Ennyibe is kerülhet, ha elfelejted a jelszavad

Ennyibe is kerülhet, ha elfelejted a jelszavad
2023 augusztusában a Scattered Spider nevű hackercsoport figyelemre méltóan egyszerű módszerrel tört be a Clorox rendszereibe: nem fejlett sebezhetőséget használtak ki, hanem egyszerűen felhívták a szolgáltató ügyfélszolgálatát (amelyet a Cognizant üzemeltetett), és munkavállalónak kiadva magukat, azonosítás nélkül kértek új jelszót. Így többször is sikerült visszaállítaniuk a jelszót, majd a megszerzett jogosultságot kihasználva gyorsan eljutottak az adminisztrátori szintű hozzáférésig. Nem elhanyagolható tényező, hogy a támadás mintegy 140 milliárd forintnyi (kb. 380 millió USD) kárt okozott a Cloroxnak, ebből közel 18 milliárd forint volt a közvetlen kármentesítés költsége, a fennmaradó rész jelentős üzleti veszteségből, gyártásleállásból és bevételcsökkenésből adódott. Az eset élesen rávilágít arra, milyen súlyos következménye lehet egy látszólag hétköznapi, engedély nélküli jelszó-visszaállításnak.

Az emberi tényező kihasználása

A támadók alaposan felkészültek: belső neveket, beosztásokat, belső jegyszámokat gyűjtöttek össze. Nyugodt, előre megírt szövegkönyvet használtak telefonhíváskor, hogy még hitelesebbnek tűnjenek, és elérjék, hogy az ügyfélszolgálatos kihagyja az azonosítási szabályokat. Pedig a Clorox által meghatározott eljárás ellenére az első vonalbeli munkatársak hittek nekik, és engedtek a nyomásnak: ellenőrzés nélkül állították vissza a hozzáféréseket. Ennek eredményeként egyetlen feltört azonosító is elegendő volt ahhoz, hogy teljes rendszerekhez férjenek hozzá.

Nem véletlen a veszély: a Verizon jelentése szerint az adatszivárgások csaknem felében (44,7%) ellopott belépési adatok is szerepet játszanak.

Miért veszélyesebb, ha ki van szervezve az ügyfélszolgálat?

A kiszervezett ügyfélszolgálatok gyakran olyan jogosultsági hídon ülnek, amellyel egyszerre akár több, teljes nagyvállalati rendszerhez is hozzáférhetnek. Ha a szolgáltató azonosítási gyakorlata nem elég szigorú, vagy a napi ügymenet során lazaság tapasztalható, a kockázat többszörösére nő.

Három fő ok:
Az ügyfélszolgálati cégek működése átfedhet szervezetek között, a folyamatok bonyolultsága vagy bizonytalan utasítások miatt az ügyintézők hajlamosak gyorsan, szigorú ellenőrzés nélkül megoldani a problémákat. Emellett, ha a szolgáltató csak a saját rendszerében naplóz, az események sokszor nem jelennek meg a megrendelő biztonsági áttekintésében, ami késlelteti a probléma felismerését.

Hogyan védekezzünk?

Az ügyfélszolgálati jelszó-visszaállítást kezeljük kiemelt, privilégizált műveletként, minden esetben utólagos ellenőrzéssel! Legyen kötelező a folyamat során egy független csatorna – például céges telefonon történő visszahívás, munkahelyi emailre érkező egyszeri kód vagy kriptográfiai kihívás – alkalmazása.

Minden nagyobb kockázatú visszaállításnál (MFA, admin, szolgáltatási fiók) legyen kötelező a kétszemélyes jóváhagyás. A visszaállítások naplózását és monitorozását kötelezően integrálni kell a cég SIEM-rendszerébe; riasztás esetén minden atipikus minta (például több különböző felhasználó azonos visszahívószámmal, rövid időn belül többszöri MFA-visszaállítás) automatikusan indítsa el a jogosultságok felfüggesztését, és értesítse a SOC-ot.


Külső partnerek: szerződés és ellenőrzés

Ha az ügyfélszolgálat ki van szervezve, a szolgáltatói szerződésben követeljük meg a technikai kontrollokat, naplózást, évenkénti hitelesített teszteket, valamint a kétcsatornás azonosítás igazolását. Vezessünk be rendszeres social engineering próbákat – akár saját, akár partneri ügyfélszolgálaton –, és az eredmények alapján képezzük a munkatársakat.

