Adathalászat 2026-ban: hogyan ismerjük fel és védekezzünk ellene?

Az adathalászat 2026-ban kifinomultabb, célzottabb és nehezebben felismerhető, mint valaha. A támadók valós céges identitásokat és MI‑generált tartalmakat használnak, ezért létfontosságú, hogy tudatosan felismerjük a jeleket és hatékonyan védekezzünk.

Megosztom
Adathalászat 2026-ban: hogyan ismerjük fel és védekezzünk ellene?

Egy SMS az MVM nevében, egy hívás az OTP biztonsági vezetőjeként, egy NAV-os visszatérítésről szóló e-mail. Mind ugyanaz a cél: az adataid. 2026 első negyedévében 971 181 adathalász esetet regisztráltak világszerte, 14%-kal többet, mint az előző negyedévben. Az EU-ban a sikeres behatolások 60%-a ma is adathalászattal kezdődik. A trükk már nem a helyesírási hibákon bukik el – az MI hibátlan magyarsággal ír.

Ez a cikk közérthetően mutatja meg, mi változott, kiket érint leginkább Magyarországon, és mit tehetsz te és a céged ellene – pánikkeltés nélkül, gyakorlati lépésekkel.

Miért épp most durvult el?

Az adathalászat (phishing) nem új, de a technológia új szintre emelte. Az ENISA 2025-ös fenyegetettségi jelentése szerint a támadások több mint 80%-ában már mesterséges intelligencia segíti a csalókat: tökéletes szövegek, hangklónozás, mélyhamisított videók, automatikus személyre szabás 1.

Magyarországon a Nemzeti Kibervédelmi Intézet (NKI) az APWG friss adataira hivatkozva figyelmeztetett: elszabadult az adathalászat 2026 elején. A célpontok is átrendeződtek 2:

  • 33% – telekommunikációs szektor (pl. One, Yettel, Telekom nevében)
  • 20% – SaaS és webmail szolgáltatások
  • 8% – pénzügyi szektor, 8% – e-kereskedelem, 8% – közösségi média
  • 5% – kriptovaluta

A támadások 43%-a közvetlen megszemélyesítésre épül, és egyre gyakoribb a referrer-alapú elrejtés, ami megkerüli a hagyományos IP-szűréseket.

EU-s és hazai szabályozási háttér is szigorodott:

  • NIS2 irányelv (EU 2022/2555): 2024. október 17. volt az átültetési határidő. Magyarországon a Kibertan. tv. és SZTFH felügyelet mellett már éles a szankcionálás – 1 milliótól akár 150 millió forintig, illetve EU-szinten 10 millió euró vagy 2% éves árbevétel lehet a bírság alapvető (essential) entitásoknál 34.
  • DORA rendelet (EU 2022/2554): 2025. január 17. óta közvetlenül alkalmazandó a pénzügyi szektorban. 4 órán belüli kezdeti bejelentést ír elő súlyos ICT-incidensnél 5.
  • GDPR + NIS2 együtt: egy adathalász incidens egyszerre lehet adatvédelmi és kiberbiztonsági incidens – 24 órás első értesítés az NKI/SZTFH felé, 72 órán belül részletes jelentés, 30 napon belül zárójelentés, plusz NAIH felé GDPR-bejelentés, ha személyes adatok is érintettek.

Hogyan működik, kik érintettek, milyen trükkök vannak?

Mi az adathalászat lényege?

A csaló bizalmi helyzetet imitál: bank, NAV, MVM, One, futárszolgálat, sőt ismerős vagy főnök nevében kér. A cél mindig adat vagy pénz: belépési jelszó, SMS-kód, bankkártya-adat, távoli elérés telepítése.

A modern lánc: csali üzenet (e-mail/SMS/hívás) → sürgetés → hamis link vagy csatolmány → hamis oldal → adatlopás → pénzkivétel vagy fiókátvétel.

Kik a leginkább érintettek Magyarországon?

