A Magyar Conquest
Gyorselemzés az MVH és az Államkincstár elleni kibertámadásról
A DarkForums fórumon 2026. augusztusának első hétvégéjén bukkant fel egy új bejegyzés, amelynek címe: The Magyar Conquest. A ByteToBreach csoport eladásra kínál egy adathalmazt, amely alapján megállapítható, hogy a magyar állami szektor egyik legfontosabb szereplője, az Államkincstár infrastruktúrája került feltörésre. A támadás egy komplex láncolatot követett, amely a WebLogic RCE-től kezdve az Active Directory kihasználásán át az Oracle adatbázisok jelszavainak tömeges dekódolásáig tartott.
A belépés: WebLogic RCE és az első láb
A támadás kiindulópontja egy esb[.]mvh[.]allamkincstat[.]gov[.]hu címen futó webkiszolgáló volt. A szerver a CVE-2017-10271 (WebLogic RCE) sebezhetőséggel futott, ezt használták ki a támadók, akik egy SOAP envelope segyítségével egy olyan Python kódot küldtek, amely reverse shell-t nyitott (python -c ‘import socket...), így kaptak parancssori hozzáférést a szerverhez. Bár ez a gép nem éles környezet, jó ugródeszkának bizonyult a további támadásokhoz, mozgásokhoz.
Active Directory és trustok feltérképezése
A kezdeti shellből a támadók eljutottak az Active Directory (AD) környezetbe. A BloodHound eszköz segítségével feltérképezték a megbizható domén kapcsolatokat, trustokat, amelyek kulcsszerepet játszottak a hálózatban.
Inter-forest Trust: Kiderült, hogy az MVH és az Államkincstár között teljes bizalmi kapcsolat (Full Trust) létezik.
Foreign Principals: A támadók olyan felhasználókat kerestek, amelyeknek a jogosultsága átnyúlik mindkét doménbe. Egy ilyen foreign principal segítségével az MVH oldaláról beléptek az Államkincstár hálózatába is.
Régi jelszavak: A naplófájlokban (early history entries) találtak egy régi adminisztrációs bejegyzést, amelyből kiderült, hogy az egyik felhasználó teljes AD admin jogokkal rendelkezett.
Az Oracle Identity Manager (OIM) és a jelszókezelés
A támadás egyik legérdekesebb fázisa az Oracle Identity Manager adatbázisának feltörése volt. A DBeaver segítségével csatlakoztak az IDM adatbázishoz.
Reverzibilis Jelszavak: Kiderült, hogy a felhasználók jelszavai nem hash-elve (pl. SHA256), hanem base64 blob formátumban tárolódtak, ami visszafejthető volt.
Tömeges Dekódolás: Mivel a jelszavak könnyen dekódolhatók voltak, a támadók nem végeztek brute-force támadást, hanem egyszerűen lekérték és átalakították az összes felhasználó adatát. Ez hatalmas mennyiségű érvényes felhasználónév-jelszó párost eredményezett, beleértve a kisvállalati portálokat is.
Virtualizáció: vCenter és Symantec Bypass
A hálózat gerincét a VMware infrastruktúra adta. A támadók hozzáfértek a vCenterhez, ahol több mint 116 virtuális gépet találtak, plusz további gépeket az ESXi hostokon.
Symantec Endpoint Protection (SEP): A környezetben futó Symantec védelem blokkolta ugyan a kimenő kommunikációt és a named pipe-okat, ami nehezítette a jelszavak lopását, de
Bypass Stratégia: a támadók felismerték, hogy a bináris letiltása és újraindulása rövid ablakot nyitott, így a védtelen időablakban futtatták le a szükséges utasításokat, így kerülve el a detektálást.
Adatstratégia: Titkosítás és adatmásolás (Exfiltration)
A támadás végcélja kétirányú volt:
Ransomware: A kisebb vállalati adattárolók (small corporate storages) gyors titkosítása, amelyek nem tartalmaztak VM-eket, de fontos fájlokat őriztek.
Adatkivitel: Az Államkincstár megtalált és elérhatő kritikus adatbázisainak lassú kimentése. (A képernyőképeken sok olyan tároló is látható, amik tartalmaznak fontos állami adathalmazokat.)
A Magyar Conquest eset rávilágít arra, hogy egy gyengébb ponton szerzett belépés hogyan vezethet el a fő célig. A bizalmi kapcsolatok (trusts) és az Oracle adatbázisokban tárolt visszafordítható jelszavak kihasználása tette lehetővé, hogy a ByteToBreach csoport szinte korlátlan hozzáférést szerezzen a magyar állami pénzügyek egyik legfontosabb rendszeréhez.


