A következő projekted itt kezdődik

Mesélj egy kicsit a megoldandó feladatról, és mi felvesszük Veled a kapcsolatot egy világos útitervvel a továbblépéshez.


IT security vs. AI-alapú támadások: mi változott az elmúlt években?

Gyorsabb, olcsóbb és meggyőzőbb támadások: friss számokkal, közérthetően arról, hogyan változtatta meg az AI az IT-biztonságot, és mit érdemes napra készen tartani.

Absztrakt lila háttér – kiemelt kép helyőrző

Ha az utóbbi években úgy érezted, hogy egyre több hír szól kibertámadásokról, nem képzelődsz. A számok is ezt mutatják, és a háttérben egy elég nagy változás áll: az AI-eszközöket ma már nemcsak a cégek használják a munkájukhoz, hanem azok is, akik be akarnak törni hozzájuk.

Ebben a cikkben végigmegyünk azon, mi változott valójában, mit mutatnak a friss adatok, merre jöhetnek be a támadók (levélben, telefonon, weboldalon és a szerveren át), és mit érdemes napra készen tartani. Nem ijesztgetni szeretnénk, hanem tisztán látni. Ha egy kifejezés idegenül hangzik, a cikk végén találsz egy szójegyzéket.

Először a lényeg: mi változott?

A nagy nyelvi modellek (az úgynevezett GPT-szerű eszközök) három dolgot adtak a támadók kezébe: sebességet, olcsóságot és meggyőző hangot. Ami korábban órákig tartó szakértői munka volt, például egy hihető levél megírása, egy kód átírása vagy egy sérülékenység megkeresése, az ma percek kérdése, és hozzá már kevesebb tudás is elég.

Az őszinte kép ennél árnyaltabb. A Mandiant M-Trends 2026 jelentése szerint 2025 még nem az az év volt, amikor a betörések közvetlenül az AI-ból fakadtak: a sikeres támadások többsége továbbra is emberi és rendszerszintű hibákon múlott. Ez tulajdonképpen jó hír, mert az alapok rendbetétele ma is a legtöbbet számít. Csak közben a tempó gyorsul.

+89%
több támadás az AI-t használó támadóktól 2025-ben, 2024-hez képest (CrowdStrike)
29 perc
az átlagos idő a bejutástól a hálózaton belüli továbblépésig, 65%-kal gyorsabb, mint egy évvel korábban (CrowdStrike)
22 mp
ennyi idő alatt adták tovább a megszerzett hozzáférést 2025-ben; 2022-ben ez még 8 óránál is több volt (Mandiant)
32%
a vizsgált betörések kiinduló módszere a sérülékenység kihasználása; 11%-kal a második a hangalapú adathalászat (Mandiant, 2025)

Mikor kezdődik a kihasználás a javítás megjelenéséhez képest? (átlag, napokban)

+63 nap−1 nap−7 nap (becslés)201820242025
Negatív érték: a sérülékenységet átlagosan már azelőtt kihasználják, hogy a javítás elérhető lenne. Forrás: Mandiant M-Trends 2026. A 2025-ös érték becslés.

Merre jönnek be? Négy csatorna, amit érdemes ismerni

1. E-mail: a hibás magyarság már nem árulkodó jel

Régen az adathalász levelet sokszor a furcsa fogalmazásról lehetett felismerni. Ma egy nyelvi modell hibátlan, személyre szabott, akár magyar nyelvű levelet ír pár másodperc alatt. A Hoxhunt saját mérése szerint 2025 decemberében a jelentett adathalász levelek 56%-án látszottak AI-használat jelei (novemberben ez még 4%, januárban 40% volt). Ez egy biztonsági cég saját, csak felszíni jeleket vizsgáló mérése, így óvatosan érdemes kezelni, de az irány egyértelmű.

A mennyiség is nő: az APWG adatai szerint (a magyar Nemzeti Kiberbiztonsági Intézet közlése alapján) 2026 első negyedévében 971 181 adathalász-támadást regisztráltak világszerte, mintegy 14%-kal többet, mint az előző negyedévben. Érdekesség, hogy a Mandiant szerint az e-mailes adathalászat részaránya betörési módszerként csökken. Nem azért, mert veszélytelenebb lett, hanem mert a támadók más csatornákra is átterelődnek.

2. Telefon: hang és videó, amiben már nem lehet vakon megbízni

A hangalapú adathalászat (vishing) 2025-ben a Mandiant vizsgálataiban már a második leggyakoribb belépési mód volt, a betörések 11%-ában. A CrowdStrike szerint 2026 első felében a vishing-behatolások száma a duplájára nőtt a 2025 második féléves szinthez képest.

A legismertebb példa a hongkongi Arup esete 2024-ből: egy munkatársat videóhívásra hívtak, ahol a pénzügyi igazgatónak és több kollégának látszó szereplők mind mesterségesen generáltak voltak. A munkatárs egy hét alatt 15 utalást indított, összesen mintegy 25,6 millió dollár értékben. Ez nagyvállalati eset, de jól mutatja, mire képesek ma a hamisítások. Az amerikai FBI 2025-ös jelentésében először szerepelt külön AI-fejezet: 22 364 panasz, közel 893 millió dollár veszteséggel.

