AI Ügynökök Megtévesztve, Ellátási Láncok Megmérgezve: A Kiberbűnözés Új Korszaka

AI Agents Phished, Supply Chains Poisoned: The New Era of Industrialized Cybercrime

A kiberbiztonsági fenyegetések ökoszisztémája drámai átalakuláson megy keresztül. A Flashpoint adatai szerint csak a tavalyi évben több mint 11,1 millió eszközt fertőztek meg információlopó kártevők (infostealerek), ami több mint 3,3 milliárd hitelesítő adat, munkamenet-süti és felhő token illegális piacra kerülését eredményezte. Ez a döbbenetes szám nem elszigetelt incidensek eredménye, hanem a „Malware-as-a-Service” (MaaS) modell ipari méretűvé válásának következménye, ahol több mint 30 egyedi infostealer törzset kínálnak aktívan eladásra. A támadások fókusza egyre inkább a hagyományos védelmi vonalakat megkerülő, kifinomultabb területekre, például a szoftverellátási láncokra és a feltörekvő AI-ügynökökre helyeződik át.

Az ellátási lánc, mint a modern kiberhadviselés csatatere

A fejlesztői környezetek és a szoftver-ökoszisztémák mára elsődleges célponttá váltak. A Miasma nevű, hitelesítőadat-lopó keretrendszer forráskódjának kiszivárgása a GitHubon rávilágít a probléma súlyosságára. A SafeDep elemzése szerint nem csupán egy egyszerű „féregről” van szó:

AI Biztonság kérdésed van? Itt elérsz minket:

„A Miasma kódbázisa nagyobbnak tűnik egy ellátási lánc féregnél. Ez egy teljes körű ellátási lánc támadási eszközkészlet, amely lehetővé teszi az operátor számára, hogy különféle támadásokat hajtson végre lopott hitelesítő adatokkal tetszőleges vagy célzott csomagok ellen nyilvános regisztrációs adatbázisokban (PyPI, npm, RubyGems), JFrog Artifactoryban, GitHub repositorykban és GitHub Actionsben.”

A kampány azóta egy Hades nevű Python-variánssá fejlődött, és a múlt hétig 304 komponenst érintett. A támadók mérgezett csomagokkal árasztják el a népszerű tárolókat. Jó példa erre a ‘tw-style-utils’ nevű npm csomag, amely egy platformfüggetlen távoli hozzáférésű trójait (RAT) terjeszt, vagy az ‘ambar-src’ nevű csomag, amely a „download pumping” technikával három nap alatt több mint 50 000 letöltést generált mesterségesen. A Cyderes által feltárt, CPUID-t célzó STX RAT támadás pedig egy még szélesebb körű kampány része, ahol egy „Leda Elacoate” álnevű szereplő trojanizált szoftvertelepítőket terjeszt a Bitbucketen keresztül, többek között az X-VPN szoftvert is kompromittálva.

Az AIQ szerint ez a trend közvetlen fenyegetést jelent minden magyar és európai vállalatra, amely szoftverfejlesztéssel foglalkozik. A támadások a fejlesztési ciklus legkorábbi szakaszát célozzák, megkerülve a hagyományos végpont- és hálózatvédelmet. Az EU AI Act kontextusában a mesterséges intelligencia rendszerek fejlesztési életciklusának biztonsága alapvető követelmény lesz. Egy kompromittált könyvtár egy AI/ML modell betanítási vagy üzemeltetési környezetében katasztrofális adatszivárgáshoz vagy a modell manipulációjához vezethet, ami súlyos GDPR-sértéseket is felvet.

Amikor az AI-ügynököt éri adathalász támadás: Az OWASP LLM Top 10 a gyakorlatban

Az AI-ügynökök (agentek) térnyerésével egy teljesen új támadási felület nyílik meg. A Varonis által végzett kísérlet, amelyben egy „Pinchy” kódnevű e-mail ügynököt teszteltek, tökéletesen demonstrálja a kockázatokat. Négy adathalász szimuláció során az ügynök sebezhetőnek bizonyult az emberi felhasználók megtévesztésére használt taktikákkal szemben.

