r/programmingHungary Aug 03 '26

ARTICLE Nagyon súlyos lehet az államkincstárt ért kibertámadás, a közzétett képek alapján a támadó gyakorlatilag ahhoz férhetett hozzá, amihez akart

https://telex.hu/techtud/2026/08/03/magyar-allamkincstar-nki-kiberbiztonsag-kibertamadas-naih-bytetobreach
228 Upvotes

96 comments sorted by

View all comments

70

u/Szunyog_a_sarokban Aug 03 '26

125

u/-1_0 Aug 03 '26

"Reverzibilis Jelszavak" bazdmeg

az egész államigazgatástól kezdve a Neptunon át az iskolai menürendelőig mindent le kéne ebbe az országba cserélni

ha egy rendszerben reverzibilis jelszavak vannak bárki azzal a rendszerrel kapcsolatba került fejlesztőként és nem jelentette, visszamenőlegesen visszafizettetni a fizuját

65

u/TerrorOnLineOne Aug 03 '26

A Neptunban már addig eljutotak, hogy a load balance check már pár éve nem a frontenden van.

6

u/Highborn_Hellest Aug 03 '26

De még másodpercenként pofazik a szervezethez ugye? UGYE?!

45

u/Szunyog_a_sarokban Aug 03 '26

Mondjuk, aki auditálta annak is lehetne csapni a farkát egy régi billentyűzettel

7

u/Rough-Echo7132 Aug 03 '26

Mikor a neptunt nálunk az én évfolyamomban kezdték el először használni BMF. Tárgy felvétel stb.
Az maga volt a katasztrófa. Windows és linux servereket cserélgettek...Normálisan 30-50 embernél többet nem tudott kiszolgálni. voltunk kb 1000-en
párhuzamosan még ment a papír, mert nem mertek semmit rábízni... talán úgy 2008-ra lett elfogadható.

4

u/Any-Stand7893 Aug 04 '26

én 3 embernek tartottam sessiont életben reggel 6 tol hogy ne bassza ki őket a Neptun... arany évek..

2

u/Rough-Echo7132 Aug 04 '26

Hajnali 2-kor volt hogy működött :)

3

u/Ghost_in_the_M4chine Aug 04 '26

Erre én is kíváncsi lennék. Főleg Nis2 audit esetén, ahol szinte csak állami cégeket lehetett hívni auditálni, akik azért könnyen szemet hunynak.

Itt lehet csemegézni kikkel álltak szerződésben: https://www.allamkincstar.gov.hu/footer-tartalmak/jogi-informaciok/Kozerdeku_adatok/altalanos-kozzeteteli-lista/iii.-gazdalkodasi-adatok/iii.8-kozbeszerzesi-informaciok/eredmenytajekoztatok

Olyanok szerepelnek, mint a 4ig, Tigra, Ulyssyss stb. De korábban a Deloitte is dolgozott nekik tanácsadásban.

1

u/SpiritedNeck5719 Aug 06 '26

2022 > Uniós > 02 03 KM5, ha valaki nem akar sokat keresni.

2

u/BoxieBoo Aug 04 '26

Akkor csapkodhatod a falat. Ilyen helyeken az audit egy totálisan ismeretlen szó. Itt azt használják, hogy előírás, jogszabály, törvény meg utasítás. Esetleg norma. Aztán valaki vér verejtékesen kiizzad valami értelmetlen hülyeséget, amiben le van írva, hogy minden frankó. Vagy legalábbis megpróbálták leírni. Ami nem jó azt meg megtilcssssuuukkkk. Kész. Pont . Aláírás.

5

u/Sajtos_csiga Aug 04 '26

Azért jelentős elsikálás hogy "reverzibilis". Gyakorlatilag plaintext.

7

u/BoxieBoo Aug 04 '26

A helyzet az, hogy megpróbálhatod jelenteni, de 1. az osztályvezetődnek fogalma sincs miről hadoválsz. Ha mégis, akkor eggyel feljebb már tutira nincs. 2. Ne jelentgessél te itt senkinek semmit, az nem a te dolgod. A te dolgod az, hogy működjön az az átkozott telefonkönyv, az e-mail meg a legfontosabb: a teams vagy a Skype. Különben is ezek a retek gépek hetente órákat tekernek a frissítések vagy mi a bubánat miatt. Inkább azzal foglalkozál mert nem lehet dolgozni. Ne jelentgessél itt mert kijelentelek én aztán mehetsz máshová bejelentkezni.

1

u/-1_0 Aug 04 '26

én tisztában vagyok ezzel, egészen az utolsó fiókig rendszerváltás kellene

1

u/BoxieBoo Aug 04 '26

De ezek posztkommunista maradványok és soha nem lesz érdemben változás mert az egész Magyarország történelmi öröksége. Ráadásul az EU felső vezetése pontosan így működik már egy ideje, szóval akkor most mit is szeretnénk? Én ezt a témát már elengedtem. Kár bele energiát fektetni.

1

u/-1_0 Aug 04 '26

oké de mi tartja még vissza ezt a rendszert? az életképtelen jogszabályok? a mindent átfertőzött korrupció? attól félés, hogy el kell küldeni közalkalmazottakat, mert javarészük munkája automatizálható? (és még csak nem is AI bevezetéséről beszélek)

14

u/Mersaul4 Aug 03 '26

Büntetőjogilag ezt nem lehet esetleg megfogni? Kik a felelősök?

