2025. 11. 04., 08:24

Tényleg csak az Azure sebezhető az MI-szolgáltatók közül

Tényleg csak az Azure sebezhető az MI-szolgáltatók közül
Az identitásalapú támadások világa egyre komplexebb, a hackerek pedig előszeretettel használják ki a kevéssé ismert hitelesítési folyamatokat. Napjaink egyik trendi, de rendkívül veszélyes technikája a készülékkódos adathalászat, amely az OAuth 2.0 eszközkód-folyamatát használja ki. Két technológiai óriás – a Microsoft Azure és a Google – olyan megvalósítási különbségeket mutat ezen a területen, amelyek meghatározzák a támadás sikerének esélyeit és súlyosságát.

Mi az a készülékkód-folyamat?

A készülékkód- vagy eszközauthorizációs folyamat olyan internetkapcsolattal rendelkező, de klasszikus beviteli módszerrel nem rendelkező eszközök hitelesítésére szolgál, mint a nyomtatók, okostévék vagy akár egy wifis kenyérpirító. Ezeken nem lehet a felhasználónevet és jelszót begépelni, ezért az eszköz kér egy hatszámjegyű eszközkódot a felhőből, majd ezt egy másik, böngészővel rendelkező eszközön validálja a felhasználó. Ha sikeres az ellenőrzés, az eredeti eszköz hozzáférési tokent kap, így csatlakozhat a felhőszolgáltatáshoz.

Fontos megjegyezni, hogy a készülékkód-folyamat réspiacra készült, speciális helyzetekben használatos; az átlagos felhasználók általában nem találkoznak vele.

Adathalászat készülékkóddal: támadás a Microsoft Azure ellen

A hackerek kifinomult adathalász-kampányokban arra veszik rá az áldozatot, hogy legitim Microsoft-oldalon adják meg a készülékkódot, majd bejelentkezzenek felhasználónévvel, jelszóval és akár többfaktoros kóddal is. Mégis, a támadó mindent az eredeti Azure API-kon keresztül szervez, az áldozat végig legitim Microsoft URL-t lát, így ritkán gyanakszik.

A támadás lépései:
1. A támadó kér egy eszközkódot az Azure API-tól (ehhez semmilyen jogosultság nem kell).
2. Az áldozatot ráveszik, hogy egy szintén eredeti Microsoft-oldalon adja meg ezt a kódot, belép, és megadja az MFA-kódot is.
3. A támadó az eszközkód ismeretében a megfelelő API-nál lekéri az így keletkező hozzáférési és frissítő tokeneket, amelyekkel innentől kezdve a felhasználó nevében dolgozhat.

Fontos megjegyezni, hogy az egész támadás a Microsoft infrastruktúráján keresztül fut, nem történik klasszikus „feltörés” vagy exploitálás – mindössze visszaélés egy legitim folyamattal, társadalmi manipulációval.

Egyedülállóan veszélyes, hogy a támadó határozza meg, milyen szolgáltatásokat és milyen klienseket ér el a token: például, ha a Graph API vagy akár a Microsoft Authentication Broker van megadva, akár e-mail-szinkron, naplóolvasás, fájlkezelés, multifaktoros regisztráció, sőt új eszközök csatlakoztatása is lehetséges. Ezek a tokenek kifejezetten erősek, ha jól van beállítva a támadó oldalán a lekérdezés; vagyis a támadó sokszor jobban jár, mintha hagyományosan törné fel a fiókot.

Google: szinte teljesen védett a készülékkódos adathalászat ellen

A készülékkód-folyamat nem csak az Azure-ben található meg, hanem a Google is támogatja az OAuth 2.0 ezen ágát – csakhogy egészen másképp! A Google Workspace/Google Cloud szolgáltatásoknál néhány kulcsfontosságú különbség miatt a támadási lehetőség rögtön elhal.

Először is, a Google szigorúan korlátozza, hogy a készülékkód-folyamaton keresztül milyen jogosultságokat lehet szerezni. Gyakorlatilag csak Google Drive-fájlkezelésre, illetve néhány YouTube-engedélyre szűkül a lehetőség; a felhasználó teljes fiókját, levelezését vagy identitását nem lehet ilyen egyszerűen kompromittálni.

Másodszor, a támadónak saját kliensazonosítóval kell OAuth-alkalmazást készítenie, mivel a Google nem engedélyez nyilvános, bárki által használható kliensazonosítókat ebben a folyamatban – szemben az Azure-nál található, bárki által használható client ID-kkal. További plusz korlát: ha egy alkalmazás „túl sok” vagy túl erős jogosultságot kér, csak szigorú Google-ellenőrzés után használhatja bárki.

A technikai kivitelezés (pl. Python- vagy más szkripttel történő készülékkód-lekérés és polling) hasonló az Azure-hoz, de az így szerzett hozzáférési tokenek rendkívül korlátozottak maradnak. Így a támadók legfeljebb adott Google Drive-fájlokon kísérletezhetnek.

