Tényleg csak az Azure sebezhető az MI-szolgáltatók közül

Tényleg csak az Azure sebezhető az MI-szolgáltatók közül
Az identitásalapú támadások világa egyre komplexebb, a hackerek pedig előszeretettel használják ki a kevéssé ismert hitelesítési folyamatokat. Napjaink egyik trendi, de rendkívül veszélyes technikája a készülékkódos adathalászat, amely az OAuth 2.0 eszközkód-folyamatát használja ki. Két technológiai óriás – a Microsoft Azure és a Google – olyan megvalósítási különbségeket mutat ezen a területen, amelyek meghatározzák a támadás sikerének esélyeit és súlyosságát.

Mi az a készülékkód-folyamat?

A készülékkód- vagy eszközauthorizációs folyamat olyan internetkapcsolattal rendelkező, de klasszikus beviteli módszerrel nem rendelkező eszközök hitelesítésére szolgál, mint a nyomtatók, okostévék vagy akár egy wifis kenyérpirító. Ezeken nem lehet a felhasználónevet és jelszót begépelni, ezért az eszköz kér egy hatszámjegyű eszközkódot a felhőből, majd ezt egy másik, böngészővel rendelkező eszközön validálja a felhasználó. Ha sikeres az ellenőrzés, az eredeti eszköz hozzáférési tokent kap, így csatlakozhat a felhőszolgáltatáshoz.

Fontos megjegyezni, hogy a készülékkód-folyamat réspiacra készült, speciális helyzetekben használatos; az átlagos felhasználók általában nem találkoznak vele.

Adathalászat készülékkóddal: támadás a Microsoft Azure ellen

A hackerek kifinomult adathalász-kampányokban arra veszik rá az áldozatot, hogy legitim Microsoft-oldalon adják meg a készülékkódot, majd bejelentkezzenek felhasználónévvel, jelszóval és akár többfaktoros kóddal is. Mégis, a támadó mindent az eredeti Azure API-kon keresztül szervez, az áldozat végig legitim Microsoft URL-t lát, így ritkán gyanakszik.

A támadás lépései:
1. A támadó kér egy eszközkódot az Azure API-tól (ehhez semmilyen jogosultság nem kell).
2. Az áldozatot ráveszik, hogy egy szintén eredeti Microsoft-oldalon adja meg ezt a kódot, belép, és megadja az MFA-kódot is.
3. A támadó az eszközkód ismeretében a megfelelő API-nál lekéri az így keletkező hozzáférési és frissítő tokeneket, amelyekkel innentől kezdve a felhasználó nevében dolgozhat.

Fontos megjegyezni, hogy az egész támadás a Microsoft infrastruktúráján keresztül fut, nem történik klasszikus „feltörés” vagy exploitálás – mindössze visszaélés egy legitim folyamattal, társadalmi manipulációval.

Egyedülállóan veszélyes, hogy a támadó határozza meg, milyen szolgáltatásokat és milyen klienseket ér el a token: például, ha a Graph API vagy akár a Microsoft Authentication Broker van megadva, akár e-mail-szinkron, naplóolvasás, fájlkezelés, multifaktoros regisztráció, sőt új eszközök csatlakoztatása is lehetséges. Ezek a tokenek kifejezetten erősek, ha jól van beállítva a támadó oldalán a lekérdezés; vagyis a támadó sokszor jobban jár, mintha hagyományosan törné fel a fiókot.

Google: szinte teljesen védett a készülékkódos adathalászat ellen

A készülékkód-folyamat nem csak az Azure-ben található meg, hanem a Google is támogatja az OAuth 2.0 ezen ágát – csakhogy egészen másképp! A Google Workspace/Google Cloud szolgáltatásoknál néhány kulcsfontosságú különbség miatt a támadási lehetőség rögtön elhal.

Először is, a Google szigorúan korlátozza, hogy a készülékkód-folyamaton keresztül milyen jogosultságokat lehet szerezni. Gyakorlatilag csak Google Drive-fájlkezelésre, illetve néhány YouTube-engedélyre szűkül a lehetőség; a felhasználó teljes fiókját, levelezését vagy identitását nem lehet ilyen egyszerűen kompromittálni.

