2026 májusa ismét megmutatta, hogy a támadók egyre kevésbé támaszkodnak klasszikus vírusokra, és egyre inkább a mindennapi üzleti folyamatokat használják támadási felületként.
A hónap legfontosabb trendjei:
- adathalászat (phishing)
- hitelesítő adatok lopása
- OTP-kódok eltérítése
- fileless támadások
- távoli hozzáférés telepítése
- böngészőalapú adathalászat
- legitim weboldalak kompromittálása
1. Hamis meghívók és események
A támadók eseménymeghívásoknak látszó e-maileket küldtek.
A felhasználó:
- megnyitotta a meghívót,
- bejelentkezett,
- megadta az MFA vagy OTP kódját,
- esetenként távoli hozzáférési szoftvert telepített.
Kockázat
- fiókátvétel
- e-mail kompromittálás
- BEC (Business Email Compromise)
- belső rendszerekhez való hozzáférés
2. Agent Tesla kampányok
Az ismert:
Agent Tesla
ismét aktív volt.
A támadók:
- számlákat
- megrendeléseket
- bérszámfejtési dokumentumokat
- beszerzési iratokat
használtak csaliként.
Cél
Az alábbiak megszerzése:
- Outlook jelszavak
- FTP hitelesítő adatok
- böngészőben tárolt jelszavak
- e-mail hozzáférések
Érintett területek
- pénzügy
- HR
- beszerzés
- könyvelés
3. Kompromittált üzleti weboldalak
A támadók nem saját weboldalakat építettek.
Meglévő legitim B2B weboldalakat törtek fel.
A látogatók számára a webhely teljesen normálisnak tűnt.
A háttérben azonban:
- PowerShell futott
- memóriában futó kártevő töltődött le
- C2 kommunikáció indult
Miért veszélyes?
A felhasználó:
- nem tölt le fájlt
- nem nyit meg mellékletet
- csak böngészik
A fertőzés mégis megtörténhet.
4. OTP-adathalászat
A hónap egyik legveszélyesebb trendje.
A támadók:
- megszerezték a jelszót
- valós időben elkérték az OTP kódot
- azonnal felhasználták
Fontos tanulság
Az MFA önmagában nem jelent teljes védelmet.
A valós idejű OTP-eltérítés képes megkerülni azt.
5. Hamis Word Online dokumentumok
A felhasználó úgy hitte:
- Word Online dokumentumot nyit meg
- OneDrive fájlt néz meg
Valójában:
- telepítő indult
- távoli hozzáférési eszköz került fel
Leggyakrabban:
- ScreenConnect
vagy hasonló RMM (Remote Monitoring and Management) eszköz.
Következmény
A támadó:
- ugyanúgy beléphet a gépre,
- mint egy rendszergazda.
6. BlobPhish
A hónap egyik legérdekesebb új technikája.
A phishing oldal:
nem egy weboldalról töltődik le.
A böngésző:
- memóriában generálja
- Blob objektumok segítségével
Így sok hagyományos:
- URL-szűrő
- webszűrő
- proxy
nem látja a valódi phishing oldalt.
Célpontok
- Microsoft 365
- webmail szolgáltatások
- banki oldalak
A legfontosabb tanulság CISO-k és DPO-k számára
A 2026-os támadások közös jellemzője:
nem sérülékenységet támadnak először, hanem üzleti folyamatokat.
A támadók:
- meghívót küldenek
- dokumentumot küldenek
- banki oldalt másolnak
- OTP-t kérnek
- ismert weboldalt kompromittálnak
Minden teljesen hétköznapinak tűnik.
Mit érdemes ellenőrizni a szervezeteknél?
Technikai oldal
✅ MFA minden kritikus rendszerhez
✅ EDR/XDR használata
✅ PowerShell naplózás
✅ RMM eszközök nyilvántartása
✅ DNS és proxy naplózás
✅ böngészőbiztonsági szabályok
Szervezeti oldal
✅ rendszeres phishing oktatás
✅ OTP-kódok kezelésének oktatása
✅ beszállítói e-mailek fokozott ellenőrzése
✅ pénzügyi folyamatok kétlépcsős jóváhagyása
✅ incidenskezelési gyakorlatok
Összegzés
2026 májusában a legnagyobb veszélyt nem a klasszikus zsarolóvírusok jelentették, hanem a:
- hitelesítő adatlopás,
- OTP-eltérítés,
- böngészőalapú támadások,
- fileless technikák,
- távoli hozzáférési eszközök visszaélésszerű használata.
A támadók célja egyre kevésbé a gépek titkosítása, és egyre inkább:
a felhasználói fiókok, felhőszolgáltatások és üzleti folyamatok feletti kontroll megszerzése.





