kiberbiztonság

Feltörték a Microsoft X-fiókját – és ez pont azt mutatja meg, miért nem véd a pipa

Feltörték a Microsoft X-fiókját – és ez pont azt mutatja meg, miért nem véd a pipa

2026. október 2-án, csütörtökön a Microsoft hivatalos X-fiókja – a cég 13 millió követős, pipás profilja – elkezdett egy kriptovalutát népszerűsíteni. A profilkép Clippyre, a régi Office gemkapocs-segédjére változott, a fiók pedig egy „$Clippy” nevű token mögé állt be.

A bejegyzések körülbelül harminc percig voltak kint. Ennyi idő elég: ebben a félórában minden olvasó számára úgy nézett ki, hogy a hír a Microsofttól jön, mert technikailag pontosan onnan jött.

Az átverésben egyetlen új elem volt: a feladó. Alább végigvesszük, mi történt pontosan, aztán a hasznos részt – hogyan működik ez a csalásminta, és mi véd meg tőle.

Sose másolj be parancsot: az átverés, amiben te fertőzöd meg a saját géped

Sose másolj be parancsot: az átverés, amiben te fertőzöd meg a saját géped

Van egy támadás, amit semmilyen vírusirtó nem tud megbízhatóan megállítani, mert nem tartalmaz sem sérülékenységet, sem letöltött fájlt. Egyszerűen megkéri a felhasználót, hogy fertőzze meg saját magát – és ez döbbenetesen jól működik.

A módszer neve ClickFix. Egy weboldalon megjelenik egy „Nem vagyok robot” ellenőrzés vagy egy hibaüzenet, alatta három lépéssel: nyomd meg a Windows és az R billentyűt, nyomj Ctrl+V-t, majd Entert. Aki végigcsinálja, az a saját kezével indít el egy parancsot, ami letölti és lefuttatja a kártevőt.

Ez nem elméleti veszély. Egy szeptember eleji kutatás szerint több mint 5400 feltört weboldal szolgálja ki éppen ezt a támadást, naponta több százuk aktívan. Az ESET mérése szerint az esetszám egy év alatt megduplázódott. Ebben a cikkben végigvesszük, hogyan néz ki, miért működik, miről lehet felismerni – és mit tegyél, ha már bemásoltad.

Megvették a bővítményt, aztán elkezdett jelszót lopni – 19 ilyen esetet kaptak el

Megvették a bővítményt, aztán elkezdett jelszót lopni – 19 ilyen esetet kaptak el

A képlet egyszerű, és pont ezért ijesztő. Keresel egy böngészőbővítményt, amit tízezren használnak, jó értékelései vannak, és évek óta hibátlanul működik. Megveszed a fejlesztőjétől – az ár egy ekkora bővítménynél kétezer dollár alatt van. Aztán kiadsz hozzá egy frissítést.

A Chrome alapértelmezés szerint magától frissíti a bővítményeket. Nincs kérdés, nincs értesítés, és új engedélyt sem kell kérni, mert a régi bővítmény már úgyis megkapta a jogot arra, hogy minden oldalon mindent lásson. A tízezer felhasználó másnap reggel ugyanazt a bővítményt használja tovább – csak az már jelszavakat és kriptotárcákat lop.

A Socket biztonsági cég augusztus 27-én 19 ilyen bővítményt tett közzé: tizennyolcat a Chrome, egyet az Edge boltjából. Az alábbiakban ott a teljes lista az azonosítókkal, és az is, hogy mit tegyél, ha valamelyiket megtalálod magadnál.

Android 17: eltűnik a szolgáltatód elől, hogy milyen oldalakra mész

Android 17: eltűnik a szolgáltatód elől, hogy milyen oldalakra mész

Ha valaha felmerült benned, hogy vajon a mobilszolgáltatód látja-e, milyen oldalakat nyitogatsz a telefonodon, a válasz eddig az volt, hogy nagyrészt igen. Nem azt látta, mit írsz vagy mit olvasol – azt a titkosítás elrejti –, de azt igen, hogy melyik oldalhoz kapcsolódsz. Ez most változik: a Google augusztus 27-én bejelentette az Android 17 négy új hálózati védelmét, és az egyik pont ezt a rést zárja be. Egy másik azt akadályozza meg, hogy az alkalmazások engedély nélkül feltérképezzék az otthoni hálózatodat, egy harmadik pedig a hamis bázisállomásokkal küldött csaló SMS-ek ellen véd. Végigvesszük, mit oldanak meg ezek valójában, mi az, amit nem, és mutatunk egy beállítást, amit már ma bekapcsolhatsz – régebbi Androidon is.

