„Az ENISA 2026-os kiberfenyegetettségi jelentése megerősíti, hogy a digitális függőségek növelik a támadási felületet. A kiberbiztonsági események hatékony megelőzése és hatásaik mérséklése ezért fokozott éberséget kíván.
Az Európai Unió kiberfenyegetettségi környezetét továbbra is több, visszatérő fenyegetés együttesen alakítja. A főbb megállapítások:
- A zsarolóvírusos támadások rövid távon továbbra is a legsúlyosabb hatású eseménytípusnak számítanak.
- A geopolitikai fejlemények továbbra is befolyásolják az EU-t érintő kibertevékenységet: a hacktivisták (politikai vagy ideológiai célú, kibertámadási módszereket alkalmazó aktivizmus) által indított túlterheléses támadások (DDoS) alapvető fontosságú szervezeteket vesznek célba.
- Változatlanul a közigazgatás a leggyakrabban támadott ágazat.
- Az uniós szervezeteknek várhatóan továbbra is számolniuk kell a kiberbűnözés, a kiberkémkedés és a geopolitikai fejlemények által ösztönzött hacktivista tevékenység együttes jelenlétével.
- A feltörekvő MI-modelleket várhatóan egyre gyakrabban használják majd rosszindulatú műveletek támogatására.
A fenyegetési környezet és a mögötte álló folyamatok megértéséhez az ENISA a jelentés új kiadásában a 2025. január 1. és december 31. között megfigyelt incidenseket és eseményeket gyűjtötte össze és elemezte. Az adatokat nyílt forrásokból, az uniós tagállamok által megosztott anonimizált információkból, valamint az ENISA kiberbiztonsági partnerségi programján keresztül szerezte be.
Juhan Lepassaar, az ENISA ügyvezető igazgatója így fogalmazott: „Az ENISA fenyegetettségi jelentése több annál, mint az EU-t érintő kiberbiztonsági fenyegetések és az ágazatok, illetve szervezetek közötti megoszlásuk felsorolása. Az elemzés rámutat arra, hogy a fenyegetések egyre szorosabban kapcsolódnak egymáshoz, és a támadó csoportok miként terjesztik ki tevékenységük hatását a digitális szolgáltatások és infrastruktúrák szélesebb körére. E mögöttes folyamatok ismerete elengedhetetlen ahhoz, hogy megfelelő megoldásokat vezessünk be, és digitális gazdaságunk egészében magas szinten tartsuk az ellenálló képességet.”
Mit tanulhatunk az ENISA által elemzett eseményekből?
Az új jelentés több fő kategóriába sorolva azonosítja és elemzi a fenyegetéseket. Ezek közé tartozik a kiberbűnözés, az állami kötődésű tevékenység, a külföldi információmanipuláció és beavatkozás (FIMI), a hacktivizmus, valamint a sérülékenységek. Az elemzés kitér a célba vett ágazatokra, a fenyegetések földrajzi elterjedésére és az alkalmazott technikai módszerekre is.
A zsarolóvírusos támadások elkövetői továbbra is több ágazat szervezeteinek működését zavarták meg titkosítással, adatlopással és zsarolással.
A pszichológiai manipuláció továbbra is gyakori módszer volt a bizalommal való visszaélésre. Különösen az adathalász kampányokban alkalmazták; ezeket egyre inkább kész adathalász eszközkészletek és szolgáltatásként kínált megoldások támogatják. Nőtt a ClickFix technika használata is.
A már ismert (N-day) és a korábban ismeretlen (0-day) sérülékenységek kihasználása továbbra is elterjedt behatolási módszer. Az ENISA a jogosulatlan hozzáféréssel járó incidensek 5%-ánál tudta azonosítani a behatolás módját; ezek 60%-ában sérülékenységet használtak ki.
A csalásokat a megszerzett adatok és hozzáférési adatok is elősegítik. Emellett léteznek olyan weboldalak, amelyek könnyű nyereséget ígérve csalogatják és tévesztik meg az embereket. Ezeket Baiting News Sites (BNS) néven említik; megjelenésük hitelesnek és jogszerűnek tűnik. Az Európai Bankhatóság beszámolója szerint 2024-ben az online befektetési csalások önmagukban becslések szerint 4 milliárd eurós kárt okoztak az Európai Gazdasági Térségben.
Az elemzés azt is megmutatja, hogy a támadó csoportok újra felhasználják eszközeiket és módszereiket, új támadási modelleket vezetnek be, sérülékenységeket használnak ki és együttműködnek egymással az EU digitális infrastruktúrájának védettségét és ellenálló képességét célba véve.
Továbbra is megfigyelhető a digitális függőségek kihasználása, ezen belül az ellátási láncok és külső szolgáltatók elleni támadások. Ezek rendszerint nagy kiterjedésű vagy jelentős hatású incidensekhez vezetnek.
Az EU-t célzó vagy érintő fenyegetések mögött az incidensek 57%-ában ideológiai indíték állt, míg közel 30%-uk pénzügyi haszonszerzésre irányult.
A jelentési időszakban a rögzített esetek 51%-át csekély hatású túlterheléses támadások (DDoS) tették ki. Ezeket elsősorban geopolitikai fejlemények alakították, és gyakran konkrét események, például politikai nyilatkozatok váltották ki.
