A Kiberbiztonsági és Infrastruktúra-biztonsági Ügynökség (CISA) három aktívan kihasznált sérülékenységet vett fel az Ismert Kihasznált Sebezhetőségek (KEV) katalógusába: a Langflow-t, az Apache Tomcat-et és az N-central-t érintő hibákat. A KEV-katalógus kifejezetten azon biztonsági rések megjelölésére szolgál, amelyeket a támadók már élesben is használnak, és ez a legújabb csoport sem kivétel. Tovább fokozza az érdeklődést, hogy a Palo Alto Networks Unit 42 kutatói az egyik kihasználási kampányt egy olyan hackereszközhöz kötötték, amelyet állítólag a DeepSeek hajt – ahhoz a kínai AI-modellhez, amely gyors térnyerése miatt mind legitim, mind rosszindulatú felhasználási esetekben is górcső alá került.

A hétköznapi internetezők számára a KEV-bővítések akár szakmai belügynek is tűnhetnek. Pedig nem azok. Ezek a bejegyzések közvetlenül érintik azokat a szoftvereket, amelyek a weboldalak, távoli felügyeleti eszközök és AI-platformok mögött futnak – pont azokat, amelyekre a vállalkozások és szolgáltatók támaszkodnak az Ön adatainak védelmében. Amikor a támadók még a javítások telepítése előtt kihasználják ezeket a rendszereket, a következmények gyakran azokat sújtják, akiknek az információit e rendszereknek védeniük kellett volna.

Három új bejegyzés a CISA KEV-katalógusában

A CISA által most megjelölt három sérülékenység mindegyike a szoftveres ökoszisztéma más-más szegletében található, és részben ez teszi figyelemre méltóvá ezt a frissítést. A Langflow egy nyílt forráskódú platform, amely AI-ügynök munkafolyamatok építésére szolgál – ez a szoftverkategória robbanásszerű népszerűségre tett szert, ahogy a vállalatok versenyt futva vezetnek be belső AI-eszközöket. Az Apache Tomcat egy széles körben használt webszerver és szervletkonténer, amely számtalan Java-alapú alkalmazás alapját képezi vállalatoknál és kormányzati szerveknél egyaránt. Az N-central egy távfelügyeleti és -kezelési (RMM) platform, amelyet IT-szolgáltatók használnak ügyfélhálózatok távoli adminisztrációjára – ami azt jelenti, hogy egyetlen kompromittált példány potenciálisan számos alacsonyabb szintű szervezetet tehet ki egyszerre.

Szövetségi irányelv alapján a CISA kötelező érvényű műveleti irányelve alá tartozó ügynökségeknek meghatározott határidőn belül javítaniuk kell a KEV-listán szereplő sérülékenységeket, ami jól mutatja, milyen komolyan veszi a kormányzat a megerősített aktív kihasználást. A magánszervezetekre nem vonatkozik ugyanez a mandátum, de a biztonsági csapatok széles körben a KEV-bejegyzéseket erős jelzésként kezelik arra, hogy a javítást azonnal előtérbe helyezzék, ahelyett hogy egy rutinszerű frissítési ciklusra várnának.

Nem ez az első alkalom, hogy a CISA gyorsan lépett egy olyan hiba megjelölésére, amelyet valós támadók már használnak. Az ügynökség Linux root hozzáférési hibájának közzététele az év elején hasonló mintát követett: egy sérülékenységet felfedeztek, fegyverré alakítottak, és rövid időn belül felvettek a KEV-listára, ami aláhúzza, mennyire összesűrűsödött a közzététel és a kihasználás közötti időablak a teljes szoftverellátási láncban.