Érintettek köre – nem csak a gyanútlan felhasználó:

  • Lakosság, különösen 60+ és fiatal felnőttek: ők kapják a NAV-visszatérítés, MVM-számla, csomagküldés SMS-eket. Egy hazai összesítés szerint már 33,4 milliárd forint feletti az online csalásokkal ellopott összeg.
  • KKV-k és könyvelők: Business Email Compromise (BEC) – számlamódosító, „ügyvezető kéri” típusú levelek. Bár Q1-ben 25%-kal csökkent, az átlagos követelt összeg még mindig magas.
  • Közigazgatás és közszolgáltatók: ENISA szerint az incidensek 38,2%-a a közigazgatást célozza. Itthon az NMHH-hoz csak az MVM és NAV nevével visszaélő oldalakról 150 bejelentés érkezett 2 hónap alatt.
  • Pénzügyi és telekom ügyfelek: OTP, K&H, One – szinte heti rendszerességgel adnak ki figyelmeztetést 67.

Tipikus hazai forgatókönyvek 2026-ban

1. Hívószám-hamisítás + „biztonsági számla”
A csaló az OTP Biztonsági Igazgatóság vezetője, Bucsek Gábor nevében hív, és a kijelzőn valóban egy OTP-szám látszik. Sürget: „veszélyben a pénze, utalja biztonsági számlára”. Az OTP hangsúlyozza: ilyen számla nem létezik, és soha nem kérnek utalást 6.

2. Tökéletesre csiszolt e-mail arculattal
A K&H nevében küldött levelek már szinte hibátlan nyelvhelyességgel, lemásolt arculattal érkeznek, távoli segítő szoftver telepítését kérve – ezzel teljes hozzáférést kapnak a géphez 8.

3. Közmű- és csomag-SMS
„MVM Next számlafizetés”, „One Magyarország – elmaradt befizetés”, „csomagja érkezik”. A link hamis fizetési oldalra visz, ahol bankkártyaadatot kérnek. Az One csak meghatározott címekről ír: no-reply@one.hu, corporate@one.hu, kapcsolat@one.hu 8.

4. Ismerős a WhatsAppon
„Szavazz a lányomra egy táncversenyen!” – a link telefonszámot és SMS-kódot kér, majd átveszik a WhatsApp-fiókod és a nevedben írnak tovább.

Kockázatok, tévhitek, korlátok

  • Tévhit: „A vírusirtó megvéd.” Nem. Az adathalászat a döntést támadja, nem a gépet. A referrer-alapú rejtés és a fizetett Google-hirdetések miatt a hamis oldal előrébb lehet, mint az igazi 2.
  • Tévhit: „Banki SMS-ből látszik, hogy csaló.” A hívószám-hamisítás és az e-mail spoofing miatt a feladó neve is hamisítható.
  • Korlát: A hagyományos jelszó + SMS-kód már phishable. Ha a hamis oldalon beírod, a támadó valós időben továbbítja az igazi banknak. Ezért szorgalmazza az ENISA és az MNB is a phishing-ellenálló MFA-t (pl. FIDO2 hardverkulcs, passkey).
  • Kockázat cégeknél: Egyetlen kattintás nem csak egy fiókot, hanem NIS2 szerinti jelentési kötelezettséget, auditot és bírságot is indíthat 4.

Feladatok áttekintése és javaslatok – mit tegyél ma?

Ha magánszemély vagy:

  • Soha ne kattints e-mail/SMS linkre banki belépéshez. Mindig kézzel írd be: otpbank.hu, kh.hu, nav.gov.hu, vagy használd a könyvjelzőt. A KiberPajzs alapszabálya: e-mailben, SMS-ben ne nyiss mellékletet és ne adj meg adatot 9.
  • Ellenőrizd a linket kattintás előtt. Asztali gépen vidd fölé az egeret – látszik a valódi domain. Mobilon tartsd hosszan nyomva. Figyelj betűcserékre: o0tpbank.hu, nav-gov-hu.com.
  • Kapcsold be a kétlépcsős hitelesítést mindenhol, de ha teheted, használj passkey-t vagy hardverkulcsot a banknál, Gmailnél, Facebooknál.
  • Gyanús hívás? Tedd le, hívd vissza. Az OTP valódi ügyfélszolgálata: +36 (1) 3666 800. A bank soha nem kér telefonon jelszót, SMS-kódot, távoli elérést (AnyDesk, TeamViewer) vagy átirányítást 10.
  • Ha baj történt: azonnal tiltsd a kártyát/netbankot, hívd a bankod, tegyél feljelentést, és mentsd a levelet/SMS-t bizonyítéknak.

