Amikor az AI a támadók kezébe kerül
Az AI nem csak védekezésre gyorsít: a KKV-knak most a jogosultságok, a hozzáférések és az adminfolyamatok átnézése a legfontosabb.
Mi történt
Az Anthropic 2026. szeptember 12-én, a BankInfoSecurity.com beszámolója szerint új fenyegetési jelentést tett közzé arról, hogy az AI-modellek a kevésbé képzett támadóknak is segíthetnek összetett műveletek végrehajtásában. A cég több, visszaélésre utaló próbálkozást is azonosított, amelyeknél az AI nem egyszerű beszélgetésre, hanem támadási folyamatok automatizálására szolgált.
Mit jelent ez egy magyar KKV-nak
A magyar KKV vezetőjének ebből nem az a legfontosabb tanulság, hogy „a világban nő a kiberveszély” — ezt eddig is tudtuk. A valódi üzenet az, hogy a támadói küszöb tovább csökken: amit korábban egy közepesen felkészült, sok időt és manuális munkát igénylő csapat tudott csak végigvinni, azt ma egy kisebb, kevésbé profi szereplő is össze tudja rakni AI-támogatással. Ez a gyakorlatban azt jelenti, hogy több lesz a „jól összerakott, de nem feltétlenül technikailag zseniális” támadás: hitelesebb phishing, célzottabb csalási kísérlet, gyorsabb adatszivárgási próbálkozás, ügyesebb hamisítás.
Magyarországon ez azért különösen fontos, mert sok KKV működése még mindig erősen e-mail- és Excel-központú, sok kézi jóváhagyással, sok átküldött fájllal, sok szétszórt információval. Egy ilyen környezetben a támadónak nem kell „feltörnie” minden rendszert. Elég lehet, ha rávesz valakit egy hamis számla kifizetésére, egy jogosultság megosztására, egy dokumentum továbbküldésére vagy egy belső admin felület rossz helyre irányítására. Az AI itt nem varázspálca, hanem gyorsító: gyorsabban készülnek el a megtévesztő levelek, a megtévesztő dokumentumok, a hamis ügyfél- vagy partnerprofilok, és a támadó hamarabb tud tömegesen próbálkozni.
A magyar KKV-k többségénél a legnagyobb kockázat nem feltétlenül a klasszikus „rendszerfeltörés”, hanem a folyamatok meghekkelése. Ha a beszerzési igények e-mailben jönnek, ha az ajánlatok több verzióban keringenek, ha a számlák jóváhagyása nem visszakövethető, ha a partneradatok több helyen eltérnek, akkor az AI-val támogatott támadó nem technikai bravúrral, hanem szervezeti rendetlenséggel fog nyerni. Ezért a hír valójában nem csak kiberbiztonsági, hanem folyamatbiztonsági figyelmeztetés is.
Az is fontos, hogy a támadók ma már nem feltétlenül egyetlen nagy eszközzel dolgoznak, hanem több lépésre bontott, részben automatizált munkafolyamatokkal. Ezt egy KKV úgy érzi meg, hogy a csalási próbálkozások kevésbé lesznek „kilógóak”. Nem biztos, hogy rossz magyarsággal írt levél érkezik; lehet, hogy tökéletesen formázott, a céged belső működését utánzó üzenet jön, valósnak tűnő csatolmánnyal, logikusnak látszó sürgetéssel. Az AI miatt a támadók gyorsabban tudnak tesztelni, javítani és újrapróbálkozni.
Neked vezetőként ezért nem az a kérdés, hogy van-e „AI-támadás” a céged ellen, hanem az, hogy a céged folyamatai mennyire ellenállók akkor is, ha a támadó nagyon meggyőző. Egy jól szabályozott, digitalizált folyamatban sokkal könnyebb kiszúrni az eltérést: ki kérte, ki hagyta jóvá, mikor változott, mihez képest eltérő a kérés. Egy kézi, e-mailes, Excelben vezetett működésben viszont ezek a nyomok könnyen elvesznek. Ilyenkor a támadó nem a technikát, hanem a bizonytalanságot használja ki.
A hír üzenete tehát nem az, hogy minden magyar KKV-t közvetlenül célba vesznek ugyanilyen eszközökkel. Inkább az, hogy a támadások tömegesebbé, személyre szabottabbá és olcsóbban skálázhatóvá válnak. Emiatt a „mi kicsik vagyunk, minket nem érint” hozzáállás még veszélyesebb lehet, mint korábban. A kisebb cégek gyakran kevésbé védettek, miközben pont ugyanazokat az üzleti folyamatokat használják, amelyekre egy támadó rá tud ülni: számlázás, beszerzés, ügyfélkommunikáció, szerződéskezelés, belső jóváhagyások.
