{"id":9585,"date":"2026-08-05T23:58:59","date_gmt":"2026-08-05T21:58:59","guid":{"rendered":"https:\/\/digitalnews.hu\/?p=9585"},"modified":"2026-08-06T00:19:43","modified_gmt":"2026-08-05T22:19:43","slug":"nagyon-sulyos-lehet-az-allamkincstart-ert-kibertamadas-a-kozzetett-kepek-alapjan-a-tamado-gyakorlatilag-ahhoz-ferhetett-hozza-amihez-akart","status":"publish","type":"post","link":"https:\/\/digitalnews.hu\/?p=9585","title":{"rendered":"Nagyon s\u00falyos lehet az \u00e1llamkincst\u00e1rt \u00e9rt kibert\u00e1mad\u00e1s, a k\u00f6zz\u00e9tett k\u00e9pek alapj\u00e1n a t\u00e1mad\u00f3 gyakorlatilag ahhoz f\u00e9rhetett hozz\u00e1, amihez akart"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">A Telex \u00e1ltal megk\u00e9rdezett szak\u00e9rt\u0151k szerint a bels\u0151 rendszerek ismerete n\u00e9lk\u00fcl neh\u00e9z meg\u00edt\u00e9lni a teljes \u00e9rintetts\u00e9g m\u00e9rt\u00e9k\u00e9t, de a k\u00f6zz\u00e9tett felv\u00e9telek alapj\u00e1n \u00fagy t\u0171nik, hogy nagyon s\u00falyos lehet az a kibert\u00e1mad\u00e1s, ami a Magyar \u00c1llamkincst\u00e1r al\u00e1 tartoz\u00f3 Mez\u0151gazdas\u00e1gi \u00e9s Vid\u00e9kfejleszt\u00e9si Hivatalt (MVH) \u00e9rte a m\u00falt h\u00e9ten. Ha a t\u00e1mad\u00f3 val\u00f3ban mindenhez hozz\u00e1f\u00e9r\u00e9st szerzett, amir\u0151l k\u00e9perny\u0151k\u00e9peket tett k\u00f6zz\u00e9, akkor \u201eegy 10-es sk\u00e1l\u00e1n ez egy\u00e9rtelm\u0171en 10-es besorol\u00e1s\u00fa incidens\u201d. A <a href=\"https:\/\/telex.hu\/techtud\/2026\/08\/02\/magyar-allamkincstar-nemzeti-kifizeto-ugynokseg-kibertamadas-orosz-szerver-titkositott-allomanyok\" target=\"_blank\" rel=\"noreferrer noopener\">szervezet vas\u00e1rnap er\u0151s\u00edtette meg a Telexnek<\/a>, hogy kibert\u00e1mad\u00e1s \u00e9rte az informatikai h\u00e1l\u00f3zat\u00e1t, de a jelenlegi inform\u00e1ci\u00f3ik szerint adatveszt\u00e9s nem t\u00f6rt\u00e9nt, a sz\u00fcks\u00e9ges l\u00e9p\u00e9seket pedig megtett\u00e9k. Azt is hozz\u00e1tett\u00e9k, hogy a t\u00e1mad\u00e1s orosz szerverekr\u0151l t\u00f6rt\u00e9nt, de a t\u00e1mad\u00e1sr\u00f3l egy f\u00f3rumon \u00e9s a saj\u00e1t honlapj\u00e1n is r\u00e9szleteket posztol\u00f3, <a href=\"https:\/\/socradar.io\/blog\/dark-web-profile-bytetobreach\/\" target=\"_blank\" rel=\"noreferrer noopener\">ByteToBreach<\/a> nev\u0171 hekker k\u00e9rd\u00e9s\u00fcnkre azt \u00edrta, fogalma sincs, honnan sz\u00e1rmazhat ez az inf\u00f3.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u201eA t\u00e1mad\u00e1s \u00e1ll\u00edt\u00f3lagos orosz eredete engem is meglep, nem tudom, hogy juthatott valaki erre a k\u00f6vetkeztet\u00e9sre, hacsak nem a kor\u00e1bbi traum\u00e1ib\u00f3l indult ki\u201d \u2013 \u00edrta k\u00e9rd\u00e9s\u00fcnkre a hekker. Level\u00e9ben beismerte, hogy \u0151 \u00e1ll a t\u00e1mad\u00e1s m\u00f6g\u00f6tt, \u00e9s, mint \u00edrta, ahogy <a href=\"https:\/\/telex.hu\/techtud\/2026\/07\/21\/romania-kibertamadas-hekkertamadas-adatbazis-zsarolovirus\" target=\"_blank\" rel=\"noreferrer noopener\">k\u00e9t hete az \u00e1ltala felt\u00f6rt rom\u00e1n f\u00f6ldhivatali rendszer (ANCPI) eset\u00e9ben<\/a>, \u00fagy itt is egyed\u00fcl a p\u00e9nz motiv\u00e1lta a t\u00e1mad\u00e1st. Ahogy ott, \u00fagy \u00e1ll\u00edt\u00e1sa szerint itt sem k\u00f6vetel v\u00e1lts\u00e1gd\u00edjat, \u00e9s azt is \u00edrta, hogy a megszerzett adatokat szinte sosem adja el, ink\u00e1bb alkualapnak haszn\u00e1lja \u0151ket. Mint \u00edrta, csak a titkos\u00edtott adatok felold\u00e1s\u00e1ban aj\u00e1nlja fel a \u201eseg\u00edts\u00e9g\u00e9t\u201d, az \u00e1llamkincst\u00e1rt\u00f3l pedig senkit nem keresett meg, \u00e9s nem is fog.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A hekker a t\u00e1mad\u00e1sr\u00f3l sz\u00f3l\u00f3 posztj\u00e1ban el\u00e9g r\u00e9szletesen v\u00e9gigment azon, hogy hogyan f\u00e9rk\u0151z\u00f6tt be az \u00e1llamkincst\u00e1r rendszereibe, err\u0151l a Telexnek annyit \u00edrt, hogy kiz\u00e1r\u00f3lag dokument\u00e1lt s\u00e9r\u00fcl\u00e9kenys\u00e9geket haszn\u00e1lt, \u00e9s ezeket kombin\u00e1lva szerzett egyre magasabb privil\u00e9giumokat a h\u00e1l\u00f3zaton bel\u00fcl. Mint \u00edrta, a Mez\u0151gazdas\u00e1gi \u00e9s Vid\u00e9kfejleszt\u00e9si Hivatal \u00e9s egy nyugd\u00edjakkal foglalkoz\u00f3 hivatal \u00e1ldozat\u00e1ul esett egy zsarol\u00f3v\u00edrusnak, ami rengeteg adatot titkos\u00edtott, de arra, hogy ezen t\u00fal milyen m\u00e9rt\u00e9kben kompromitt\u00e1l\u00f3dott a h\u00e1l\u00f3zat, nem v\u00e1laszolt. Utalt viszont arra, hogy m\u00e1s rendszerekhez is hozz\u00e1f\u00e9rt, ami a k\u00f6zz\u00e9tett k\u00e9perny\u0151k\u00e9pek alapj\u00e1n is val\u00f3sz\u00edn\u0171nek t\u0171nik.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ahogy a Telexnek nyilatkoz\u00f3 kiberbiztons\u00e1gi szak\u00e9rt\u0151k kiemelt\u00e9k, ezekb\u0151l l\u00e1tszik az is, hogy az eg\u00e9sz t\u00e1mad\u00e1s kiindul\u00f3pontja az volt, hogy a t\u00e1mad\u00f3 tal\u00e1lt egy publikusan el\u00e9rhet\u0151 szervert, amelyen egy r\u00e9gi Java programokhoz haszn\u00e1lt alkalmaz\u00e1sszerver (az Oracle WebLogic) futott. Ez a rendszer tartalmazott egy olyan, magas kock\u00e1zat\u00fa sebezhet\u0151s\u00e9get, amelyet a t\u00e1mad\u00f3 ki tudott haszn\u00e1lni. Ez egy\u00e9bk\u00e9nt nagyon r\u00e9gi, m\u00e1r 2017 okt\u00f3bere \u00f3ta ismert, az <a href=\"https:\/\/www.oracle.com\/security-alerts\/cpuoct2017.html\" target=\"_blank\" rel=\"noreferrer noopener\">Oracle akkor ki is adott r\u00e1 egy jav\u00edt\u00e1st<\/a>. Ez \u00f6nmag\u00e1ban m\u00e9g nem jelentett teljes sikert a hekkernek, de el\u00e9g volt ahhoz, hogy tov\u00e1bb mozogjon a bels\u0151 h\u00e1l\u00f3zatban, \u00e9s tov\u00e1bbi sebezhet\u0151s\u00e9geket, esetleg potenci\u00e1lis c\u00e9lpontokat keressen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u201eA t\u00e1mad\u00f3k gyakorlatilag minden kritikus rendszerben megszerezt\u00e9k a legmagasabb szint\u0171 rendszergazdai jogosults\u00e1gokat, vagyis teljesen szabadon mozoghattak a k\u00f6rnyezetben\u201d \u2013 \u00edrta egy szak\u00e9rt\u0151 a k\u00f6zz\u00e9tett k\u00e9pek \u00e9s vide\u00f3k alapj\u00e1n arra a k\u00e9rd\u00e9sre, hogy a t\u00e1mad\u00f3nak meddig siker\u00fclt eljutnia. A