A bizalom lett a kiber támadások új célpontja a Darktrace szerint

A támadók 2026 első felében egyre kevésbé a biztonsági kontrollok megkerülésére, inkább a megbízhatónak tekintett identitások, szolgáltatások és infrastruktúrák kihasználására építettek a Darktrace elemzése szerint. Az identitáslopás, a beszállítói láncok támadásai, a SaaS-szolgáltatások visszaélésszerű használata és az AI által gyorsított műveletek egyaránt ezt a trendet erősítették.
- A Darktrace szerint a támadók egyre inkább megbízható identitásokat és szolgáltatásokat használnak ki.
- 2026 első felében az adathalász levelek 67 százaléka átment a DMARC-ellenőrzésen.
- A felhő és a SaaS-platformok a támadók működési környezetévé váltak.
- Az AI-szolgáltatások észleléseinek száma telepítésenként 13 százalékkal nőtt.
- A Darktrace 16 milliónál több AI-szolgáltatásészlelést mért 2026 első felében.
A hiteles hozzáférés vált elsődleges támadási úttá
A Darktrace 2026 első feléről szóló fenyegetési jelentése szerint az identitás továbbra is központi szerepet játszik, de a kockázat már túlmutat a felhasználói fiókokon. Az e-mail-hitelesítés, a felhőjogosultságok, a szoftverellátási láncok, az AI-átjárók, a távoli adminisztrációs eszközök és a nem emberi identitások is a támadók célpontjává váltak.
A vállalat kutatói egy React2Shell honeypotot kevesebb mint két órával a telepítés után kompromittáltnak találtak. Ez a példa a támadások sebességét mutatja, miközben a változás lényege a Darktrace szerint az, hogy a bűnözők egyre gyakrabban hitelesített csatornákon, megbízható szolgáltatásokon és jogosult fiókokon keresztül működnek.
Az e-mailes adathalászatnál a minőség egyre fontosabbá vált. 2026 első felében az adathalász levelek 67 százaléka átment a DMARC-ellenőrzésen. A VIP-felhasználókat a kampányok 25,8 százalékában célozták, az üzenetek 37 százaléka pedig nagy mennyiségű szöveget tartalmazott, szemben a 2025 első felében mért 32 százalékkal. Az üzenetek 39 százalékában új szociális manipulációs módszerek jelentek meg.
A beszállítói láncokban a jogos infrastruktúra ellen fordult
A jelentés szerint március és április eseményei is azt mutatták, hogy a bizalom beszállítói láncbeli sérülékenységgé vált. Az Axios elleni támadás egy széles körben használt karbantartóba vetett bizalomra épített, a Trivy-kampány pedig megbízható CI/CD-infrastruktúrát, kiadási csomagokat és konténerképeket használt fel rosszindulatú kód terjesztésére.
Egy február és március között zajló kampányban a Hola VPN használata közben töltődtek le rosszindulatú hasznos terhek. A Darktrace fenyegetéskutató csapata több ügyfélnél ismétlődő rendellenes viselkedés alapján azonosította az ehhez kapcsolódó aktivitást, még a nyilvános figyelmeztetés kiadása előtt. A támadók emellett legitim blokklánc-infrastruktúrát is felhasználtak információlopó programok, köztük az AMOS és a Phexia terjesztésére.
A kihívás így a Darktrace szerint egyre kevésbé az ismerten rosszindulatú infrastruktúra azonosítása. A védelemnek azt is fel kell ismernie, amikor egy legitim szolgáltatás kezd káros módon viselkedni.
A felhő és az AI már a támadások működési terepe
Májusban és júniusban a Darktrace olyan tevékenységeket figyelt meg, amelyekben az eszközregisztráció, a felhőből történő adatlopás, a SaaS-szolgáltatások visszaélésszerű használata, az RDP kiterjesztése és a távoli menedzsmenteszközök is szerepet kaptak. Egy kompromittált SaaS-fiók egyetlen esetben e-mailes, SaaS- és hálózati aktivitást indított el, köztük postafiókszabályok módosítását, adathalászat terjesztését és gyanús infrastruktúrához való kapcsolódást. Az egyes jelek külön-külön nem voltak döntőek, együtt azonban egyértelmű behatolást jeleztek.
Az AI-szolgáltatások észleléseinek száma telepítésenként 13 százalékkal nőtt 2026 első felében, és meghaladta a 16 milliót. Egy tipikus szervezet eközben hét különböző AI-szolgáltatóval lép kapcsolatba. A Darktrace az AI-t támadási gyorsítóként és támadási felületként is vizsgálta: kutatói olyan, AI által generált kártevőt azonosítottak, amely React2Shell-kihasználást hajtott végre, egy másik esetben pedig egy kompromittált LLM-proxy szolgált további AI-szolgáltatások felé vezető lépcsőként.
A vállalat gyakorlati tanulsága szerint az AI-átjárókat, proxykat és modellvégpontokat érdemes éles felhőalapú munkaterhelésként kezelni, mivel a támadók már ilyen célpontként tekintenek rájuk. A védekezés alapja a Darktrace szerint a környezet és a viselkedés összefüggéseinek elemzése marad.
Darktrace: Why Trust is the New Attack Surface: Mid-Year Threat Update 2026