A fenyegetési kategóriák közötti határok tovább mosódtak. A kiberbűnözéssel, a hacktivizmussal és az állami kötődésű tevékenységgel kapcsolatos jelentésekben az eltérő célok ellenére újra és újra hasonló módszerek, infrastruktúrák és hozzáférési technikák jelentek meg.
Mely ágazatokat éri a legtöbb támadás?
Az összes incidenst tekintve a célba vett szervezetek 73%-a a NIS2 irányelv szerinti alapvető vagy fontos szervezet. A leggyakrabban támadott ágazat továbbra is a közigazgatás, amely az esetek 32%-ában szerepelt célpontként. További célba vett ágazatok voltak az üzleti szolgáltatások (8%), a közlekedés (8%), a feldolgozóipar (7%), valamint a pénzügyi és banki szektor (6%).
A közigazgatást érintő fenyegetettségi képet nagymértékben az ideológiai indíttatású túlterheléses támadások határozzák meg: ezek tették ki az ágazatban rögzített események 82%-át.
Hogyan kapcsolódnak a jelentés megállapításai a 2026-os NIS360 eredményeihez?
Az új eredmények alátámasztják az ENISA legutóbbi NIS360 jelentésének következtetéseit. Egyes célba vett ágazatok védettségi érettsége az átlag alatt maradt, miközben kritikus jelentőségük ennél magasabb szintű felkészültséget indokolna. Ide tartozik az egészségügy, a vasúti és a tengeri közlekedés, az IKT-szolgáltatások irányítása, az űrágazat, a közigazgatás, valamint az ivóvíz- és szennyvízszolgáltatás.
Elemzés fenyegetési kategóriánként
- Kiberbűnözés: A jelentési időszakban a kiberbűnözés az EU-ban és világszerte is meghatározó fenyegetés maradt; az összes esemény 36%-át tette ki. A 2025-ben rögzített, pénzügyi indíttatású tevékenységek között a zsarolóvírusok alkalmazása volt a leggyakoribb, az elemzett események 40%-ával. Ezt az adatvédelmi incidensek követték 31%-kal, míg a csalás és a más személy vagy szervezet nevében történő fellépés 19%-kal a harmadik legnagyobb kategóriát alkotta.
- Állami kötődésű tevékenység: Az állami kötődésű támadó csoportokról szóló beszámolók túlnyomórészt behatolási műveleteket (87%), kisebb részben adathalász kampányokat (12%) rögzítettek.
- Külföldi információmanipuláció és beavatkozás (FIMI): A megfigyelt változások összhangban állnak a technológiai fejlődéssel, többek között az MI terjedésével. A tendencia a felhasznált tartalmakban is látható: megjelentek a mesterségesen előállított hang- és videóanyagok, valamint az MI által generált szövegek. Ezek a költséghatékony eszközök a fenyegetést jelentő szereplők mindennapi eszköztárának részévé váltak. Az MI a tartalmak tömeges terjesztését és fordítását is lehetővé teszi, jelentősen növelve az elérésüket és lehetséges hatásukat.
- Hacktivizmus: A jelentési időszakban az uniós tagállamok ellen 4709 támadásról vállaltak felelősséget; ezek több mint 89%-a túlterheléses támadás volt. A kampányok többsége politikai fejleményekhez, így választásokhoz, tiltakozásokhoz, geopolitikai feszültségekhez és a tagállamok Ukrajnának nyújtott támogatásához kapcsolódott. A hacktivista incidensek egész évben elsősorban a közigazgatást, a közlekedést és az üzleti szolgáltatásokat érintették.
- Sérülékenységek: 2025-ben több mint 48 000 új sérülékenységet tettek közzé, amelyek CVE-azonosítót kaptak. Ez 22%-os növekedés az előző évhez képest.
Figyelmet érdemel az MI kettős szerepe
Továbbra is azt tapasztaljuk, hogy a rosszindulatú kibertámadó csoportok egyre gyakrabban alkalmazzák az MI-t, elsősorban tevékenységük megkönnyítésére vagy hatásának növelésére. Ugyanakkor az MI-rendszerek vállalati környezetbe való beépítése újabb támadási felületeket is teremt. A támadó csoportok – köztük az állami kötődésű csoportok, az információmanipulációs csoportok és a kiberbűnözők – tartós érdeklődést mutatnak az MI-rendszerek iránt: egyaránt tekintenek rájuk a rosszindulatú tevékenységet segítő eszközként és kihasználható célpontként.
További információ
- ENISA Threat Landscape 2026
- ENISA ON AIR – Episode 2 on Threat Landscape 2026 featuring Edvardas Sileris, Head of Europol’s EC3 and ENISA’s Jamila Boutemeur
- ENISA video on Threat Landscape 2026
- ENISA Threat Landscape 2026 Booklet (coming soon)
- NIS360: The bigger picture on maturity and criticality of NIS critical sectors
- Cyber Threats
- ENISA Cybersecurity Threat Landscape Methodology | ENISA
- 2025 Annual Review: NIS2 Cybersecurity Incident Reporting
”