sebezhet\u0151s\u00e9gekkel \u00e9s a megszerzett jogosults\u00e1gokkal ki tudt\u00e1k nyerni a felhaszn\u00e1l\u00f3k bel\u00e9p\u00e9si adatait, \u00e9s sz\u00e1mos m\u00e1s szolg\u00e1ltat\u00e1s hiteles\u00edt\u00e9s\u00e9t kezel\u0151 rendszer teljes adatb\u00e1zis\u00e1t, az itt t\u00e1rolt jelszavakat pedig vissza is tudt\u00e1k fejteni. Ez azt jelenti, hogy ha val\u00f3ban mindenhez hozz\u00e1f\u00e9rtek, ami a k\u00e9peken l\u00e1tszik, akkor l\u00e9nyeg\u00e9ben az MVH szinte \u00f6sszes felhaszn\u00e1l\u00f3j\u00e1nak bel\u00e9p\u00e9si adataihoz hozz\u00e1f\u00e9rhettek.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A szak\u00e9rt\u0151k szerint szint\u00e9n rendk\u00edv\u00fcl s\u00falyos probl\u00e9ma, hogy az MVH teljes Windows-tartom\u00e1ny\u00e1hoz \u00e9s tartom\u00e1nyvez\u00e9rl\u0151j\u00e9hez is rendszergazdai hozz\u00e1f\u00e9r\u00e9st szereztek. Ezekkel a jogosults\u00e1gokkal a tartom\u00e1nyhoz tartoz\u00f3 \u00f6sszes kliens- \u00e9s szerverg\u00e9p, s\u0151t ak\u00e1r a levelez\u0151rendszer is el\u00e9rhet\u0151v\u00e9 v\u00e1lik. A virtualiz\u00e1ci\u00f3s k\u00f6rnyezethez szint\u00e9n adminisztr\u00e1torjogot szereztek, mert az egyik g\u00e9pen egy f\u00e1jlban titkos\u00edtatlanul, olvashat\u00f3 form\u00e1ban szerepelt egy egy\u00e9bk\u00e9nt sem bonyolult jelsz\u00f3. \u00cdgy nemcsak az \u00f6sszes virtu\u00e1lis g\u00e9phez, hanem azok adatt\u00e1rol\u00f3ihoz \u00e9s biztons\u00e1gi ment\u00e9seihez is hozz\u00e1f\u00e9rtek, ami \u00f6sszesen 116 virtu\u00e1lis g\u00e9pet \u00e9s 229 terabyte-nyi adatot \u00e9rint.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ezek alapj\u00e1n a t\u00e1mad\u00f3k az MVH k\u00f6rnyezet\u00e9ben l\u00e9nyeg\u00e9ben mindenhez hozz\u00e1f\u00e9rhettek, amihez hozz\u00e1 akartak, ak\u00e1r az MVH tartom\u00e1ny\u00e1n t\u00fal is \u2013 de mivel err\u0151l a hekker a posztban \u00e9s a v\u00e1lasz\u00e1ban sem \u00e1rult el semmit, neh\u00e9z megmondani, hogy ez a gyakorlatban mit jelenthet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u201eNagyon s\u00falyos a helyzet. A fent eml\u00edtett okok miatt a t\u00e1mad\u00f3k gyakorlatilag b\u00e1rmihez hozz\u00e1f\u00e9rhettek, \u00e9s ha tov\u00e1bbra is jelen vannak a k\u00f6rnyezetben, akkor jelenleg is hozz\u00e1f\u00e9rhetnek b\u00e1rmely rendszerhez, amelyet el akarnak \u00e9rni\u201d \u2013 \u00edrta a Telexnek egy kiberbiztons\u00e1gi szak\u00e9rt\u0151. Szerinte nagyon sok munka lesz helyre\u00e1ll\u00edtani a rendszert, nem is lehet megmondani, hogy mennyire, mert ilyenkor csak teljes \u00fajratelep\u00edt\u00e9ssel garant\u00e1lhat\u00f3 a teljes biztons\u00e1g, ami egy ekkora h\u00e1l\u00f3zatn\u00e1l rendk\u00edv\u00fcl er\u0151forr\u00e1s- \u00e9s id\u0151ig\u00e9nyes feladat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A szak\u00e9rt\u0151 szerint a j\u00f6v\u0151beni megel\u0151z\u00e9shez sok helyen kellene meger\u0151s\u00edteni a rendszert, mert ezek olyan probl\u00e9m\u00e1k, amelyeket idej\u00e9ben \u00e9szlelni kellett volna. A bemutatott t\u00e1mad\u00f3i aktivit\u00e1snak riaszt\u00e1st kellett