Ennyibe is kerülhet, ha elfelejted a jelszavad

Ennyibe is kerülhet, ha elfelejted a jelszavad
2023 augusztusában a Scattered Spider nevű hackercsoport figyelemre méltóan egyszerű módszerrel tört be a Clorox rendszereibe: nem fejlett sebezhetőséget használtak ki, hanem egyszerűen felhívták a szolgáltató ügyfélszolgálatát (amelyet a Cognizant üzemeltetett), és munkavállalónak kiadva magukat, azonosítás nélkül kértek új jelszót. Így többször is sikerült visszaállítaniuk a jelszót, majd a megszerzett jogosultságot kihasználva gyorsan eljutottak az adminisztrátori szintű hozzáférésig. Nem elhanyagolható tényező, hogy a támadás mintegy 140 milliárd forintnyi (kb. 380 millió USD) kárt okozott a Cloroxnak, ebből közel 18 milliárd forint volt a közvetlen kármentesítés költsége, a fennmaradó rész jelentős üzleti veszteségből, gyártásleállásból és bevételcsökkenésből adódott. Az eset élesen rávilágít arra, milyen súlyos következménye lehet egy látszólag hétköznapi, engedély nélküli jelszó-visszaállításnak.

Az emberi tényező kihasználása

A támadók alaposan felkészültek: belső neveket, beosztásokat, belső jegyszámokat gyűjtöttek össze. Nyugodt, előre megírt szövegkönyvet használtak telefonhíváskor, hogy még hitelesebbnek tűnjenek, és elérjék, hogy az ügyfélszolgálatos kihagyja az azonosítási szabályokat. Pedig a Clorox által meghatározott eljárás ellenére az első vonalbeli munkatársak hittek nekik, és engedtek a nyomásnak: ellenőrzés nélkül állították vissza a hozzáféréseket. Ennek eredményeként egyetlen feltört azonosító is elegendő volt ahhoz, hogy teljes rendszerekhez férjenek hozzá.

Nem véletlen a veszély: a Verizon jelentése szerint az adatszivárgások csaknem felében (44,7%) ellopott belépési adatok is szerepet játszanak.

Miért veszélyesebb, ha ki van szervezve az ügyfélszolgálat?

A kiszervezett ügyfélszolgálatok gyakran olyan jogosultsági hídon ülnek, amellyel egyszerre akár több, teljes nagyvállalati rendszerhez is hozzáférhetnek. Ha a szolgáltató azonosítási gyakorlata nem elég szigorú, vagy a napi ügymenet során lazaság tapasztalható, a kockázat többszörösére nő.

Három fő ok:
Az ügyfélszolgálati cégek működése átfedhet szervezetek között, a folyamatok bonyolultsága vagy bizonytalan utasítások miatt az ügyintézők hajlamosak gyorsan, szigorú ellenőrzés nélkül megoldani a problémákat. Emellett, ha a szolgáltató csak a saját rendszerében naplóz, az események sokszor nem jelennek meg a megrendelő biztonsági áttekintésében, ami késlelteti a probléma felismerését.

Hogyan védekezzünk?

Az ügyfélszolgálati jelszó-visszaállítást kezeljük kiemelt, privilégizált műveletként, minden esetben utólagos ellenőrzéssel! Legyen kötelező a folyamat során egy független csatorna – például céges telefonon történő visszahívás, munkahelyi emailre érkező egyszeri kód vagy kriptográfiai kihívás – alkalmazása.

Minden nagyobb kockázatú visszaállításnál (MFA, admin, szolgáltatási fiók) legyen kötelező a kétszemélyes jóváhagyás. A visszaállítások naplózását és monitorozását kötelezően integrálni kell a cég SIEM-rendszerébe; riasztás esetén minden atipikus minta (például több különböző felhasználó azonos visszahívószámmal, rövid időn belül többszöri MFA-visszaállítás) automatikusan indítsa el a jogosultságok felfüggesztését, és értesítse a SOC-ot.


Külső partnerek: szerződés és ellenőrzés

Ha az ügyfélszolgálat ki van szervezve, a szolgáltatói szerződésben követeljük meg a technikai kontrollokat, naplózást, évenkénti hitelesített teszteket, valamint a kétcsatornás azonosítás igazolását. Vezessünk be rendszeres social engineering próbákat – akár saját, akár partneri ügyfélszolgálaton –, és az eredmények alapján képezzük a munkatársakat.

Még a legmodernebb technológiák mellett is megtéveszthetők az emberek: a védekezés kulcsa a folyamatok szigorítása és folyamatos tesztelése. A jelszó-visszaállítás utáni reakcióidő lerövidítése sokkal hatékonyabb védelmet jelent, mint bármilyen egyszeri nagyobb biztonsági beruházás.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

MA 17:59

Az új Musk-enciklopédia: plágium, MI-zagyvaság és elfogultság

Elon Musk új, Grokipedia nevű online enciklopédiája elindult, de már indulásakor hemzseg a plágiumtól és a mesterséges intelligencia által generált zavaros szövegektől...



MA 17:29

Az uBlock Origin Lite végre megérkezett Apple‑eszközökre

👍 Az uBlock Origin Lite most már elérhető iPhone-ra, iPadre, Macekre és az Apple Vision készülékekre is, így a leghatékonyabb tartalomszűrőt mostantól az Apple‑felhasználók is élvezhetik...