Külön figyelmet érdemel az, hogy az AI nem csak külső támadásnál jelent kockázatot, hanem belső visszaélésnél is. Ha egy munkatárs vagy külső partner hozzáférése túl széles, az AI segíthet neki gyorsabban adatot keresni, összekapcsolni, exportálni vagy rendszerek között mozgatni. Magyar KKV-knál ez sokszor azért fájdalmas, mert a jogosultságok történelmileg „ráépültek” a működésre: mindenki megkapta, ami egyszer kellett neki, és azóta is nála maradt. Az AI-val támogatott visszaélésnél ez már nem apró adminisztrációs hiba, hanem komoly kockázat.
A másik oldalon viszont van egy jó hír is: ugyanaz a digitalizáció, ami a támadóknak adhat eszközt, a védekezést is erősítheti. Ha a cégedben a bejövő kérések, dokumentumok, jóváhagyások és riportok strukturáltan futnak, akkor az eltérések is hamarabb látszanak. Éppen ezért a mostani helyzetben különösen értékesek azok a megoldások, amelyek csökkentik a kézi másolgatást, központi nyomot hagynak a döntésekről, és egységesítik a belső adatáramlást. Ilyen szemmel érdemes ránézni például a riportok kézi másolgatás nélküli készítésére vagy a bejövő dokumentumok feldolgozásának gyorsítására.
Nem kell azonban mindent AI-val védeni vagy minden folyamatot azonnal átépíteni. Sok magyar KKV-nál a legnagyobb biztonsági nyereség nem új technológiából, hanem a rendbetett alapokból jön: ki fér hozzá mihez, hol történik jóváhagyás, mi az elfogadott csatorna, hogyan ellenőrzöd a számlát, a szerződést, a partneradatot, a belső igényt. Ha ezek nincsenek tisztán leírva és rendszerbe szervezve, akkor az AI-val gyorsított támadások ellen is gyenge marad a cég.
Mit csinálj vele
Először is nézd meg a legsebezhetőbb üzleti folyamataidat: számlabefogadás, beszerzés, szerződéskezelés, partneradat-módosítás, ügyfélkommunikáció, belső jóváhagyás. Kérdezd meg magadtól: hol lehet egy hamis vagy megtévesztő kérésből tényleges pénzügyi vagy adatvesztési kár? Hol elég egy e-mail ahhoz, hogy valaki rossz döntést hozzon?
Másodszor ellenőrizd a jogosultságokat. Nem azt, hogy „van-e valakinek hozzáférése”, hanem azt, hogy tényleg szüksége van-e rá. A túl széles hozzáférés ma már nemcsak kényelmi, hanem kockázati kérdés. Különösen figyelj a külsősök, volt munkatársak, ideiglenes szerepkörök és közös postafiókok jogosultságaira.
Harmadszor vezesd vissza a kritikus döntéseket rendszerbe. Ha a jóváhagyás e-mailben történik, az legyen kivétel, ne alap. Ha lehet, legyen központi nyoma annak, ki mit kért, ki mit hagyott jóvá, mikor és milyen melléklettel. Ez nem csak ellenőrzésre jó: vitás helyzetben is ez menti meg a céget.
Negyedszer erősítsd meg a bejövő kérések ellenőrzését. Egy számlamódosítás, bankszámlaszám-változás, sürgős utalási kérés vagy új partneradat mindig legyen külön ellenőrzési ponton. Itt a szabályalapú automatizálás sokszor többet ér, mint az „okos” megoldás: ha egy kérés nem felel meg a mintának, menjen kivételkezelésbe. Erről hasznos lehet átgondolni, mikor érdemes szabályalapú automatizálást AI helyett használni.
Ötödször beszélj a csapatoddal a csalási mintákról, de röviden és gyakorlatiasan. Nem kell kibervédelmi előadássá alakítani a meetinget. Elég, ha mindenki tudja: milyen csatornán érkezik hivatalos kérés, mikor kell telefonon visszaigazolni, és mit nem szabad azonnal teljesíteni. A legtöbb támadás ott csúszik el, ahol a belső fegyelem következetes.
Végül döntsd el, melyik adminfolyamatod érett arra, hogy digitalizáld. Minél kevesebb a kézi másolás, a szétszórt Excel és az e-mailben elvesző jóváhagyás, annál kisebb felületen tud egy AI-val támogatott támadó hibát kihasználni. Ha szeretnéd átnézni, nálad hol vannak ezek a kockázati pontok, a codemesh ingyenes konzultációval és a Digitalizációs felmérés oldalán segítünk felmérni, mely folyamatokat érdemes először rendbe tenni.
Ismerős a probléma? Nézzük meg, mit érdemes nálatok elsőként rendszerbe tenni.
Egy rövid, kötelezettség nélküli beszélgetés — vagy ha előbb magadtól néznél körül, töltsd ki az ingyenes felmérést.