Fontos megjegyezni, hogy lehetséges, hogy léteznek kevéssé dokumentált, rejtett támadási vektorok is a Google-nél, de a publikusan ismert lehetőségek alapján a Microsoft-féle támadás itt nem volna kivitelezhető.


Azure és Google: összevetés és tanulságok

Az Azure-féle készülékkódos phishing rendkívül veszélyes, mivel a támadó szabadon választhat jogosultságokat, ténylegesen kompromittálhat teljes fiókokat, és nem kell a folyamat során gyanús linkeket vagy saját, hamisított oldalakat alkalmaznia. Mindent el lehet intézni a hivatalos, jogtiszta Microsoft URL-eken keresztül, így a védekezés is jóval nehezebb.

Ezzel szemben a Google rendszere, bár támogatja az OAuth 2.0 eszközkód-folyamatot, szűkíti a kiadható jogosultságokat, tiltja a névtelen fejlesztői alkalmazásokat, valamint kötelezően átvizsgálja az appokat, ha azok túl erős engedélyeket igényelnek. Így egyrészt technikailag, másrészt adminisztratív módon akadályozza a támadásokat.

Összességében elmondható, hogy azonos protokoll alkalmazása ellenére az implementáció részletei óriási különbségeket eredményeznek a támadások sikerességében és súlyosságában: az Azure jelenleg komolyabban veszélyeztetett, míg a Google megközelítése erősen korlátozza az adathalászok mozgásterét.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire bízhatunk a nagyvállalatok biztonsági megoldásaiban?
  • Te mit tennél, ha ilyen típusú adathalászattal találkoznál?
  • Szerinted mennyire fontos a felhasználók oktatása ilyen trükkök ellen?


Legfrissebb posztok

szerda 20:55

Az AMD zuhan a tőzsdén, miközben az MI-kereslet rakétázik

A chipgyártó AMD vezérigazgatója, Lisa Su szerint az MI iránti kereslet olyan tempóban gyorsul, amilyenre még ő sem számított...

szerda 20:38

Az MIT ultrahangos áttörése közelebb visz a tudat rejtélyéhez

Az emberi tudat eredetét máig rejtély övezi: a kutatók még mindig nem értik pontosan, miként képes az agy fizikai működése gondolatokat, érzelmeket és öntudatot teremteni...

szerda 20:21

Az MI kiszorította a juniorokat – most fizetjük meg az árát

A 33 éves Isaac négy éve dolgozik középszinten fejlesztőmérnökként egy nagy techcégnél, ahol komoly változásokat érzékelt a belépőszintű munkaerő körül...

szerda 20:01

Az egyiptomi hatóságok betiltják a Robloxot – búcsú a kedvencnek?

Az egyiptomi médiahatóság úgy döntött, hogy teljesen blokkolja az egyik legnépszerűbb, gyermekeknek szánt videojátékot, a Robloxot...

szerda 19:55

A Behemót visszatért: az óriáscsillag mégsem robban fel

Külön említést érdemel, hogy a WOH G64, vagy ahogy sokan hívják, a „behemót csillag”, mégsem haldoklik, ahogy azt korábban gondolták...

szerda 19:38

A Prime-tagoknak most ingyen jár az Amazon Alexa+ MI-asszisztense

💭 Az Alexa+ mostantól minden amerikai felhasználó számára elérhető, a Prime-előfizetők számára pedig teljesen ingyenes...

szerda 19:20

Az MI a trópusok megmentője? A nitrogén újraéleszti az esőerdőket

🌲 Az emberi tevékenység miatt az elmúlt évtizedekben rengeteg trópusi erdő tűnt el, helyüket legelők váltották fel...

szerda 19:01

A mesterséges intelligencia kudarcainak rejtett oka: a szétszabdalt rendszerek átka

⚠ Nehéz elhinni, de az MI körüli kezdeti lelkesedés mára gyakran csalódottságba fordult a vállalatoknál...

szerda 18:55

Az agy rejtett hálózata új megvilágításba helyezi a Parkinson-kórt

Érdemes megérteni, hogy a Parkinson-kórt eddig elsősorban mozgászavarnak tartották, pedig a betegség hátterében jóval összetettebb idegi hálózat rejtőzhet...

szerda 18:20

Az Ozempic és a Wegovy rejtett táplálkozási csapdája

Felmerül a kérdés, hogy mennyire biztonságos valójában a gyors fogyás az új generációs fogyasztószerekkel, mint az Ozempic és a Wegovy...

szerda 17:55

A Jupiter új arca: kisebb, laposabb, meglepőbb, mint hittük

🪐 A Jupiter eddig ismert méretei és alakja a legújabb kutatások szerint finomhangolásra szorulnak...

szerda 17:37

A Samsung titkos aduja lehet a Galaxy S25 FE

🔐 A Samsung hamarosan bemutatja az új Galaxy S26 modelleket, de a szivárgások szerint az elérhető árú verziók főleg csak apróbb fejlesztéseket kapnak...

