Az MI felgyorsítja a támadásokat, de egy 2020-as hiba viszi a találatok 58%-át

|Szerző: A QUASA szerkesztősége|4 perc olvasás| 1
Az MI felgyorsítja a támadásokat, de egy 2020-as hiba viszi a találatok 58%-át

A Microsoft 2026. október 1-jén közzétett védelmi jelentése szerint az MI gyorsítja a támadási lánc egyes lépéseit, miközben az öt vizsgált vezető CVE-hez kapcsolódó észlelések 58%-a a 2020-ban nyilvánosságra hozott CVE-2020-1472-höz kötődött; az év első felében közel 40 ezer CVE jelent meg. A számok két feladatot tesznek sürgetővé: a régóta ismert, ténylegesen jelen lévő hibák felszámolását és a megmaradó támadási utak gyors felismerését.

A BleepingComputer beszámolója szerint a támadók a sebezhetőségek keresésében, a rosszindulatú kód fejlesztésében és a behatolás utáni lépésekben is használják az MI-t; a vadonban felfedezett hibák támadásra alkalmassá tételéig eltelt idő mediánja jóval 24 óra alá csökkent. A bonyolult, valós behatolásokban ugyanakkor továbbra is emberek választanak célpontot és hoznak döntéseket. A gyorsulás így a védekezésre rendelkezésre álló időt szűkíti, nem tesz minden támadást automatikussá.

Miért marad fontos a régi sérülékenység?

A kiugró arány az elemzésben szereplő öt vezető CVE észleléseire vonatkozik. Nem az összes kibertámadás, és nem is a sikeres betörések aránya: egy észlelés kísérletet vagy más gyanús aktivitást is jelenthet. A mérés ettől még mutatja, hogy egy régen ismert azonosító nagy súllyal szerepel a megfigyelt sérülékenységalapú aktivitásban. Az új CVE-k tömege és az MI miatt a javítási sor könnyen a friss hibákra összpontosul, miközben a régi kitettségek megmaradnak.

A vezetői prioritás ezért a kitettség, nem a hibák puszta kora vagy a telepített frissítések száma. A leltárból azt kell látni, hogy a sérülékeny szoftver valóban fut-e, ki fér hozzá, van-e külső elérési út, és milyen jogosultságot szerezhetne az, aki visszaél vele. Egy régóta nyitott hiba fontos hitelesítési vagy kiemelt jogosultságú rendszerben előrébb kerülhet, mint egy friss, de a saját környezetben nem elérhető sérülékenység. A nyitva töltött idő és a veszélynek kitett rendszerek száma jobban jelzi az elvégzendő munkát, mint a lezárt hibajegyek mennyisége.

Az időrés a rangsorolást is megváltoztatja. Ha a támadási mód elkészülése órákban mérhető, a kritikus, kívülről elérhető rendszereket nem lehet kizárólag a szokásos frissítési ciklus végére hagyni. A javításig a hozzáférés szűkítése, a kitettség megszüntetése vagy egy átmeneti védelmi szabály csökkentheti a kockázatot. Ezek a lépések nem helyettesítik a javítást, de megakadályozhatják, hogy a késedelmes telepítés teljes időtartama alatt változatlan maradjon a támadási felület.

Az érvényes fiók a következő gyenge pont

A Microsoft részletes jelentésoldala szerint az érvényes fiókkal kezdődő behatolások 52,2%-ában további hitelesítőadat-lopás történt; a Tycoon2FA aktivitása pedig a 2025. novemberi csúcshoz képest 2026 júniusára 95%-kal esett vissza a Microsoft és partnerei márciusi fellépése után. Az első adat a megszerzett hozzáférés továbbterjedésének veszélyét írja le, a második egy konkrét adathalász szolgáltatás infrastruktúrája elleni akció eredményét. A visszaesésből nem következik, hogy az identitásalapú támadások egésze hasonló mértékben csökkent volna.

A jogosultságkezelés emiatt közvetlenül kapcsolódik a sérülékenységkezeléshez. Egy hibán át megszerzett hozzáférés értéke attól is függ, milyen fiókokhoz és további rendszerekhez vezet; ugyanígy egy ellopott belépési adat megkerülheti azt a védelmet, amelyet a javított szoftver adna. A kiemelt fiókok állandó jogainak szűkítése, az adathalászatnak ellenálló hitelesítés és a munkamenetek visszavonhatósága más-más ponton szakítja meg ezt a láncot. A védelemnek az alkalmazások és az MI-ügynökök nevében működő identitásokra is ki kell terjednie, mert ezek hozzáférése szintén továbbviheti a támadást.

Mikor ér többet a gépi sebességű észlelés?

Az automatizálás ott ad hozzá a védelemhez, ahol a megbízható jelek már rendelkezésre állnak, de a közöttük lévő kapcsolat túl későn derül ki. Egy végpont gyanús folyamata, egy új helyről indult bejelentkezés és egy felhőszolgáltatásban megváltozott jogosultság külön riasztásként könnyen elsikkad; együtt ugyanannak a támadási útnak a részei lehetnek. Az MI-alapú elemzés itt a jelek rendezését, az érintett eszközök és fiókok azonosítását, valamint a jóváhagyott válasz gyorsítását szolgálhatja.

Az új eszköz hasznát a korlát is meghatározza. Ha hiányos az eszközleltár, nem ismert a sérülékeny rendszer tulajdonosa, vagy az identitásnaplók nem kapcsolhatók a végponti eseményekhez, egy gyorsabb elemzőrétegnek sincs elég összefüggő adata. Ha viszont ezek megvannak, de a vizsgálat és a korlátozás között hosszú késés marad, az automatizált összerendelés és a jól meghatározott válaszlépések közvetlenül csökkenthetik ezt az időt. A mérce nem az új riasztások száma, hanem az, hogy a veszélyes hozzáférés és a nyitott kitettség meddig marad ténylegesen kihasználható.

A vezetői állapotjelentésben ezért a bevezetett MI-funkciók száma helyett a ténylegesen elérhető kitettségeket, a túl széles jogosultságokat és az észleléstől a korlátozásig eltelt időt érdemes követni. Ezek együtt mutatják meg, marad-e a támadónak kihasználható időablaka. Ha ez az időablak nem szűkül, a gyorsabb elemzés önmagában még nem változtatja meg a kockázatot.

Olvassa el ezt is:

Megosztás:

Iratkozzon fel hírlevelünkre

A legfrissebb Web3-, MI- és kriptohírek egyenesen a postafiókjába.

0