Miért kerül többe egy rossz jelszó, mint egy új autó?
A legtöbben a zsarolóvírusoknál a váltságdíjtól tartanak, pedig a valódi kár nem ott keletkezik. Egy átfogó kiberbiztonsági elemzés szerint a zsarolóvírusos támadásoknál a helyreállítási költség átlagosan ~540 millió forint*, a cég működésének teljes visszaállítása pedig átlagosan négy hetet vesz igénybe. A legnagyobb veszteség a hetekig tartó működési leállás és a helyreállítás rejtett költségei.
*Azért ekkora ez az összeg, mert célzottan nagyobb méretű, tőkéjű vállaltokat célozzák ilyen támadásokkal, mivel onnan követelhetnek nagyösszegű „váltságdíjat”.
Szakmai munkám során újra és újra szembesülök azzal a tévhittel, hogy a belépési kódok egyszerűsége csupán apró technikai hiányosság. A valóságban egy gyenge adminisztrátori hozzáférés nem technikai hiba, hanem közvetlen, milliós üzleti kockázat. A támadók automatizált eszközökkel másodpercek alatt törik fel a sablonos jelszavakat, a kieső bevételek, a szakértői óradíjak és az adatmentés terhei pedig messze felülmúlják azt a ráfordítást, amit a megelőzés igényelt volna.
Hogyan használják ki a támadók a jelszavak gyengeségeit?
A kiberbűnözők ritkán pazarolnak időt egyetlen fiók manuális feltörésére; ma már automatizált botnetekkel dolgoznak. A Microsoft 2025-ös digitális védelmi jelentése brutális hatékonyságról tanúskodik: a fiókok elleni támadások 97 százaléka jelszószórásos (password spray) módszerrel történik a gyenge és többször felhasznált kódok miatt. Ennél a taktikánál a támadó programok a leggyakoribb jelszavak listáját próbálják ki egyszerre több ezer felhasználói fiókon. Ezzel könnyedén kikerülik a hagyományos fiókzárolási szabályokat, hiszen egyetlen azonosítóra mindössze néhány próbálkozás jut, miközben a gyenge védelemmel ellátott felületeket szinte azonnal áttörik.
A kockázatot a hitelesítési adatok tömeges újrahasznosítása skálázza fel igazán. Több mint 19 milliárd kiszivárgott jelszót megvizsgálva kiderült, hogy az adatok mindössze 6 százaléka volt teljesen egyedi, miközben 94 százalékuk több különböző felületen is ismétlődött. Amikor egyetlen külső szolgáltatás adatbázisa kompromittálódik, a megszerzett belépési párosokkal a támadók azonnal megpróbálnak bejutni a kapcsolódó vállalati rendszerekbe, levelezőkbe és weboldalak adminisztrációs felületeire is.
A WordPress oldalak különleges kockázatai
Képzeljük el egy online szolgáltatás mindennapjait, ahol a csapat hetekig dolgozik egy nagyobb kampány előkészítésén. Az adminisztrációs felülethez kényelmi okokból egyszerű jelszót állítottak be, amit a támadók egyetlen éjszaka alatt feltörtek egy szótáralapú próbálkozással. Mire a tulajdonos reggel belépett volna a vezérlőpultba, a weboldal már kártékony átirányításokat futtatott, és a látogatókat csaló oldalakra terelte. A WordPress sajátos felépítése miatt egy feltört adminisztrátori fiók a teljes weboldal feletti uralmat jelenti, hiszen a támadó közvetlenül módosíthatja a sablonfájlokat, új kártékony bővítményeket telepíthet, vagy akár teljesen kizárhatja a jogos tulajdonosokat a rendszerből.
A WordPress nyílt forráskódú CMS-ként (tartalomkezelő rendszer, részletesebben: Mi a WordPress?) kiszámítható célpont, hiszen egységes adminisztrációs útvonalakkal dolgozik, így a támadó botok pontosan tudják, melyik bejelentkezési űrlapot kell célba venniük. Ha a jogosulatlan belépés sikerül, a támadók azonnal hozzáférnek az adatbázisban tárolt bizalmas ügyféladatokhoz és a szervererőforrásokhoz, ami pillanatok alatt megbénítja a digitális üzletmenetet.
Építs minél erősebb védelmet a fiókjaid köré
A hatékony fiókvédelem alapja a megfelelő jelszó-architektúra. Minden egyes felülethez hosszú, egyedi karaktersorozatot érdemes rendelni, a manuális észben tartás helyett pedig ezt a feladatot egy megbízható jelszókezelő szoftverre kell bízni. A védelmi vonalat a többfaktoros hitelesítés, vagyis az MFA (Multi-Factor Authentication) teszi teljessé, hiszen ez a kiegészítő ellenőrzés a kiszivárgott belépési kódok esetén is képes megállítani az illetéktelen behatolókat.