szerda 15:19

Az Xcode 26.3 elhozza az eszközön futó MI-fejlesztés erejét

💻 Frissült az Xcode, és a 26.3-as verzió már támogatja az ügynökalapú programozást...

szerda 15:02

A Sysmon végre alapfunkció lesz a Windows 11-ben

💡 A Microsoft elindította a beépített Sysmon-támogatás tesztelését a Windows 11 rendszerben, igaz, egyelőre csak a Windows Insider programban részt vevő felhasználók élvezhetik az újdonságot...

szerda 14:56

Az Nvidia és az OpenAI gigaüzlete füstbe ment: 36 billió forint

💸 Lényeges, hogy tavaly szeptemberben az Nvidia és az OpenAI szándéknyilatkozatot írt alá, miszerint az Nvidia akár 36 billió forint (100 milliárd dollár) értékben fektetne be az OpenAI MI-infrastruktúrájába...

szerda 14:37

Az ingyenes MI-kamerák korszaka: így védheted az otthonod

Az okosotthonokba lassan bekúszik az MI, és ma már nem luxus, ha egy kamera felismeri a családtagokat, különbséget tesz egy futár és a saját kutyád között, vagy kiértékeli a nap eseményeit...

szerda 14:20

Az Artemis II startja megint csúszik: hidrogénszivárgás a holdrakétán

🚀 A NASA újabb késést jelentett be az Artemis II misszióban, miután a rakéta főpróbáján ismét hidrogénszivárgást észleltek...

szerda 14:02

Olvad az Antarktisz: összeomolhat a Föld szénelnyelője

🌨 A Nyugat-Antarktiszi jégtakaró olvadása meglepő változásokat idézhet elő abban, ahogyan a Déli-óceán elnyeli a légköri szén-dioxidot...

szerda 13:55

Az óriás Tether meghátrál: milliárdokkal vágja vissza a tőkebevonást

💸 A Tether, a világ egyik legismertebb stabilcoin-kibocsátója drasztikusan visszafogta tőkebevonási terveit, miután a befektetők nem igazán voltak lenyűgözve az akár 180 000 milliárd forintos (500 milliárd USD) álomértékeléstől...

szerda 13:19

A gerinc születésének titka: egy sorsfordító gén nyomában

A gerinces állatok, azaz az emlősök, halak, hüllők és kétéltűek fejlődésének rejtélyeit segíthet megfejteni egy friss genetikai kutatás...

szerda 13:02

Az összehajtható telefonok 2026-ban már tényleg megérik?

📱 Érdemes megvizsgálni, mennyire éri meg összehajtható telefont venni 2026-ban, hiszen egyre több gyártó dob piacra ilyen készüléket, és a felhasználók véleménye is sokat árnyalja a képet...

szerda 12:55

A fehérzajgép tönkreteheti az éjszakai nyugalmadat

Sokan használják a hálószobában a különféle hanggépeket, például pink noise-t (rózsaszín zajt), abban a hitben, hogy ezek elősegítik az egészséges alvást...

szerda 12:36

Az óriás visszavág: a Walmart belép az egybillió dolláros klubba

A Walmart piaci értéke átlépte az 1 billió dolláros, vagyis 370 000 milliárd forintos határt, ezzel az amerikai kiskereskedelmi lánc bejutott a legértékesebb cégek szűk körébe, amelyet eddig főként techóriások uraltak...

szerda 12:19

Az Igazságügyi Minisztérium ismét nekimegy a Google-nek

Az amerikai Igazságügyi Minisztérium (DOJ) újabb fellebbezést nyújtott be a Google ellen indított versenyjogi perben, amely az internetes kereső- és hirdetési piac monopolhelyzetéről szól...

szerda 12:02

A nyers tej miatt halt meg egy újszülött Új-Mexikóban

😷 Egy Új-Mexikó-i újszülött életét vesztette liszteriózis következtében, miután édesanyja terhessége alatt nyers tejet ivott...

szerda 11:56

A Gemini átveszi az irányítást a mobilod felett?

Az MI térhódítása az Android-eszközökön megállíthatatlanul halad előre, és a Gemini hamarosan olyan funkciókat kap, amelyekkel akár teljesen átveheti az irányítást a telefonod felett...

szerda 11:37

Az MI-botok visszatértek: ma leálltak a ChatGPT és a Claude

🤖 Ma délután sokan nem tudták használni a ChatGPT-t, amikor a népszerű MI-csevegőbot részleges leállást szenvedett el...

szerda 10:58

Az árnyék-CDC: ki tölti be a közegészségügyi űrt?

👀 Az amerikai közegészségügy történetének egyik legnagyobb válságát éli. A Centers for Disease Control and Prevention (CDC) évtizedeken át a megbízható, bizonyítékalapú egészségügyi iránymutatás és a járványügyi védelem csúcsintézménye volt...

szerda 10:49

Az új vezér megfordítja a PayPal sorsát?

Hatalmas változás előtt áll a PayPal: Enrique Lores veszi át az irányítást, miután a társaság vezetése elégedetlen volt a korábbi vezérigazgató, Alex Chriss teljesítményével...