volna kiv\u00e1ltania, amire a biztons\u00e1gi szakembereknek lett volna lehet\u0151s\u00e9g\u00fck kell\u0151 id\u0151ben reag\u00e1lni. Ehelyett a t\u00e1mad\u00f3 egy k\u00f6zel 10 \u00e9ves sebezhet\u0151s\u00e9get kihaszn\u00e1lva tudott bejutni a rendszerbe, ez id\u0151 alatt nem t\u00f6rt\u00e9nt meg a sz\u00fcks\u00e9ges friss\u00edt\u00e9s. Az \u00e1llamkincst\u00e1r k\u00f6zlem\u00e9nye szerint az \u00e9rintett szervereket az \u00e9szlel\u00e9s ut\u00e1n lev\u00e1lasztott\u00e1k a h\u00e1l\u00f3zatr\u00f3l, \u00e9s l\u00e9p\u00e9seket tettek a tov\u00e1bbi k\u00e1rok elker\u00fcl\u00e9s\u00e9\u00e9rt, adatveszt\u00e9s pedig nem t\u00f6rt\u00e9nt. Azt \u00edrt\u00e1k, csak bels\u0151 felhaszn\u00e1l\u00f3k sz\u00e1m\u00edt\u00f3g\u00e9p\u00e9n t\u00e1rolt \u00e1llom\u00e1nyok v\u00e1ltak titkos\u00edtott\u00e1, az \u00e1ltaluk kezelt \u00fcgyf\u00e9ladatokat a jelenlegi inform\u00e1ci\u00f3k szerint nem \u00e9rintette a t\u00e1mad\u00e1s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Az esem\u00e9ny teljes k\u00f6r\u0171 kivizsg\u00e1l\u00e1sa a Nemzeti Kiberbiztons\u00e1gi Int\u00e9zet szak\u00e9rt\u0151inek k\u00f6zrem\u0171k\u00f6d\u00e9s\u00e9vel zajlik, \u00f6sszehangoltan dolgoznak a t\u00e1mad\u00e1s elh\u00e1r\u00edt\u00e1s\u00e1n \u00e9s a biztons\u00e1gos m\u0171k\u00f6d\u00e9s miel\u0151bbi helyre\u00e1ll\u00edt\u00e1s\u00e1n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hogy mi fog kider\u00fclni az \u00e1ll\u00edt\u00f3lagos orosz \u00e9rintetts\u00e9gr\u0151l, amit az \u00e1llamkincst\u00e1r eml\u00edt, de a hekker tagad, \u00e9rdekes k\u00e9rd\u00e9s. A KELA nev\u0171 kiberbiztons\u00e1gi c\u00e9g <a href=\"https:\/\/www.kelacyber.com\/blog\/bytetobreach-a-deep-dive-into-a-persistent-data-leak-operator\/\" target=\"_blank\" rel=\"noreferrer noopener\">nemr\u00e9g azt \u00e1ll\u00edtotta<\/a>, hogy a rendelkez\u00e9sre \u00e1ll\u00f3 adatok alapj\u00e1n ByteToBreach egy alg\u00e9riai f\u00e9rfi lehet, aki egyed\u00fcl dolgozik, de ezt, vagy b\u00e1rmilyen hasonl\u00f3 \u00e1ll\u00edt\u00e1st nagyon neh\u00e9z al\u00e1t\u00e1masztani. A mostani t\u00e1mad\u00e1s k\u00e9pein l\u00e1that\u00f3 IP-c\u00edm holland volt, de \u00f6nmag\u00e1ban erre nem lehet alapozni semmit, az ilyen t\u00e1mad\u00e1sokn\u00e1l a hekkerek mindig el szokt\u00e1k fedni a val\u00f3s forr\u00e1sc\u00edm\u00fcket.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Az mindenesetre az \u00e1ltala k\u00f6zz\u00e9tett posztok \u00e9s a Telexnek \u00edrt v\u00e1lasza alapj\u00e1n nagyon val\u00f3sz\u00edn\u0171, hogy a t\u00e1mad\u00e1st val\u00f3ban ByteToBreach k\u00f6vette el, aki az elm\u00falt id\u0151szakban t\u00f6bb kelet-eur\u00f3pai orsz\u00e1gban is hajtott v\u00e9gre hasonl\u00f3 kaliber\u0171 akci\u00f3kat. A legut\u00f3bbi ilyen a rom\u00e1n ANCPI elleni t\u00e1mad\u00e1s volt, ott a hekker annyira s\u00falyos k\u00e1rokat okozott a rendszerben, hogy egy h\u00e9tig tartott helyre\u00e1ll\u00edtani a m\u0171k\u00f6d\u00e9st, \u00e9s ezalatt gyakorlatilag nem lehet f\u00f6ldhivatali \u00fcgyeket int\u00e9zni az orsz\u00e1gban. A hekkernek ott sem kellett t\u00falzottan meger\u0151ltetnie mag\u00e1t, kor\u00e1bban kisziv\u00e1rgott bel\u00e9p\u00e9si adatokat \u00e9s az \u00fcgyn\u00f6ks\u00e9g sz\u00e1m\u00e1ra is ismert szoftveres s\u00e9r\u00fcl\u00e9kenys\u00e9geket haszn\u00e1lt ki.