Másodszor, a támadónak saját kliensazonosítóval kell OAuth-alkalmazást készítenie, mivel a Google nem engedélyez nyilvános, bárki által használható kliensazonosítókat ebben a folyamatban – szemben az Azure-nál található, bárki által használható client ID-kkal. További plusz korlát: ha egy alkalmazás „túl sok” vagy túl erős jogosultságot kér, csak szigorú Google-ellenőrzés után használhatja bárki.

A technikai kivitelezés (pl. Python- vagy más szkripttel történő készülékkód-lekérés és polling) hasonló az Azure-hoz, de az így szerzett hozzáférési tokenek rendkívül korlátozottak maradnak. Így a támadók legfeljebb adott Google Drive-fájlokon kísérletezhetnek.

Fontos megjegyezni, hogy lehetséges, hogy léteznek kevéssé dokumentált, rejtett támadási vektorok is a Google-nél, de a publikusan ismert lehetőségek alapján a Microsoft-féle támadás itt nem volna kivitelezhető.


Azure és Google: összevetés és tanulságok

Az Azure-féle készülékkódos phishing rendkívül veszélyes, mivel a támadó szabadon választhat jogosultságokat, ténylegesen kompromittálhat teljes fiókokat, és nem kell a folyamat során gyanús linkeket vagy saját, hamisított oldalakat alkalmaznia. Mindent el lehet intézni a hivatalos, jogtiszta Microsoft URL-eken keresztül, így a védekezés is jóval nehezebb.

Ezzel szemben a Google rendszere, bár támogatja az OAuth 2.0 eszközkód-folyamatot, szűkíti a kiadható jogosultságokat, tiltja a névtelen fejlesztői alkalmazásokat, valamint kötelezően átvizsgálja az appokat, ha azok túl erős engedélyeket igényelnek. Így egyrészt technikailag, másrészt adminisztratív módon akadályozza a támadásokat.

Összességében elmondható, hogy azonos protokoll alkalmazása ellenére az implementáció részletei óriási különbségeket eredményeznek a támadások sikerességében és súlyosságában: az Azure jelenleg komolyabban veszélyeztetett, míg a Google megközelítése erősen korlátozza az adathalászok mozgásterét.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire bízhatunk a nagyvállalatok biztonsági megoldásaiban?
  • Te mit tennél, ha ilyen típusú adathalászattal találkoznál?
  • Szerinted mennyire fontos a felhasználók oktatása ilyen trükkök ellen?


Legfrissebb posztok

MA 08:29

A műanyagválság elharapózik – ideje lépniük a kormányoknak!

A műanyagszennyezés világszerte egyre csak nő, miközben a globális műanyag-egyezményről szóló tárgyalások évek óta elakadtak...

MA 08:15

A mesterséges intelligencia már a hosszú feladatokat is viszi – Közel az áttörés?

Az elmúlt hat évben az MI-k képességei exponenciálisan nőttek: ma már olyan feladatok nagy részét is képesek megoldani, amelyek egy embernek napokat vagy heteket igényelnek...

MA 07:50

A NASA az űrből kapta lencsevégre a különleges üstököst

🚀 Felmerül a kérdés, hogy mi történik, ha egy rejtélyes vándorüstökös a Naprendszer közelébe sodródik, és csak űrszondával lehet megfigyelni...

MA 07:36

Az olcsó 2,5 GbE switch: aranybánya vagy zsákutca?

A Tenda SE105 egy 5 portos, ventilátor nélküli 2,5 GbE switch, amely erősen hasonlít a BrosTrend S2-re...

MA 07:29

A Sony–Honda első villanyautójában már távolról is fut a PS5

Sony és Honda közös vállalata, a Sony Honda Mobility bemutatta első közös elektromos autóját, az Afeelát, amely egy különleges extrát kap: az utazók távolról játszhatnak PlayStation 5 (PS5) és PlayStation 4 (PS4) játékokat az autó beépített kijelzőjén keresztül...