737 hamis VPN-bővítményt találtak a Chrome-ban – így ellenőrizd, hogy érintett vagy-e

737 hamis VPN-bővítményt találtak a Chrome-ban – így ellenőrizd, hogy érintett vagy-e

Van egy különösen kellemetlen fajtája az internetes átverésnek: amikor pont az a program árul el, amit a védelmed érdekében telepítettél. Most éppen ez történt. Egy biztonsági kutatócsapat 737 hamis VPN-bővítményt talált a Chrome bővítménytárában, összesen több mint 75 ezer telepítéssel. Ezek jó része ismert, valódi márkák – a NordVPN, a Proton VPN, a Surfshark és társaik – nevében adta ki magát, közben viszont a böngésződ teljes forgalmát idegen szerveren keresztül terelte. Ebben a cikkben leírjuk, pontosan mi történt, mit láthattak és mit nem, hogyan ellenőrizd két perc alatt, hogy érintett vagy-e, és hogy miért nem az a megoldás, hogy egy másik ingyenes bővítményt telepítesz helyette.

Banki csalások 2026: így veszik rá a magyar ügyfeleket, hogy maguk utalják el a pénzüket

Banki csalások 2026: így veszik rá a magyar ügyfeleket, hogy maguk utalják el a pénzüket

Az elmúlt hónapokban látványosan megváltozott, hogyan tűnik el pénz a magyar bankszámlákról. A csalók többsége már nem a bank rendszerét próbálja feltörni, mert nem kell: sokkal egyszerűbb rávenni a számla tulajdonosát, hogy ő maga indítsa el az utalást. Az MNB júliusban külön figyelmeztetést adott ki egy olyan módszerre, amely már a Magyar Államkincstárnál tartott megtakarításokat is célozza, augusztusban pedig újabb adathalász levélhullám indult banki arculattal. Ez a cikk végigveszi, mik a jelenleg futó módszerek, milyen mondatokról ismerhetők fel percek alatt, mit kell tenned az első órában, ha bedőltél, és hogy jogilag mikor van esélyed visszakapni a pénzt – mert ebben van egy fontos különbség, amit sokan csak utólag értenek meg.

Új WhatsApp-funkció szűri az átveréseket – de addig is ezt a hat csalást ismerd fel

Új WhatsApp-funkció szűri az átveréseket – de addig is ezt a hat csalást ismerd fel

A Meta augusztus 12-én bemutatta a WhatsApp új funkcióját, amely figyelmeztet, ha egy ismeretlen szám gyanús, csalásra utaló üzenetet küld – méghozzá úgy, hogy közben egyetlen üzeneted sem hagyja el a telefonodat. A megoldás technikailag elegáns, csak épp egyelőre nem kapod meg: zárt tesztről van szó, és a Meta egyetlen országot sem nevezett meg. A jó hír, hogy amíg megérkezik, van néhány beállítás, ami már ma véd, és van néhány felismerhető minta, ami minden magyar átverésben ugyanaz. Ezeket vesszük végig.

Friss Notepad++ sebezhetőség: három hiba, egy kódfuttatás — frissíts 8.9.6.1-re

Friss Notepad++ sebezhetőség: három hiba, egy kódfuttatás — frissíts 8.9.6.1-re

2026. május 26-án a Notepad++ fejlesztői kiadták a 8.9.6.1-es verziót, amely egyszerre három frissen nyilvánosságra hozott biztonsági hibát foltoz be a népszerű, ingyenes szövegszerkesztőben. A legsúlyosabb hiba lehetővé teszi, hogy egy támadó a szerkesztő saját beállításfájljain keresztül tetszőleges kódot futtasson az áldozat gépén. Összeszedtük, mit tudunk biztosan a hibákról, kit érintenek, mennyire valós a kockázat — és hogyan védekezz pár perc alatt.

Hogyan védjük meg PC-nket a 2026-os zsarolóvírusoktól — lépésről lépésre útmutató otthoni és kisirodai felhasználóknak

Hogyan védjük meg PC-nket a 2026-os zsarolóvírusoktól — lépésről lépésre útmutató otthoni és kisirodai felhasználóknak

2026-ban a zsarolóvírus már nem csak nagyvállalati probléma: a támadások egy része kifejezetten otthoni Windows-felhasználókat és kisvállalkozásokat céloz, mert ott találja a legkevésbé felkészült rendszereket. A Check Point Q1 2026-os jelentése szerint az ismert csoportok 2 122 áldozatot tettek közzé adatlopási oldalaikon az év első három hónapjában, és a tíz legaktívabb banda már a támadások 71%-áért felel — ez a piac konszolidálódását jelzi, nem a fenyegetés mérséklődését. Ebben az átfogó útmutatóban végigvesszük, hogyan dolgoznak a támadók 2026-ban, és lépésről lépésre megmutatjuk, milyen reálisan kivitelezhető védelmi rétegekkel csökkenthető a kockázat egy átlagos otthoni vagy SOHO környezetben.