Egy kibertámadás nem feltétlenül egy látványos betörési kísérlettel kezdődik. Gyakran csendesebb az első lépés. A támadó összegyűjti a cég nyilvánosan elérhető rendszereit, megvizsgálja a használt szoftvereket, majd megnézi, hol talál ismert sérülékenységet, gyenge azonosítást vagy elfelejtett szolgáltatást. Ez a felderítés többnyire azelőtt történik meg, hogy az érintett vállalat egyáltalán észrevenne bármit.
Az amerikai igazságügyi minisztérium október 8-án jelentette be, hogy az FBI-val együtt, bírósági felhatalmazás alapján hét domaint foglalt le. A művelet a Microscan és FishHub nevű eszközök hozzáférésének megnehezítését szolgálta. A tárca szerint ezeket sebezhetőségek keresésére, célzott adathalászatra és egyes esetekben számítógépes hálózatok kompromittálására használták. Forrás: U.S. Department of Justice, 2026. október 8.
A feltérképezés önmagában is érték
A minisztérium szerint a Microscan sérülékenységeket keresett különféle internetre kapcsolódó rendszereken. A hatósági közlemény amerikai energiaszolgáltatót, lengyel és japán repülőtereket, tajvani infrastruktúrákat és egyetemeket is említ célpontként. A FishHubról a tárca azt állítja, hogy célzott adathalász-támadásokhoz kapcsolódott, és a kompromittált hálózatokba további kártékony programok bejuttatását segíthette. Forrás: DOJ.
A dokumentumok szerint az érintett tevékenység az Integrity Technology Group nevű kínai vállalathoz, illetve a kiberbiztonsági szakmában Flax Typhoon néven ismert csoporthoz kapcsolódott. Ez az amerikai hatóságok állítása és attribúciója, nem minden érintettre kiterjedő, jogerős bírósági ténymegállapítás.
Egy domain lefoglalása sem jelenti automatikusan, hogy a támadói képesség teljesen megszűnik. Ugyanakkor megnehezítheti az adott infrastruktúra használatát, és értékes adatot szolgáltathat a további nyomozáshoz.
A belső leltár és a külső valóság nem mindig ugyanaz
A magyar KKV-k számára az eset egyik legfontosabb tanulsága a külső támadási felület kezelése. Egy cég lehet, hogy pontosan tudja, hány laptopja és szervere van a könyvelésben. Azt viszont már nehezebben mondja meg, mely aldomainjei élnek még, ki kezeli a régi tesztoldalt, van-e nyilvánosan elérhető adminfelület, vagy egy korábbi beszállító hagyott-e nyitva távoli hozzáférést.
A támadó nem a belső eszközlistából indul ki. Abból, amit a hálózaton talál. A helyzet különösen veszélyes lehet akkor, ha a publikus szolgáltatásokhoz nincs egyértelmű tulajdonos és frissítési felelős.
Ezért nem elég, hogy a vállalatnak van vírusvédelme. A védelemnek tudnia kell azt is, hol van a rendszer határa, és ebből mi látható kívülről.
Mit érdemes a héten ellenőrizni?
Elsőként készülhet lista a vállalat domainjeiről, aldomainjeiről, publikus IP-címeiről és internet felől elérhető szolgáltatásairól. Utána ellenőrizni kell, van-e mindegyikhez üzleti és technikai felelős. A már nem használt rendszereket célszerű megszüntetni vagy elzárni, az éles rendszerekhez pedig kockázatalapú frissítési rendet bevezetni.
Külön figyelmet érdemelnek a távoli hozzáférési pontok, az adminisztrációs felületek és a harmadik felek számára biztosított belépések. A változtatásokat naplózni kell, a kritikus rendszerek sérülékenységeit pedig rendszeresen ellenőrizni. Az ellenőrzés kizárólag saját vagy megfelelő felhatalmazással vizsgált rendszerekre terjedjen ki.
Ez nem feltétlenül újabb drága szoftver beszerzésével kezdődik. Sokszor egy pontosabb nyilvántartás, néhány lezárt hozzáférés és az elmaradt frissítések pótlása a legfontosabb első lépés.
A hét lefoglalt domain egy nagyobb nemzetközi ügy része. Az üzenete azonban egyszerűbb: ha a cég nem tudja, mi látszik belőle az interneten, akkor a támadó esélyt kap rá, hogy előbb készítse el róla a saját leltárát.
AI-közreműködés: AI-asszisztált — A cikk szerkesztése és az illusztráció elkészítése során mesterséges intelligencia közreműködött. A tartalomért a Loop szerkesztősége felel. (2026)