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><mark style=\"background-color:#9b51e0\" class=\"has-inline-color has-white-color\">Tov\u00e1bb a cikkre:<\/mark> <a href=\"https:\/\/telex.hu\/techtud\/2026\/08\/03\/magyar-allamkincstar-nki-kiberbiztonsag-kibertamadas-naih-bytetobreach\" target=\"_blank\" rel=\"noreferrer noopener\">telex.hu<\/a> (Flachner Bal\u00e1zs)<\/p>\n\n\n\n<h1 class=\"wp-block-heading\">Egy magyar honfoglal\u00e1s<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">A DarkForums f\u00f3rumon 2026. augusztus\u00e1nak els\u0151 h\u00e9tv\u00e9g\u00e9j\u00e9n bukkant fel egy \u00faj bejegyz\u00e9s, amely c\u00edme: The Magyar Conquest. A <a href=\"https:\/\/socradar.io\/blog\/dark-web-profile-bytetobreach\/\" target=\"_blank\" rel=\"noreferrer noopener\">ByteToBreach<\/a> csoport elad\u00e1sra k\u00edn\u00e1l egy adathalmazt, amely alapj\u00e1n meg\u00e1llap\u00edthat\u00f3, hogy a magyar \u00e1llami szektor egyik legfontosabb szerepl\u0151je, az \u00c1llamkincst\u00e1r infrastrukt\u00far\u00e1ja ker\u00fclt felt\u00f6r\u00e9sre. A t\u00e1mad\u00e1s egy komplex l\u00e1ncolatot k\u00f6vetett, amely a WebLogic RCE-t\u0151l kezdve az Active Directory haszn\u00e1lat\u00e1n \u00e1t az Oracle adatb\u00e1zisok jelszavainak t\u00f6meges dek\u00f3dol\u00e1s\u00e1t tartotta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>A bel\u00e9p\u00e9s: WebLogic RCE \u00e9s az els\u0151 l\u00e1b<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A t\u00e1mad\u00e1s kiindul\u00f3pontja egy esb[.]mvh[.]allamkincstat[.]gov[.]hu c\u00edmen fut\u00f3 webkiszolg\u00e1l\u00f3 volt. A szerver aCVE-2017-10271(WebLogic RCE)sebezhet\u0151s\u00e9ggel futott, ezt haszn\u00e1lt\u00e1k ki a t\u00e1mad\u00f3k, akik egy SOAP envelope segits\u00e9g\u00e9vel egy olyan Python k\u00f3dot k\u00fcldtek, amely reverse shell-t nyitott(python -c &#8216;socket import\u00e1l\u00e1sa\u2026), \u00edgy kaptak parancssori hozz\u00e1f\u00e9r\u00e9st a szerverhez. B\u00e1r ez a g\u00e9p nem \u00e9les k\u00f6rnyezet, j\u00f3 ugr\u00f3deszk\u00e1nak bizonyult a tov\u00e1bbi t\u00e1mad\u00e1sokhoz, mozg\u00e1sokhoz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Active Directory \u00e9s megb\u00edzhat\u00f3 felt\u00e9rk\u00e9pez\u00e9se<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A kezdeti shellb\u0151l a t\u00e1mad\u00f3k eljutottak az Active Directory (AD) k\u00f6rnyezetbe. A V\u00e9rebeszk\u00f6z seg\u00edts\u00e9g\u00e9vel felt\u00e9rk\u00e9pezt\u00e9k a megbizhat\u00f3 dom\u00e9n kapcsolatokat, trustokat, amelyek kulcsszerepet j\u00e1tszottak a h\u00e1l\u00f3zatban.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Erd\u0151k k\u00f6z\u00f6tti vagyonkezel\u0151i fond:Kider\u00fclt, hogy az MVH \u00e9s az \u00c1llamkincst\u00e1r k\u00f6z\u00f6tt teljes bizalmi kapcsolat (Full Trust) l\u00e9tezik.