Az adathalászat-kísérletek és a social engineering a leginkább bevett módszer a kiberbűnözők körében, ha a magyar vállalatok támadásáról van szó. Meglepően sok szervezet biztonságérzete egyébként hamis egy friss felmérés szerint.
A One Solutions és az Digitális Vállalkozások Szövetsége (IVSZ) megbízásából készített reprezentatív kutatás szerint a hazai közép- és nagyvállalatok 58 százalékát érte valamilyen kiberbiztonsági incidens az elmúlt egy évben, a nagyvállalatok körében ez az arány pedig elérte a 91 százalékot.
Még mindig bedőlünk az adathalászatnak
A leggyakoribb támadási forma az adathalászat és más, az emberi megtévesztésre épülő, úgynevezett social engineering kísérletek voltak, amivel a szervezetek fele találkozott. A válaszadók negyede számolt be zsarolóvírushoz kapcsolódó eseményről, 19 százaléka pedig ellátási láncot érintő támadásról.
A vállalatoknak ezért többféle, akár párhuzamosan jelentkező fenyegetésre kell felkészülniük, amelyek a technológiai hiányosságok mellett a működési folyamatok gyenge pontjait és az emberi tévedés lehetőségét is kihasználhatják – emeli ki az IVSZ.
Túlságosan bízunk magunkban
A vizsgált vállalatok 75 százaléka, a nagyvállalatok 97 százaléka használ valamilyen összetettebb kiberbiztonsági megoldást a kutatás szerint.
A kutatás egyik tanulsága szerint az egyik legnagyobb baj éppen a hamis biztonságérzet.
Miközben a válaszadók 60 százaléka felkészültnek tartja saját szervezetét, mindössze 16 százalékuk rendelkezik rendszeresen begyakorolt incidenskezelési folyamattal, ami meglehetősen alacsony arány.
A felmérésben résztvevő cégek 51 százaléka jelentős vagy kritikus kockázatként értékeli az emberi tényezőt. A nagyvállalatoknál ez az arány meghaladja a 80 százalékot. Az IT-szakemberek felkészültségét a vállalatok 91 százaléka ítéli magasnak, a munkavállalók általános kiberbiztonsági tudatosságáról azonban csak 33 százalék vélekedik hasonlóan.
A megkérdezett szervezetek közel 90 százalékánál működik valamilyen formalizált kiberbiztonsági oktatás és cégek kétharmada (68 százalék) stratégiai prioritásként kezeli ezt a területet.
A következő évben a vállalatok 27 százaléka számít kiberbiztonsági költségvetésének növekedésére, 64 százalékuk változatlan kiadási szinttel tervez. Külön kiberbiztonsági beruházást a következő 12 hónapra a válaszadók 22 százaléka tervez.
A reprezentatív felmérést a BellResearch végezte 2026 márciusában. A kutatásban 150, 50-249 főt foglalkoztató középvállalat és 52, legalább 250 munkavállalóval rendelkező nagyvállalat vett részt.
Forrás: IVSZ, MTI.
Erősítsd meg a védelmet Kiberbiztosítással!
Tudd meg mire jó!
Kérj ajánlatot! AJÁNLATOT KÉREK
Hónapokon át titokban tartotta a Google, hogy AI-modellje sikeresen feltört három másik céget a tesztek során
Az OpenAI, az Anthropic és a Meta már megkapta a magáét a nyilvánosságtól az irányítás alól kiszabaduló AI-ágensei miatt, eddig csak a Google háza táján volt látszólag nagy a csend. Nemrég derült ki, hogy a Gemini a kiberbiztonsági tesztek során három másik cég rendszerébe is be tudott volna hatolni.
Arról már több ízben lehetett hallani az elmúlt hetek során, hogyan „szabadultak ki” a számukra kijelölt tesztkörnyezetből az Anthropic és az OpenAI AI-ügynökei, de a Google házatájáról nem érkezett beszámoló hasonló esetről – egészen eddig. A keresőóriás a napokban először ismerte el nyilvánosan, hogy saját AI-modellje, a Gemini is sáros, miután az Irregular nevű izraeli kiberbiztonsági cég több incidenst is azonosítani tudott az általa végzett értékelések során.
A biztonsági kutatók zárt tesztkörnyezetben, fiktív vállalatok bevonásával vizsgálták a Google modelljének viselkedését május végén. A Gemini feladata az volt, hogy egy ellenőrzött tesztkörnyezetben fiktív vállalatokkal működjön együtt, de amint internetkapcsolathoz fért, a modell valódi weboldalakhoz is hozzáférést nyert, amelyeket a gyakorlat részeként kezelt.
Az Irregular állítása szerint az internethozzáférés alapvetően le lett volna tiltva a tesztek során, de egy konfigurációs hiba miatt a Gemini mégis ki tudott jutni a „külvilágba”.
Az egyik teszt során az Irregular a Gemini kiberbiztonsági képességeit szerette volna tesztelni azzal a feladattal, hogy az AI-modellt bizonyos információk megszerzésére utasította egy fiktív vállalat szoftveréből. A fiktív cég neve azonban megegyezett egy valóban létező vállalat nevével, így amikor a modell internetkapcsolatot talált, helyesen kitalálta a valódi vállalat szolgáltatásának jelszavát.
Eddig sikerült titkolni
A két másik teszt során a modell az interneten keresztül talált olyan nyilvános adattárakat, amelyek két másik vállalathoz tartozó belépési adatokat tartalmaztak, ezeket felhasználva próbált hozzáférni a valódi vállalatok rendszereihez.
A Google autonóm AI-ja tehát képes volt önállóan végigmenni egy valódi támadási láncon, amikor hozzáférést kapott a megfelelő eszközökhöz és az internethez.
Az Irregular július végén jelentette a Google-nek a feltöréseket, amit a Google elismert, de nem látta szükségesnek a nyilvánosság tájékoztatását, mivel az incidensek nem okoztak valódi kárt az érintett cégeknek. Heather Adkins, a Google biztonságtechnikai alelnöke utólag közölte, hogy amint a Gemini felismerte, hogy valódi vállalatokról van szó, nem folytatta a támadást, és nem is okozott valódi kárt a rendszerekben.
A vállalat nem is látta szükségesnek (vagy inkább nem szerette volna) nyilvánosságra hozni az incidenseket, de az érintett szervezeteket értesítette. A Google nem nevezte meg az érintett vállalatokat, és azt sem árulta el, hogy pontosan melyik Gemini-modell volt érintett.
Az Irregular szerint az érintett problémákat azóta kijavították, és a cég új biztonsági gyakorlatokon dolgozik az AI-modellek kiberbiztonsági teszteléséhez – ugyanis nem lehet figyelmen kívül hagyni azt sem ezeknél az eseteknél, hogy az internet-hozzáférést és az AI által elérhető rendszereket fizikailag vagy technikailag is el kell különíteni az ilyen tesztek során.