Egy DeepSeek-alapú hackereszköz lép színre

Ami megkülönbözteti ezt a közzétételi kört, az a Unit 42 megállapítása, miszerint az egyik kihasználási kampányt egy DeepSeek-re épülő AI hackereszköz vezérli. A mesterséges intelligenciával segített támadóeszközök koncepciója nem új, ám egy olyan dokumentált eset, amely egy konkrét KEV-listás kihasználási kampányt egy megnevezett AI-modellhez köt, fontos adatpont. Ez arra utal, hogy az automatizáció – amelyet a támadók a sebezhető rendszerek, például Langflow-példányok felkutatására, fegyverré alakítására és exploitok telepítésére használnak – gyorsan érik.

A gyakorlati következmény a sebesség. Az AI-segítségű eszközök segíthetnek a támadóknak abban, hogy gyorsabban azonosítsák az internetre néző, sérülékeny szoftverpéldányokat – például Langflow-t vagy Tomcat-et –, mint ahogy azt a manuális felderítés valaha is lehetővé tette volna, tovább szűkítve azt az amúgy is szoros időablakot, amely a védők rendelkezésére áll a javításra a kihasználás megkezdése előtt.

Miért számítanak az aktívan kihasznált hibák az adatvédelem szempontjából?

Az infrastrukturális sérülékenységek és a személyes adatok védelme közötti közvetlen kapcsolatot könnyű figyelmen kívül hagyni, ám ez valós. A Tomcat szerverek és az olyan RMM-platformok, mint az N-central, gyakran olyan rendszerek szívében helyezkednek el, amelyek ügyféladatokat – a bejelentkezési adatoktól a pénzügyi nyilvántartásokig – tárolnak vagy továbbítanak. A Langflow-példányokat eközben egyre gyakrabban használják olyan AI-alkalmazások építésére, amelyek érzékeny felhasználói bemeneteket dolgoznak fel, az ügyfélszolgálati lekérdezésektől a belső üzleti adatokig. Egy sikeres távoli kódfuttatás vagy jogosulatlan hozzáférési exploit ezen rendszerek bármelyike ellen lehetővé teheti a támadók számára, hogy megvessék a lábukat, oldalirányban mozogjanak, adatokat szivárogtassanak ki, vagy zsarolóvírust telepítsenek – ezzel egy technikai sérülékenységet olyan adatvédelmi incidenccé változtatva, amely sokkal több embert érint, mint az eredeti célszervezetet.

Mit jelent ez Önnek?

A legtöbb olvasó valószínűleg nem fog személyesen Tomcat-szervert vagy N-central-telepítést javítani, ám e sérülékenységek tovagyűrűző hatásai mégis elérhetik Önt. Ha olyan szolgáltatásokat használ, amelyek érintett platformokra épülnek – legyen szó egy vállalat ügyfélportáljáról, egy AI-alapú támogatási eszközről vagy egy, az Ön szervezete hálózatát kezelő IT-szolgáltatóról –, egy magasabb szintű adatvédelmi incidens az alsóbb szinteken is felfedheti az Ön adatait. Érdemes figyelni az Ön által használt szolgáltatásoktól érkező adatvédelmi incidens-értesítéseket, és az ilyen híreket követő hetekben fokozott óvatossággal kezelni minden váratlan jelszó-visszaállítási kérelmet vagy fióktevékenységi riasztást.

Gyakorlati teendők

Ha Ön IT-infrastruktúrát kezel, helyezze előtérbe a Langflow, Tomcat vagy N-central példányok azonnali javítását, és közvetlenül a CISA KEV-katalógusában ellenőrizze a konkrét bejegyzéseket és a helyreállítási határidőket. Ha általános felhasználó, kísérje figyelemmel az Ön által használt vállalatok adatvédelmi incidens-bejelentéseit, kapcsolja be a többtényezős hitelesítést mindenütt, ahol elérhető, és tekintsen erre emlékeztetőként: a kedvenc szolgáltatásai mögött csendben futó szoftvereknek közvetlen hozzáférési vonaluk van az Ön személyes adataihoz. Ha naprakészen követi az ehhez hasonló KEV-frissítéseket, az egy apró szokás, amely megtérül, amikor a következő aktívan kihasznált sérülékenység a címlapokra kerül.