Vishing és deepfake – illusztráció (helyőrző)
Képhelyőrző: telefonhívás és videóhívás, amit deepfake-kel hamisítanak
3. Weboldal: itt számít a legtöbbet a gyorsaság

A WordPress-oldalakra különösen igaz, hogy a hibák többsége a bővítményekben (pluginokban) van. A Patchstack 2026-os jelentése szerint 2025-ben 11 334 új sérülékenységet találtak a WordPress-világban, ez 42%-kal több, mint egy évvel korábban. Ennek 91%-a a bővítményekből jött, a WordPress magjában mindössze hat. A leginkább megdöbbentő adat az idő: a sérülékenységek első kihasználásáig a medián mindössze öt óra telt el a nyilvánosságra hozatal után.

A WordPress-sérülékenységek hány százalékát használták ki a nyilvánosságra hozatal után?

6 órán belül20%24 órán belül45%7 napon belül70%
A nyilvánosságra hozatal utáni idő szerint, kumulatívan. Forrás: Patchstack, State of WordPress Security 2026 (biztonsági cég saját mérése).

Ugyanez a jelentés azt is megmutatta, hogy a tárhelyek beépített védelme az ismert, aktívan kihasznált hibák támadásainak csak 12%-át fogta meg (egy szélesebb tesztben 26%-át), és hogy a sérülékenységek 46%-ánál a nyilvánosságra hozatalkor még nem is volt javítás. Mi is találkozunk feltört WordPress-oldalakkal, amelyekbe a támadók észrevétlenül SEO-spam tartalmakat injektálnak, ezt a saját munkánkból is jól ismerjük.

4. Szerver és tűzfal: sokszor nem áttörik, hanem bemennek rajta

Kézenfekvő kérdés, hogyan jutnak át a tűzfalon. A válasz sokszor az, hogy nem is kell átjutniuk. Egyrészt maga a tűzfal, a VPN vagy a router (az úgynevezett peremeszköz) a célpont: a CrowdStrike szerint a kínai állami hátterű csoportok kihasználásainak 40%-a ilyen, gyakran gyengén felügyelt eszközöket célzott, a Mandiant pedig a tartós kampányok elsődleges célpontjaiként említi őket. Másrészt sokszor érvényes belépési adatokkal érkeznek: a CrowdStrike észlelései 82%-ában egyáltalán nem volt kártevő, a támadók jogosult hozzáférést használtak.

A Verizon 2026-os adatszivárgási jelentése (DBIR) 19 év után először a sérülékenységek kihasználását nevezte a leggyakoribb kezdeti belépési módnak, megelőzve az ellopott jelszavakat. Közben a vizsgált szervezetek a CISA által ismerten kihasznált sérülékenységeknek csak a 26%-át javították ki teljesen (egy évvel korábban 38%), és a javítás mediánja 43 napra nőtt (korábban 32). A harmadik felek érintettsége 60%-kal nőtt, és már a szivárgások közel felét jellemzi. A zsarolóvírusok az összes szivárgás 48%-ában szerepeltek (44% volt).

Mit tesz mindehhez az AI, konkrétan?

  • Meggyőzőbb szövegek bármilyen nyelven: levél, SMS, chat, akár egy egész beszélgetés.
  • Gyorsabb kódírás és kártevő-átalakítás. Egy 2025-ös, nyilvánosságra került esetben egyetlen támadó AI-alapú kódoló asszisztens segítségével 17 szervezet ellen indított zsarolási kampányt, és az eszközzel még a zsarolási összegeket is kalibrálta (The Hacker News összefoglalója szerint).
  • Alacsonyabb belépési küszöb. Három tinédzser (14, 15 és 16 évesek), programozói tudás nélkül, ChatGPT-vel épített olyan eszközt, amellyel nagyjából 220 000 alkalommal támadott meg egy mobilszolgáltatót.
  • Fertőzött csomagok tömegével: a rosszindulatú szoftvercsomagok száma 2022 és 2025 között becslések szerint 55 000-ről 454 600-ra nőtt.
  • Maga az AI is célpont. A CrowdStrike szerint legalább 90 szervezet AI-eszközét támadták rejtett utasításokkal (prompt injection), és a Verizon szerint a „saját” AI-használat is kockázat: a nem engedélyezett AI-használat (shadow AI) már a harmadik leggyakoribb, nem rosszindulatú belső hiba, és az aránya négyszeresére nőtt.

És mennyibe kerül ez?

Az FBI internetes bűnözést gyűjtő központjának (IC3) éves jelentései jól mutatják a trendet, még ha amerikai bejelentésekről is van szó: a 2025-ös veszteség közel 21 milliárd dollár volt, ami 26%-kal haladja meg az előző rekordot, a panaszok száma pedig először lépte át az egymilliót.

