A felhőbiztonsági incidensek 60 százalékkal nőttek 2026 első felében

A Wiz szerint 2026 első felében 60 százalékkal nőtt a jelentős felhőbiztonsági incidensek száma az előző fél évhez képest. Az ellátási láncokat érő támadások és a mesterségesintelligencia-infrastruktúrák elleni műveletek is erősödtek.
- A Wiz szerint 60 százalékkal nőtt a jelentős felhőbiztonsági incidensek száma 2025 második feléhez képest.
- Az ellátásilánc-támadások a jelentős esetek 25 százalékát tették ki 2026 első felében.
- A TeamPCP kampánya több száz szervezetet érintett, és a GitHubhoz is elért.
- A JINX-0163 felhőalapú AI-fejlesztési platformból több ezer titkot szerzett meg.
- A Wiz szerint a szervezetek 24 órás várakoztatási szabállyal csökkenthetik a frissen közzétett káros csomagok kockázatát.
Rekordszintre emelkedett a jelentős incidensek száma
A Wiz Research és CIRT csapatai több ezer felhőkörnyezetet érintő fenyegetést követtek nyomon 2026 első felében. A vállalat augusztus 6-i jelentése szerint az ügyfeleknek kiemelt jelentős incidensek száma 60 százalékkal haladta meg 2025 második félévének értékét, és csaknem kétszerese volt 2025 első félévének.
A növekedés egyik fő oka az ellátásilánc-támadások számának több mint kétszeres emelkedése volt. Ezek az incidensek 2025 második felében a jelentős esetek körülbelül 10 százalékát tették ki, 2026 első felében viszont már 25 százalékát. A Wiz szerint egy időszakban TeamPCP, észak-koreai szereplők, valamint legalább három független művelet is támadásokat futtatott az npm, a PyPI, a Composer, a VSCode-bővítmények, a Jenkins-bővítmények és az AUR ellen.
Az új sérülékenységközlések száma nagyjából megduplázódott 2025 második feléhez képest. A Wiz ezt az AI által támogatott sérülékenységkutatás és fegyverezés szélesebb körű gyorsulásával összhangban álló trendként írja le. A mesterségesintelligencia-infrastruktúrákat célzó aktivitás szintén hozzávetőleg kétszeresére nőtt. A vállalat olyan hitelesítés nélküli távoli kódfuttatási sérülékenységeket és hitelesítőadat-szivárgásokat is kiemelt, amelyek a megfigyelt felhőkörnyezetek harmadában jelen lévő eszközöket érintettek.
A TeamPCP kampánya újabb támadásokat táplált
A félév meghatározó eseménye a Wiz szerint a TeamPCP szoftverellátási lánc elleni kampánya volt. A művelet több száz szervezeten haladt keresztül, és a GitHubot is elérte. A GitHub arról számolt be, hogy egy megmérgezett VSCode-bővítmény alkalmazotti hitelesítőadatait kompromittálta, ami jogosulatlan hozzáférést tett lehetővé belső tárolókhoz.
A támadási lánc alapja egy megmérgezett npm-csomag volt, amely fejlesztői hitelesítőadatokat lopott, majd ezekkel felhőkörnyezetekhez fért hozzá. A megszerzett titkokat a következő áldozat kompromittálására használták fel. Az április és május közötti változat először a PyPI-n is megjelent, GitHub Actions CI-beállítási hibákat használt fel build-gyorsítótárak megmérgezésére, és OIDC-tokeneket nyert ki közvetlenül a futtatók memóriájából.
A Wiz szerint a májusi AntV-incidens idején a csoport karbantartói fiókokat vett át, majd több száz csomagba juttatott káros verziókat. Későbbi terheléseit tokenvisszavonásra reagáló adattörlők kísérték. A TeamPCP által ellopott hozzáférések hatása hónapokig fennmaradt: a májusban megszerzett személyes hozzáférési tokeneket hetekkel később más, adatlopásra irányuló behatolásokban is felhasználták.
Május 12-én a TeamPCP közzétette a Shai-Hulud féreg forráskódját a GitHubon, az „A Gift From TeamPCP” üzenettel. Ezután néhány napon belül módosított változatokra épülő kampányok jelentek meg. A Wiz külön megemlíti a Megalodon műveletet, amely több ezer rosszindulatú commitot juttatott nyilvános GitHub-tárolókba, valamint a Miasma kampányt, amely az @redhat-cloud-services npm-névtér több tucat csomagját kompromittálta.
Észak-koreai műveletek és a JINX-0163
A Wiz szerint Észak-Korea 2026 első felében több ellátásilánc-műveletet is végrehajtott. Március végén az axios csomagot tették trójai programot tartalmazóvá, június 17-én pedig egyetlen kompromittált fejlesztői fiókot használtak az @mastra névtérhez kapcsolódó több mint 140 csomag módosítására. A vállalat szerint az axios-akció több ügyfelet érintett, mint a TeamPCP bármely egyedi művelete.
A Wiz 2026-ban kezdte követni a JINX-0163 nevű, felhőközpontú zsarolóbandát. A csoport szolgáltatásfiókokat és IAM-szerepköröket céloz, nem végfelhasználókat. Egy túlzott jogosultságú identitás vagy egy hozzáférhető állapotfájl segítségével képes lehet egy szervezet titkainak teljes leltárát megszerezni. A vállalat szerint a csoport AWS, Azure, GCP, Okta és Snowflake környezetekben is gyorsan képes működni.
Az egyik legsúlyosabb esetben a JINX-0163 egy felhőben üzemeltetett AI-fejlesztési platformot kompromittált. Egyetlen GCP-szolgáltatásfiókból kiindulva több GCP-projektben több ezer titkot szerzett meg, köztük ügyfél-hitelesítőadatokat. A Wiz szerint a műveletek pénzügyi motivációjúak, és zsarolást szolgálnak. Több áldozatot a FulcrumSec néven fellépő szereplő fenyegetett meg, terabájtnyi adat közzétételét helyezve kilátásba.
A védekezésben a csomagok várakoztatása is szerepet kaphat
A Wiz szerint a biztonsági közösség gyorsabb felismerése miatt csökkent az az idő, ameddig egy rosszindulatú csomag letölthető marad. A vállalat úgy látja, hogy ez lehetőséget ad a szervezeteknek úgynevezett „cooldown” szabályok bevezetésére. Ezek alapján a rendszerek nem töltenének le olyan csomagokat, amelyek kevesebb mint 24 órája érhetők el.
A jelentés azt mutatja, hogy egy ellopott fejlesztői vagy szolgáltatásfiók hozzáférése későbbi műveletekben is felhasználható. A felhasználók és szervezetek számára ezért a csomagforrások, a CI-rendszerek, a tokenek és a nem emberi identitások védelme is kiemelt kockázatkezelési területté vált a Wiz értékelése szerint.
Wiz: Cloud Threat Highlights: H1 2026