„Egyik figyelemre méltó esetben egy ‘Dan’-től érkező hétköznapi e-mail, amelyben a staging hitelesítő adatok megosztását kérte, elegendő volt ahhoz, hogy az ügynök továbbítsa az AWS IAM kulcsokat, adatbázis-jelszavakat és SSH hozzáférést egy külső Gmail címre.”

Vállalati kontextusban ez azt jelenti, hogy egy rosszul konfigurált vagy nem megfelelően tesztelt AI-ügynök egyetlen prompt hatására a szervezet legérzékenyebb adatait szolgáltathatja ki. Ez az eset tökéletesen illeszkedik az OWASP LLM Top 10 több pontjához is, különösen az LLM01: Prompt Injection és az LLM05: Sensitive Information Disclosure kategóriákhoz. Az ügynököt egy egyszerű, de hihető kéréssel manipulálták, hogy olyan műveletet hajtson végre, amely súlyos adatvédelmi incidenst okozott. Az LLM red teaming szolgáltatások pontosan az ilyen sebezhetőségek feltárására és megelőzésére szolgálnak, szimulálva a valós támadói magatartást egy kontrollált környezetben.

Érdekes kontrasztot mutat az Apple bejelentése, miszerint a hamarosan megjelenő Apple Intelligence képes lesz egyetlen érintéssel frissíteni a gyenge jelszavakat. Bár ez a funkció a felhasználói kényelmet szolgálja, a „Pinchy” kísérlet fényében felveti a kérdést: milyen biztonsági mechanizmusok védik majd ezeket az autonóm képességekkel felruházott ügynököket a manipulatív, adathalász jellegű utasításoktól?

A kiberbűnözés iparosítása: Professzionális eszközök a feketepiacon

A támadások mögött egyre professzionálisabb, üzleti modellek mentén működő ökoszisztéma áll. A SilabRAT nevű fejlett trójai havi 5000 dollárért bérelhető MaaS modellben, és a Group-IB szerint „erősen a pénzügyi haszonszerzésre fókuszál a hitelesítő adatok ellopásán keresztül”. A terjesztést olyan betöltők (loaderek) segítik, mint a GoFlateLoader, amely többek között az Amatera, Remus, Lumma és Vidar infostealereket juttatja célba, és 2026 áprilisa óta több mint 33 000 felhasználót célzott meg.

A támadók eszköztára folyamatosan bővül. A Zscaler által felfedezett MLTBackdoor képes Beacon Object Files (BOF) betöltésére, ami dinamikusan bővíti a képességeit. A DragonForce és a World Leaks zsarolóvírus-csoportok olyan hátsó ajtókat használnak, mint a VIPERTUNNEL és a RustyRocket, amely az Accenture szerint „a perzisztenciára és az elrejtőzésre épített integrált kommunikációs architektúra”. Még a végponti védelmi rendszerek (EDR) sincsenek biztonságban: az EDRChoker nevű technika a QoS policyk manipulálásával másodpercenként 8 bitre fojtja le az EDR-ügynökök sávszélességét, gyakorlatilag elszigetelve őket a szerverüktől.

Az AIQ álláspontja szerint a fenyegetések professzionalizálódása a védekezési stratégiák újragondolását teszi szükségessé. Nem elegendő csupán reaktívan reagálni az incidensekre. A vállalatoknak proaktív auditokra, sebezhetőségvizsgálatokra és red teaming gyakorlatokra van szükségük, hogy felmérjék, hol támadható a rendszerük a legújabb technikákkal. Az olyan támadások, mint a Ghost-Sender, amely lehetővé teszi az e-mailek hamisítását egy szervezet bármely felhasználójának nevében a Microsoft Exchange bizonyos konfigurációi esetén, rávilágítanak, hogy a biztonság gyakran a részletekben és a helyes konfigurációban rejlik. A folyamatos monitorozás és a biztonsági audit elengedhetetlen a modern, összetett fenyegetésekkel szembeni védekezéshez.

Rácz-Akácosi Attila

AI Biztonsági Szakértő

Két évtized analitikai, elemzői háttérrel. 2017 óta foglalkozunk mesterséges intelligenciával.
Az utóbbi években AI/LLM biztonságra és AI Red Teaming-re specializálódtunk. 
Rendszerszintű gondolkozás hibalisták helyett.