Ha cégvezető, IT-vezető vagy könyvelő vagy:

  • Vezess be DMARC, SPF, DKIM-et minden céges domainre „reject” házirenddel – a NIS2/DORA szerint ez már nem extra, hanem elvárt.
  • Phishing-ellenálló MFA minden kritikus rendszerre (VPN, levelezés, admin felületek).
  • Oktatás negyedévente, nem évente. 15 perces szimulációk: számlamódosítás, vezérigazgatói kérés, futár-SMS. A KiberPajzs program is ezt hangsúlyozza: már a számlanyitáskor tudatosítani kell 11.
  • Incidens-terv és 24 órás bejelentési képesség. Ki értesíti az SZTFH-t/NKI-t? Van-e naplózás, bizonyítékmegőrzés? A NIS2 auditok 2025 őszétől élesben ellenőrzik ezt 12.
  • Beszállítói kockázat. Egy hamis alvállalkozói e-mailből induló BEC is NIS2-incidens lehet.

Rövid lezárás

Az adathalászat 2026-ban már nem „rossz magyarságú nigériai levél”. Iparosodott, MI-vel gyorsított, magyar kontextusra szabott szolgáltatás. Az ENISA adatai szerint a védekezés súlypontja eltolódik: nem elég felismerni, meg kell akadályozni, hogy a kattintás katasztrófát okozzon.

Jó hír: a magyar bankok, az NKI és a KiberPajzs, valamint az EU-s NIS2/DORA keretrendszer együtt már adnak kapaszkodót. A rossz hír: a felelősség egyre inkább a felhasználónál és a cégvezetésnél van – a hatóságok már nem figyelmeztetnek, hanem bírságolnak.

A legjobb védelem továbbra is a lassítás: ha sürgetnek, az szinte biztosan csalás. Állj meg, ellenőrizz, hívj vissza.

Források

  1. ENISA Threat Landscape 2025 – phishing 60%, AI 80% – Libertify összefoglaló: https://www.libertify.com/interactive-library/enisa-threat-landscape-2025/
  2. ENISA Threat Landscape elemzés – ThreatSTOP: https://www.threatstop.com/blog/dissecting-the-enisa-threat-landscape-2025-report
  3. NKI – Elszabadult az adathalászat 2026 elején (APWG 971 181 eset, szektorok): https://nki.gov.hu/it-biztonsag/hirek/elszabadult-az-adathalaszat-2026-elejen-uj-celpontok-es-kifinomultabb-tamadasok/
  4. OTP Bank figyelmeztetés – hívószám-hamisítás, biztonsági számla trükk: https://naphire.hu/cikk/otp-bank-adathalasz-csalas-penz-figyelmeztetes
  5. OTP / MNB közlemény – adathalászat típusai, mit nem kér soha a bank: https://www.otpbank.hu/portal/hu/hirek/mnb-adathalasz-kozlemeny
  6. OTP adathalász 2026.05. – hitelesnek tűnő e-mailek: https://www.zaol.hu/helyi-kozelet/2026/05/adathalasz-csalasi-kiserlet-otp-bank
  7. One, MVM nevében terjedő SMS/e-mail csalások – NMHH bejelentések: https://www.origo.hu/gazdasag/2026/02/csalok-veszelyes-uj-csalast-probalnak
  8. KiberPajzs – Hogyan ne váljon adathalász csalás áldozatává (tippek): https://kiberpajzs.hu/hirek/hogyan-ne-valjon-adathalasz-csalas-aldozatava-tippek-es-tanacsok
  9. KiberPajzs együttműködés meghosszabbítása – NKI: https://nki.gov.hu/intezet/kozlemenyek/meghosszabbitjak-az-egyuttmukodesuket-a-kiberpajzs-program-resztvevoi/
  10. DORA vs NIS2 – határidők, bírságok, bejelentés: https://www.orbiqhq.com/eu-regulations/dora-vs-nis2
  11. NIS2 bírságok és szankciók Magyarországon – SZTFH, plafonok: https://esysint.hu/tudastar-nis2-birsagok-szankciok
  12. NIS2 élesben – audit és szankcionálás indulása: https://www.rsm.hu/blog/konyvvizsgalat/nis2-elesben-indul-a-szankcionalas

Hirdetés

További cikkek

Hirdetés