MA 17:01

Az MI most már appokat fejleszt helyetted

A Microsoft újabb szintre emeli a Copilot képességeit: mostantól az App Builder nevű MI-alapú ügynök lehetővé teszi, hogy percek alatt készíts saját alkalmazást a Microsoft 365-ös adataidból...

MA 16:59

Az OpenAI-t beperelték a Cameo név lenyúlása miatt

💥 Az OpenAI új videókészítő alkalmazása, a Sora egyik fő funkciója, a Cameo, lehetővé teszi, hogy bárki ismert emberek arcát adja a generált videókhoz...

MA 16:01

Az MI-s Claude már megtanulta az Excelt helyetted is

Jelentős, hogy az Anthropic várólistát nyitott a Claude Excelhez fejlesztett változatához, amely azt ígéri, hogy a legfejlettebb nagy nyelvi modell már egy teljes munkafüzetet is képes lesz átlátni, értelmezni és kezelni...

MA 15:58

Az Nvidia új fegyvere: a kvantum és az MI összefog

Az Nvidia bemutatta legújabb rendszerét, az NVQLinket, amely egy nyílt architektúrájú platformként kapcsolja össze az MI-szuperszámítógépeket a kvantumszámítógépekkel...

MA 15:30

Az Apple TV 4K most ritka akcióban: 30 000 forint kedvezmény

Az Apple TV 4K legújabb változata végre kedvezőbb áron vásárolható meg: a Costco tagjai október 31-ig online szerezhetik be a 128 GB-os modellt mindössze 44 500 forintért, ami 11 100 forinttal olcsóbb a szokásos árnál...

MA 15:02

USA és Kína találkozó, vámok, MI-chipek és a TikTok jövője

📢 Donald Trump amerikai elnök bejelentette, hogy csökkentheti a Kínából érkező, fentanilhoz kapcsolódó termékekre kivetett vámokat, miközben megerősítést nyert a várva várt találkozó Hszi Csin-ping kínai elnökkel...

MA 14:59

Az évszázad vihara: Melissa pusztítása Jamaicán

🌀 Az amerikai légierő hírhedt „Hurrikánvadászok” (Hurricane Hunters) csapata most először repült be a Melissa hurrikán szemébe, hogy adatokat gyűjtsön a Nemzeti Hurrikánközpont számára...



MA 14:30

Az MI által feljavított YouTube‑videókat mostantól kikapcsolhatod

A YouTube újításaival egyszerűbbé válik a tévézés: még szebb képet ígér az MI‑alapú felbontásjavítás és az azonnali vásárlási lehetőségek...



MA 14:01

Az Nvidia 450 milliárddal erősíti a Nokia 6G-fejlesztését

Nagy dobásként az Nvidia és a Nokia közösen dolgozik a jövő 6G-hálózatain, amelyek lehetővé teszik az MI-feladatok gyors dokumentumfeldolgozását már a hálózat szélén, azaz elosztott módon...

MA 13:59

Az önvezető autók forradalmát az NVIDIA vezeti

Az NVIDIA újabb nagy lépést tesz az önvezető autók fejlesztésében: együttműködési megállapodást kötött az Uberrel, hogy világszerte felszerelje a cég járműveit saját önvezető platformjával...



MA 13:30

Az Adobe MI-asszisztensei forradalmasítják a képszerkesztést

📷 Az Adobe új MI-asszisztenseket mutatott be az Express és a Photoshop alkalmazásokhoz, amelyek jelentősen megkönnyítik a képek létrehozását és szerkesztését...

MA 13:02

Melissa, az évszázad hurrikánja tombol

🌀 Kivételes feltételek, példátlan erő Az Atlanti-óceán az elmúlt évek legerősebb hurrikánját éli át: a Melissa hurrikán október 28-án rekordot döntött, 185 mph (mintegy 298 km/h) szélsebességgel és 892 millibar központi nyomással, ezzel holtversenyben áll a híres 1935-ös Labor Day hurrikánnal – amely letarolta a Florida Keys szigetcsoportot – a valaha mért harmadik legerősebb atlanti vihar...



MA 12:59

Az Apple két beszállítója összefog: jön a chipóriás

🤖 Az Apple két kulcsfontosságú beszállítója, a Skyworks Solutions és a Qorvo egyesül, hogy egy 22 milliárd dollár (kb...



MA 12:01

Így ragaszkodnak a korallok a zátonyhoz – váratlan titkok!

A világ korallzátonyai vészesen pusztulnak, helyreállításuk sokszor attól függ, hogy a letört koralltöredékek képesek-e újra megtapadni és növekedni...

MA 11:59

Az MI lelkiző robotjai végre távol maradnak a gyerekektől

👨‍🤖 Az amerikai törvényhozók újabb, a gyerekek védelmét célzó lépést terveznek: szigorú szabályozással tiltanák meg a legnagyobb technológiai cégeknek, hogy kiskorúak számára elérhetővé tegyék a virtuális társalkodók, azaz az MI-alapú csevegőrobotok legkockázatosabb változatait...

MA 11:30

Megtalálhatták az univerzum legrégebbi galaxisát, vagy valami ennél is különösebbet

Az elmúlt hónapok egyik legizgalmasabb űrfelfedezése egy meglepően fényes és titokzatos objektumhoz kötődik, amelyet a James Webb-űrteleszkóp fedezett fel...



MA 10:49

Az olcsó elektromos pickup érkezik: a Slate javítási tervei

🚗 Az év elején robbant be a Slate Auto a piacra, amikor leleplezte saját, kompakt elektromos pickupját, amelynek ára kevesebb mint 11 millió forint (30 000 USD) lesz...