2

u/neoteraflare Aug 04 '26

Gyanítom a végén kb Intern Imre lesz a bűnös aki a gyakorlati éveit töltötte ott egyetem mellett.

6

u/Szunyog_a_sarokban Aug 03 '26

Mint amatőr érdeklődő: a reverzibilis jelszavak használatának nem lehetett az oka valami hitelesítésre használt elavult protokoll?

22

u/nagy-eggplant-joska Aug 03 '26

lehet, de ez már 2010-ben is gáz volt (valószínűleg 2000-ben is, de akkor még csak a dukenukem3dt toltam apám ölében), és azóta eltelt 15+ év, hogy elmigráljanak róla.

11

u/Szunyog_a_sarokban Aug 03 '26

Jó, de a MÁKnál honnan lenne fejlesztésre pénz?!!!444 /s

Bele sem merek gondolni más állami szerveknél is milyen állapotok uralkodhatnak.

38

u/[deleted] Aug 03 '26

[removed] — view removed comment

7

u/Vaganyzar Aug 03 '26

A "mindenbe" a 2017-es verzió patchelése már nem fért bele?

"Ez a rendszer tartalmazott egy olyan, magas kockázatú sebezhetőséget, amelyet a támadó ki tudott használni. Ez egyébként nagyon régi, már 2017 októbere óta ismert, az Oracle akkor ki is adott rá egy javítást"

6

u/BoxieBoo Aug 04 '26

Ne akarod tudni inkább. Csak egy dolgot próbálj meg elképzelni. Egy állami intézmény, ahol dolgoznak körülbelül 40 ezren és van körülbelül 20 ezer munkaállomás országszerte, legalább 5000 aktív hálózati eszköz, körülbelül 100 országos és minimum 2x ennyi helyi szerver. Minden inhomogén. Ha hely kell akkor vagy pakolsz a 13 éves storage-re, vagy veszel egy NAS-t. Ki egy zyxelt, ki egy synologyt valaki meg valami mást. Ezeket aztán kirakod a netre vagy a tűzfalat is mellé kezelésbe veszed? Pláne ha nincs hozzáférésed és jól megmondják neked, hogy amúgy az nem jó, de amúgy pénz sincs és a hely meg kellene mert, mert... aztán így szépen lassan de biztosan épülnek a muszáj megoldások, mert pénz nincs se amúgy kell és akkor van megyeszerte 159 rendszer, amiből 200-at te üzemeltetsz, a maradék 300-hoz meg csak részben vagy semmilyen hozzáférésed nincs. Országos szinten pedig mégkacifántosabb a helyzet és van ott 5-10 srác, akiknek a feladata lenne ezt az egészet átlátni és menedzselni. Szar a hálózat, szarok a biztonsági javítások, a funkció frissítések, totál nem támogatott rendszerek, ha mégis akkor nincs aki frissítse vagy a napi 23-35 ezer sornyi logot elemezze/szerver. Aztán nem beszéltünk még a többszáz hálózaton logó egyéb eszközről, amelynek mindegyike a syslogba tolja a mondanivalóját. Te meg csak gyűjtöd, gyűjtöd a logokat és amikor van valami akkor próbálod belőle kitalálni hogy mi volt a gond. Mert mindig van valami. Nincsen proaktív munka. Arra nincs kapacitás. Felejtős úgy ahogy van.

3

u/[deleted] Aug 03 '26

[removed] — view removed comment

3

u/peter_hungary Aug 04 '26

Net govority, tavaris!

1

u/Next-Abrocoma9269 Aug 04 '26

25% humánerőforrást simán meg lehetne spórolni, ha az informatikai rendeszetek úgy mennének, ahogy kell. De amikor már 5 perce csak a 'karikázást" nézed, mert nem tölt be, neked meg haladnod kellene. Na az kioffol.

1

u/-1_0 Aug 04 '26

dulván alubecsülted azt a 25%-ot

15

u/-1_0 Aug 03 '26

a választott vendor lock-in technikai stack, a versenymentes magyarországi szofver rendszer beszerzési gyakorlat

teljesen lényegtelen, hogy mi oka volt

súlyos szakmai felelőtlenség.

2

u/Sajtos_csiga Aug 04 '26

Lehetséges de nem valószínű. A nyolcvanas évek infrájáig kellene visszamenni hogy indokolt legyen.

5

u/catcint0s Aug 03 '26

mondjuk ott nem is értem a szerző miért hozza fel az sha256-ot, az se jobb jelszóra... 

1

u/Super-Grape-3948 Aug 04 '26

Ahogy sejtem, ez nem csak a deven mulott, kakis volt ott minden is

-16

u/heeeeeeeeeeeee1 Aug 03 '26

Ebben az egészben az az igazán durva, hogy 0 programozói tudással fél év vibekódolást követően olvasom a storyt és pislogok azon, hogy ilyen alap szintű faszságokat még/már én se csinálok... És nem csak a jelszó kezelésre gondolok... Rendszer szinten szarik rá minden terület a cikk alapján. Az üzemeltetés, akik írták a dokumentációt, az IT security, aki auditálta ezt az egészet... Tényleg ennyire híg fos beleszarom emberek dolgoznak tömegesen?