Még a legmodernebb technológiák mellett is megtéveszthetők az emberek: a védekezés kulcsa a folyamatok szigorítása és folyamatos tesztelése. A jelszó-visszaállítás utáni reakcióidő lerövidítése sokkal hatékonyabb védelmet jelent, mint bármilyen egyszeri nagyobb biztonsági beruházás.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Új MI-csata zajlik, most a Lumex chipen az okostelefonokban

MA 21:52

Új MI-csata zajlik, most a Lumex chipen az okostelefonokban

Az okostelefonos MI fejlődése új szakaszába érkezett: a brit Arm mindent egy lapra tesz fel, és úgy véli, az MI-t a CPU-n futtatva érhetik el az áttörést, nem...

Az RDP szerverek új kedvencei: itt a botnetek iskolakezdése

MA 21:26

Az RDP szerverek új kedvencei: itt a botnetek iskolakezdése

Majdnem 1971 IP-cím indított egyszerre célzott támadást a Microsoft Remote Desktop Web Access (Távoli Asztal Webes hozzáférés) és az RDP Web Client (RDP webes kliens) beléptető portáljai ellen....

Az internet óriásai is pénzt kérnek az MI-tól a tartalomért

MA 21:01

Az internet óriásai is pénzt kérnek az MI-tól a tartalomért

💸 A Reddit, a Yahoo, a Medium és további nagy online portálok mostantól új licencrendszerrel akarják megvédeni tartalmaikat az MI-adatkaparás ellen, és pénzt keresni az MI-tréninghez felhasznált cikkeik után....

Brit kutatók megtalálták, mi működtetheti az óriási fúziós erőművet

MA 20:51

Brit kutatók megtalálták, mi működtetheti az óriási fúziós erőművet

A Durham Egyetem kutatói lezárták az eddigi egyik legnagyobb minőség-ellenőrzési projektet, amelynek során szupravezető anyagokat vizsgáltak a világ legnagyobb fúziós energiakísérletéhez, az ITER-hez (Nemzetközi Termonukleáris Kísérleti Reaktor, International...

Az Apple elterelte a figyelmet a Pornhubról

MA 20:26

Az Apple elterelte a figyelmet a Pornhubról

Az Apple idei nagyszabású bemutatóján sokan még a Pornhubot is félretették kedvenc okostelefonjuk kedvéért. Úgy tűnik, az Apple-rajongók számára az új AirPods Pro 3 és az iPhone Air...

Az emberi fejlődés határai: a klímaváltozás zsákutcája

MA 20:01

Az emberi fejlődés határai: a klímaváltozás zsákutcája

A klímaváltozás legnagyobb gondja nem pusztán a túlzott szén-dioxid-kibocsátás vagy az energiafogyasztás, és nem is csak az emberi tevékenységek által okozott ökológiai egyensúlyzavar. A Notre Dame Egyetem kutatója,...

Az első kapcsolatok sok mindent megváltoztatnak, gyakran észrevétlenül

MA 19:51

Az első kapcsolatok sok mindent megváltoztatnak, gyakran észrevétlenül

Az életpályát gyakran egyetlen találkozás vagy kapcsolat indítja el igazán. Nem mindig tudatosul bennünk, mennyire meghatározó lehet az első támogató személy vagy mentor abban, hogy később meddig jutunk...

Itt a gyorsabb Acela, de valóban felgyorsul az Amtrak?

MA 19:27

Itt a gyorsabb Acela, de valóban felgyorsul az Amtrak?

🚇 Csütörtökön elindultak az Amtrak vadonatúj NextGen Acela vonatai, amelyekkel hosszú évek csúszása után az amerikai vasút végre komolyabb sebességre szeretne kapcsolni. Az új szupervonatok a Washington, D.C.–Boston-útvonalon közlekednek,...

Az MI-óriások új játszmát kezdenek: a Microsoft és az OpenAI szövetkezik

MA 18:51

Az MI-óriások új játszmát kezdenek: a Microsoft és az OpenAI szövetkezik

💻 A Microsoft és az OpenAI bejelentették, hogy partnerségük új szakaszba lép. A két cég nem kötelező érvényű szándéknyilatkozatot írt alá, amelyben a technológia-megosztás és az ebből származó bevételek...