Adatlopás vagy skalpgyűjtés volt a MÁK rendszereit támadó hekker célja?
Bitport
2026-08-04 06:46
Múlt héten támadás érte a Magyar Államkincstárhoz (MÁK) tartozó Mezőgazdasági és Vidékfejlesztési szakterület informatikai hálózatát. Mint az MTI számára vasárnap kiadott szűkszavú közlemény nyomán a Bitport is megírta , a MÁK szakértői az észlelést követően haladéktalanul szeparálták a fertőzött szervereket, és megtették a szükséges intézkedéseket a további károk megelőzése érdekében. Az elhárításon és az ügymenet mielőbbi helyreállításán, a MÁK egyéb rendszereinek átvizsgálásán a szervezet kibervédelme és üzemeltetése az Nemzeti Kibervédelmi Intézet (NKI) és a NISZ Zrt. (Nemzeti Infokommunikációs Szolgáltatót Zrt.) szakértőinek bevonásával dolgozik.
Mi történt, és mi történik most?
Egy az eseményekre rálátó forrásunk szerint a támadást a MÁK biztonsági csapata már múlt héten szerdán érzékelte. Mint elmondta, a Mezőgazdasági és Vidékfejlesztési szakterület, melynek fájlszervereit és virtuális környezetét támadták, a MÁK egyéb rendszeritől teljesen szeparáltan, külön környezetként fut. Ugyanakkor kulcsfontosságú rendszerről van szó, mivel azon keresztül zajlik – lényegében folyamatosan – bizonyos uniós források kifizetése.
Az incidens detektálása utén a MÁK a protokollnak megfelelően azonnal értesítette az érintett hatóságokat, az NKI-t, valamint a Nemzeti Adatvédelmi és Információszabadság Hatóságot, és megkezdte a támadás felgöngyölítését. Ennek során azonosíthatták azt is, hogy a behatolás külföldi szerverekről indult (a MÁK vasárnapi közleményében említett orosz szálat már maguk az illetékesek sem hangsúlyozzák). Erre utaltak azok az információk is, melyek a múlt hét péntekén kerültek fel a dark weben egy orosz fórumra. A MÁK közleménye szerint "az incidens során adatvesztés nem történt". A támadó motivációját állítólag még nem sikerült minden kétséget kizáróan azonosítani.
Frész Ferenc kiberbiztonsági szakértő ezzel szemben úgy véli, hogy a támadás célja nagyon is jól azonosítható. Szerinte kétirányú volt: "a kisebb vállalati adattárolók (small corporate storages) gyors titkosítása, amelyek nem tartalmaztak VM-eket, de fontos fájlokat őriztek"; valamint az adatkivitel, azaz az "Államkincstár megtalált és elérhető kritikus adatbázisainak lassú kimentése" írja a Substacken hétfőn publikált technikai gyorselemzésében azokra a dark weben közzétett képernyőképekre hivatkozva, melyeket az ByteToBreach néven nyilvántartott agresszív hekker publikált ízelítőként az eladásra kínált adatokból. (A ByteToBreach – a név mögött a dark web monitorozásával is foglalkozó izraeli KELA egy algériai személyt azonosított – július közepén pusztító támadást indított a román földhivatal, az Agenția Națională de Cadastru și Publicitate Imobiliară ellen. Miután zsarolási követelése sikertelen volt, törölte a hivatal éles rendszereit, amivel hosszú időre lebénította a teljes román ingatlapiacot.)
Frész elemzésében arra jutott, hogy a támadás egy közel egy évtizede ismert és javított WebLogic-sebezhetőség kiaknázásával indult. Kulcsszerepe volt annak is, hogy a felhasználói jelszavakat nem hashelve, hanem visszafejthető titkosítással tárolták – a támadó talált is egy hozzáférést, amely teljes admin jogokal rendelkezett az Active Directoryban, így módosíthatta a jogosultságokat és a házirendeket. Mivel a Mezőgazdasági és Vidékfejlesztési Hivatal és az Államkincstár között teljes bizalmi kapcsolat van, azon keresztül be tudott jutni a MÁK hálózatába.
Forrásunk szerint a támadás az üzleti logikáig azonban nem jutott el, így remélhető, hogy az EU-s támogatások kifizetésében nem lesznek jelentős fennakadások. Az ilyenkor szükséges intézkedések – például belső felhasználók esetében a jelszómódosítás – azonban időt vesznek igénybe, ahogy a kompromittálódott rendszerek, környezetek újraépítése is. De mindezzel együtt a a MÁK-nál azza számolnak, hogy a hét folyamán helyreállhat Mezőgazdasági és Vidékfejlesztési szakterületen a normál ügymenet.
Sok pénz és hatalmas adatvagyon egy helyen
Habár az incidens kezelése az eddigi információk szerint sikeres volt (bár a román példa alapján még jöhetnek meglepetések), nem szabad elmenni amellett, hogy a magyar gazdaság és pénzügyi rendszer kulcsfontosságú szervezetének rendszereibe jutottak be illetéktelenek egy ismert sérülékenységet kihasználva. A MÁK feladata a többek között költségvetés végrehajtásának támogatása. Emellett egyfajta sajátos állami "bankként" nyújt pénzügyi és befektetési szolgáltatásokat akár magánszemélyeknek is, feladata a közalkalmazotti illetményszámfejtés, de a MÁK folyósítja a nyugdíjakat, a GYES-t, a GYED-et, a különböző családtámogatásokat, sőt az EU-s pályázati pénzeket is. Ezt a munkát az ezres nagyságrendű fizikai és virtuális szerveren futó több száz alkalmazás támogatja.
Az Államkincstár azonban nemcsak a rajta átfolyó hatalmas összegek miatt lehet érdekes célpont a hekkereknek, hanem a szerteágazó tevékenység nyomán felhalmozódott 1,2 petabájtnyi adat is vonzó lehet.
Úgy tudjuk, az utóbbi években jelentős fejlesztések történtek a MÁK ellenálló-képességének, informatikai biztonságának megerősítésére. Néhány éve homogenizálták az eszközparkot és rendundáns szerverklasztert építettek, de más területen is erősítették a biztonságot. Két éve készült el a tartalék DR (disaster recovery) telephely.