A Tokiói Egyetem kutatói egy egészen új típusú chipet fejlesztettek, amely az információkat a szokásos elektromos áram helyett az elektronok mágneses tulajdonságait felhasználva kezeli...

kedd 07:19

A kontextusarchitektúra leváltja a RAG-ot, ahogy az ügynökalapú MI előretör

Az adatvezérelt vállalati megoldások folyamatosan új kihívásokkal szembesülnek, ahogy az MI-alapú ügynökök egyre fontosabbá válnak...

kedd 06:55

Az 1200 éves laoszi óriás halálkorsó csontvázak nemzedékeit őrzi

Észak-Laosz titokzatos Korsók Mezején régészek végre egyértelmű választ adtak egy évtizedes rejtélyre: a gigantikus, 1200 éves kőedények valóban temetkezési célt szolgáltak...