Az FBI IC3-hoz bejelentett éves veszteségek (milliárd dollár)

10,3 Mrd $202212,5 Mrd $202316,6 Mrd $202420,9 Mrd $2025
Amerikai bejelentések alapján, a trend miatt érdemes megnézni. Forrás: FBI IC3 éves jelentések (2022 értéke a 2023-as jelentés növekedési adatából számolt, kerekített).

Mit érdemes napra készen tartani?

A jó hír: a védekezés alapjai nem változtak, csak a tétjük nőtt. Ezek azok a lépések, amelyek a legtöbb támadási utat elvágják:

  • Gyors frissítés. Ha egy sérülékenységet órák alatt kihasználnak, a hetekig húzódó frissítés nem fér bele. WordPressnél az automatikus frissítés, a nem használt bővítmények eltávolítása és a rendszeres ellenőrzés sokat számít.
  • Erősebb belépés. Kétlépcsős azonosítás (MFA) vagy passkey mindenhol, ahol lehet, és egyedi jelszavak jelszókezelővel.
  • Peremeszközök rendben. Tűzfal, VPN, router: naprakész firmware, felesleges szolgáltatások kikapcsolva, a naplókat pedig valaki nézi.
  • Visszahívási szabály. Pénzügyi utalásnál vagy adatkérésnél mindig ellenőrizd egy másik csatornán, egy ismert számon. Érdemes belső „kódszót” is megbeszélni. Egy hang vagy egy videó ma már nem bizonyíték.
  • Mentés és tesztelt visszaállítás. Nem a mentés megléte számít, hanem hogy vissza is tudod állítani.
  • Harmadik felek átnézése. Bővítmények, szolgáltatók, külső fejlesztők: mindegyik belépési pont.
  • Csapat és szabályok. Rövid, rendszeres oktatás, és egy egyszerű szabály arról, mit szabad AI-eszközbe bemásolni és mit nem.
Napra kész védelem – illusztráció (helyőrző)
Képhelyőrző: napra kész védelem – frissítés, MFA, mentés, monitoring

Ha egy külső szem hasznos lenne

Nem kell mindent egyedül átlátni. Ha szeretnéd tudni, hogyan néz ki a rendszered egy támadó szemével, az IT Security audit egy jó első lépés: kötetlen egyeztetéssel indul, és érthető riportot kapsz. Ha külső és belső nézőpontból is átvilágítanád a rendszereket, a külső és belső audit ad teljesebb képet. Az IT Security A-tól Z-ig oldalon pedig áttekintheted, miben tudunk még segíteni. Szívesen beszélgetünk, kötelezettség nélkül.

Szójegyzék

  • Adathalászat (phishing) – megtévesztő levél, SMS vagy oldal, amellyel jelszót, adatot vagy pénzt csalnak ki.
  • Vishing – telefonhívással (hanggal) végzett adathalászat.
  • Deepfake – mesterséges intelligenciával hamisított hang, kép vagy videó, amely valós személynek tünteti fel a szereplőt.
  • Social engineering (megtévesztés) – emberi bizalomra és sietségre építő támadási módszerek gyűjtőneve.
  • Sérülékenység – egy szoftver hibája, amelyet a támadó kihasználhat.
  • CVE – a nyilvánosan ismert sérülékenységek egységes azonosítója (például CVE-2025-xxxx).
  • KEV – a CISA jegyzéke az ismerten, ténylegesen kihasznált sérülékenységekről.
  • Exploit – olyan kód vagy módszer, amellyel egy sérülékenységet ki lehet használni.
  • Patch (javítás) – a gyártó által kiadott frissítés, amely megszünteti a hibát.
  • Peremeszköz (edge) – a belső hálózat és az internet határán álló eszköz, például tűzfal, VPN-kapu, router.
  • MFA (többtényezős azonosítás) – a jelszó mellé egy második ellenőrzés, például telefonos jóváhagyás.
  • Passkey – jelszó nélküli belépés, amely az eszközödön tárolt kulcsot használ, és nehezen hamisítható.
  • Zsarolóvírus (ransomware) – olyan kártevő, amely titkosítja az adataidat, és váltságdíjat kér a visszaadásukért.
  • BEC – business email compromise: a vezetőnek vagy partnernek kiadva magát kérnek utalást levélben.
  • Breakout time – az idő a kezdeti bejutás és a hálózaton belüli továbblépés között.
  • Malware-free támadás – olyan támadás, amelyben nincs kártevő: a támadó jogos hozzáféréseket és beépített eszközöket használ.
  • Ellátásilánc-támadás (supply chain) – nem közvetlenül téged támadnak, hanem egy általad használt szoftvert, csomagot vagy szolgáltatót.
  • Nagy nyelvi modell (LLM) – a ChatGPT-hez hasonló, szöveget értő és író AI-modell.
  • Prompt injection – rejtett utasítás, amellyel egy AI-eszközt olyasmire vesznek rá, amit nem kellene tennie.
  • Shadow AI – a cégnek nem bejelentett, engedély nélkül használt AI-eszközök.
  • WAF – webalkalmazás-tűzfal, amely a weboldalra érkező kéréseket szűri.

Források

Kódszervíz

Kódszervíz