MA 07:23

A csoda, ami megmentette Christmas Valleyt a lángoktól

✨ 2021 augusztusában hihetetlen szerencsével menekült meg a Christmas Valley és Meyers közössége a hatalmas Caldor-tűz elől a Lake Tahoe-medencében...

MA 07:15

Az MI-kamerák áldás vagy átok: hol a határ?

Érdemes megvizsgálni, milyen mértékben segíthetik a mesterséges intelligenciával támogatott kamerák a rendőrségi munkát, miközben komoly adatvédelmi aggályokat is felvetnek...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 12/21

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Buffer Editor – Code Editor (iPhone/iPad)A Buffer Editor egy korszerű, mobil eszközökre fejlesztett kód- és szövegszerkesztő, amely ideális társ lehet mindennapi programozáshoz vagy jegyzeteléshez útközben...

MA 07:08

A visszavont indie díjak botránya: minden, amit tudni érdemes

🚨 A Clair Obscur: Expedition 33 fejlesztői alig ünnepelhették a frissen elnyert Év Játéka és Legjobb Debütáló Játék díjat az Indie Game Awards-on, mert a szervezők hamar visszavonták mindkét elismerést...

MA 07:02

Az egyházelhagyás súlyosabb következményekkel jár, mint hinnénk

Az utóbbi évtizedekben drámaian emelkedett a reménytelenséghez, kábítószer-túladagoláshoz, öngyilkossághoz vagy alkoholos májbetegséghez köthető halálesetek száma – a jelenség korántsem pusztán az opioidválságnak köszönhető...

MA 06:57

Az űrben már egymásnak esnek a katonai műholdak

Az amerikai USA–270 megfigyelőműhold éppen két, újonnan felbocsátott kínai űreszközt közelített meg 35 400 kilométeres magasságban, amikor az egyik kínai műhold váratlanul lelassított...

MA 06:44

Az XRP 2026-ban ismét eléri az 1100 forintos csúcsot?

2025 utolsó hónapjaira a vezető kriptovaluták számára gyenge év körvonalazódott. Ezek közül az XRP látta talán a leglátványosabb fordulatot: nyáron rövid időre 3,56 dollárig (kb...

MA 06:37

Az összefonódott kvantumdrónok forradalmasíthatják a katasztrófakezelést

🤖 Ha ma információt osztasz meg, legyen az e-mail, üzenet vagy bármilyen adat, az áthalad az interneten, ahol elkaphatják vagy lehallgathatják...

MA 06:29

A memóriák árrobbanása még sokáig velünk marad

📈 Az utóbbi években szinte hihetetlen magasságokba emelkedtek a memóriaárak, és a jelek szerint a közeljövőben sem várható fordulat...

MA 06:22

A filléres Steam Deck LCD-nek végleg befellegzett

😞 A legolcsóbb Steam Deck, a 256 GB-os LCD-modell, már nem kapható a Valve amerikai áruházában, és a gyártását is leállították...

MA 06:15

Az Apple 2025: három diadal, három nagy bukta

2025 újabb viharos évet hozott a techiparban, amelyet a gyorsan fejlődő MI és Donald Trump elnök vámjai által okozott gazdasági bizonytalanság is fűtött...

MA 06:05

Történelmi események a mai napon (December 21.)

Röviden: pápaválasztás, városostrom, sorsfordító csaták és sötét ipari katasztrófák jelölték ezt a napot...

MA 06:01

Az OpenAI áttörése: a ChatGPT most már szinte emberi

🚀 A ChatGPT mostantól személyre szabhatóbb, mint valaha. Az OpenAI legújabb frissítése lehetővé teszi, hogy mindenki beállítsa, mennyire legyen melegszívű vagy lelkes a bot – és akár azt is megmondhatod neki, hogy kevesebb emojit használjon...

szombat 20:48

A Firefoxban végre teljesen kikapcsolhatod az MI-t

A Mozilla új vezérigazgatója a héten bejelentette, hogy a Firefox modern MI-böngészővé válik, de a cég most azt is elárulta, hogy hamarosan egy teljes MI-kapcsolót vezetnek be...