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Foreign Principals: A t\u00e1mad\u00f3k olyan felhaszn\u00e1l\u00f3kat kerestek, akiknek a jogosults\u00e1ga \u00e1tny\u00falik mindk\u00e9t dom\u00e9nbe. Egy ilyen k\u00fclf\u00f6ldi megb\u00edz\u00f3 seg\u00edts\u00e9g\u00e9vel az MVH oldal\u00e1r\u00f3l bel\u00e9ptek az \u00c1llamkincst\u00e1r h\u00e1l\u00f3zat\u00e1ba is.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">R\u00e9gi jelszavak: A napl\u00f3f\u00e1jlokban (korai t\u00f6rt\u00e9nelmi bejegyz\u00e9sek) tal\u00e1ltak egy r\u00e9gi adminisztr\u00e1ci\u00f3s bejegyz\u00e9st, amelyb\u0151l kider\u00fcl, hogy az egyik felhaszn\u00e1l\u00f3 teljes AD admin jogokkal rendelkezik.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Az Oracle Identity Manager (OIM) \u00e9s a jelsz\u00f3kezel\u00e9s<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A t\u00e1mad\u00e1s egyik leg\u00e9rdekesebb f\u00e1zisa az Oracle Identity Manager adatb\u00e1zis\u00e1nak felt\u00f6r\u00e9se volt. ADBeaverseg\u00edt csatlakoztak az IDM adatb\u00e1zishoz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Reverzibilis Jelszavak: Kider\u00fclt, hogy a felhaszn\u00e1l\u00f3k jelszavai nem hash-elve (pl. SHA256), hanem base64 blob form\u00e1tumban t\u00e1rol\u00f3dtak, ami visszafejthet\u0151 volt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">T\u00f6meges Dek\u00f3dol\u00e1s: Mivel a jelszavak k\u00f6nnyen dek\u00f3dolhat\u00f3k, a t\u00e1mad\u00f3k nem v\u00e9geztek brute-force t\u00e1mad\u00e1st, hanem egyszer\u0171en lek\u00e9rt\u00e9k \u00e9s \u00e1talak\u00edtott\u00e1k az \u00f6sszes felhaszn\u00e1l\u00f3 adat\u00e1t. Ez hatalmas mennyis\u00e9g \u00e9rv\u00e9nyes felhaszn\u00e1l\u00f3n\u00e9v-jelsz\u00f3 p\u00e1rost kellett volna, amely tartalmazza a kisv\u00e1llalati port\u00e1lokat is.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Virtualiz\u00e1ci\u00f3: vCenter \u00e9s Symantec Bypass<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A h\u00e1l\u00f3zat gerinc\u00e9t a VMware infrastrukt\u00fara adta. A t\u00e1mad\u00f3k hozz\u00e1f\u00e9rtek a vCenterhez, ahol t\u00f6bb mint 116 virtu\u00e1lis g\u00e9pet tal\u00e1ltak, plusz tov\u00e1bbi g\u00e9peket az ESXi hostokon.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Symantec Endpoint Protection (SEP): A k\u00f6rnyezetben fut\u00f3 Symantec v\u00e9delem blokkolta ugyan a kimen\u0151 kommunik\u00e1ci\u00f3t \u00e9s a named pipe-okat, ami nehez\u00edtette a jelszavak lop\u00e1s\u00e1t, de<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Megker\u00fcl\u00e9si strat\u00e9gia: a t\u00e1mad\u00f3k felismert\u00e9k, hogy a bin\u00e1ris letilt\u00e1sa \u00e9s \u00fajraindul\u00e1sa r\u00f6vid ablakot nyitott, \u00edgy a v\u00e9dtelen id\u0151ablakban futtatt\u00e1k a sz\u00fcks\u00e9ges utas\u00edt\u00e1sokat, \u00edgy ker\u00fclve el a detekt\u00e1l\u00e1st.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Adatstrat\u00e9gia: Titkos\u00edt\u00e1s \u00e9s adatm\u00e1sol\u00e1s (Exfiltration)<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A t\u00e1mad\u00e1s v\u00e9gc\u00e9lja k\u00e9tir\u00e1ny\u00fa volt:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zsarol\u00f3v\u00edrus: A kisebb v\u00e1llalati adatt\u00e1rol\u00f3k (small company storages) gyors titkos\u00edt\u00e1sa, amely nem tartalmazta a VM-eket, de fontos f\u00e1jlokat \u0151riztek.