Hosszúság és egyediség: a rövid szavak helyett használj legalább 12-15 karakteres jelmondatokat, és minden felülethez rendelj külön kifejezést.
Jelszókezelő alkalmazás: a tucatnyi bonyolult belépési kódot egy RoboForm vagy LastPassword szoftver generálja és tárolja, így neked csupán egy mesterjelszót kell fejben tartanod.
Kétfaktoros hitelesítés (2FA): a belépési kód után egy telefonos jóváhagyás kivédi a legtöbb automatizált támadást, még ellopott jelszó esetén is. Ilyen például a Google Authenticator (Hitelesítő) app.
Meghatározott időközönként változtass jelszót és ellenőrizd az adott fiókhoz található email cím elérhetőségét.
Mindig jegyezd fel, ha egy fiókodhoz tartozó jelszót másnak kiadsz (amit amúgy nem lenne szabad). Amint lehet, változasd meg új jelszóra, amit csak Te ismersz.
A modern biztonsági megközelítés felülírja a megszokott rutinokat. A kötelező, 90 napos ciklikus kódváltoztatás helyett a kockázatalapú jelszókezelés ad valódi védelmet. A szakmai irányelvek alapján a periodikus csere gyakran csak gyengébb variációkhoz vezet, ezért a legfontosabb elv, hogy a jelszócserét ne a naptár, hanem egy konkrét gyanús esemény indokolja. A jövőálló rendszerekben emellett a Passkeys technológia, vagyis a kriptográfiai kulcsokon alapuló jelszó nélküli hitelesítés kínál közvetlen megoldást a hagyományos azonosítási gyengeségekre.
A WordPress weboldalad védelme a napi működés és az üzleti stabilitás közvetlen feltétele. Ha a bejelentkezési réteget modern, hardverkulcsos vagy Passkeys (jelszó nélküli, biometrikus azonosítás) technológiára alapozod, a támadási felület drasztikusan lecsökken. Ne várd meg a rendszerek kényszerű leállását: vizsgáld felül az adminisztrátori jogosultságokat még ma.
További kiemelt tanács, hogy mindig csak és kizárólag megbízható WordPress szakembernek adjunk hozzáférést és megbízást. Nagyon sok a silány, kontár munkát készítő WP-s szaki. Sajnos több kárt tud okozni, mint amennyit segíthet.
Gyakori kérdések a jelszavak biztonságáról
Milyen gyakran cseréljem le az adminisztrátori jelszavamat?
A merev, 90 napos csere helyett az eseményalapú megközelítést javaslom. Csak akkor válts jelszót, ha adatszivárgásra gyanakszol, vagy illetéktelen hozzáférést észlelsz. A rutinszerű változtatás ugyanis gyakran csak gyengébb variációkhoz vezet.
Elég egy erős jelszó, vagy kötelező a többfaktoros hitelesítés?
Az erős jelszó önmagában kevés. A Microsoft 2025-ös jelentése szerint a támadások döntő többsége jelszószórásos módszerrel zajlik. A többfaktoros azonosítás (MFA) egy második védelmi vonalat ad, ami még a kiszivárgott kódok esetén is megvédi a fiókodat.
Miért nem biztonságos a böngészőre bízni a jelszavak tárolását?
A beépített böngészős tárolók sérülékenyebbek a célzott kártevőkkel szemben. Ehelyett dedikált jelszókezelő használatát javaslom, amely titkosított adatbázisban őrzi az egyedi karaktersorozatokat, és segít a bonyolult belépési kódok kezelésében.
Hogyan működik a jelszó nélküli belépés, a Passkeys technológia?
A Passkeys kriptográfiai kulcspárokat és biometrikus azonosítást használ a hagyományos kódok helyett. Mivel nincs megadható jelszó, az adathalász oldalak nem tudják ellopni a hitelesítési adataidat, így a támadási felület szinte teljesen lezárul.
Mekkora anyagi kockázatot jelent egy sikeres fiókfeltörés a cégnél?
A támadások gyakran hetekig tartó leállást és súlyos, több száz milliós helyreállítási költséget okoznak. A megfelelő jelszó biztonság és a modern hitelesítési réteg bevezetése közvetlen befektetés a vállalkozásod üzleti stabilitásába.