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adatkivitel: Az\u00c1llamkincst\u00e1r megtal\u00e1lt \u00e9s el\u00e9rhet\u00f5 kritikus adatb\u00e1zisainak lass\u00fa kiment\u00e9se. (A k\u00e9perny\u0151k\u00e9peken sok olyan t\u00e1rol\u00f3 is l\u00e1that\u00f3, amiket tartalmaz fontos \u00e1llami adathalmazokat.)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A Magyar Conquest eset r\u00e1vil\u00e1g\u00edt arra, hogy egy gyeng\u00e9bb ponton szerzett bel\u00e9p\u00e9s hogyan vezethet el a f\u0151 c\u00e9lig. A bizalmi Trusts) \u00e9s az Oracle adatb\u00e1zisokban t\u00e1rolt visszaford\u00edthat\u00f3 jelszavak ig\u00e9nybev\u00e9tel\u00e9hez (enged\u00e9lyezve), hogy a ByteToBreach csoport szinte korl\u00e1tlan hozz\u00e1f\u00e9r\u00e9st biztos\u00edt a magyar \u00e1llami p\u00e9nz\u00fcgyek egyik legfontosabb rendszer\u00e9hez.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><mark style=\"background-color:#9b51e0\" class=\"has-inline-color has-white-color\">Tov\u00e1bb a cikkre:<\/mark> <a href=\"https:\/\/www.cyberthreat.report\/p\/a-magyar-conquest\" target=\"_blank\" rel=\"noreferrer noopener\">cyberthreat.report<\/a> (Fr\u00e9sz Ferenc)<\/p>\n","protected":false},"excerpt":{"rendered":"<p>A Telex \u00e1ltal megk\u00e9rdezett szak\u00e9rt\u0151k szerint a bels\u0151 rendszerek ismerete n\u00e9lk\u00fcl neh\u00e9z meg\u00edt\u00e9lni a teljes \u00e9rintetts\u00e9g m\u00e9rt\u00e9k\u00e9t, de a k\u00f6zz\u00e9tett&hellip;<\/p>\n","protected":false},"author":1,"featured_media":9589,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-9585","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-kiberbiztonsag-deep-fake"],"_links":{"self":[{"href":"https:\/\/digitalnews.hu\/index.php?rest_route=\/wp\/v2\/posts\/9585","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/digitalnews.hu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/digitalnews.hu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/digitalnews.hu\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/digitalnews.hu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=9585"}],"version-history":[{"count":4,"href":"https:\/\/digitalnews.hu\/index.php?rest_route=\/wp\/v2\/posts\/9585\/revisions"}],"predecessor-version":[{"id":9592,"href":"https:\/\/digitalnews.hu\/index.php?rest_route=\/wp\/v2\/posts\/9585\/revisions\/9592"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/digitalnews.hu\/index.php?rest_route=\/wp\/v2\/media\/9589"}],"wp:attachment":[{"href":"https:\/\/digitalnews.hu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=9585"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/digitalnews.hu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=9585"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/digitalnews.hu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=9585"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}