2026. 01. 22., 14:22

Az SMS-es belépőlinkek milliók adatait sodorják veszélybe

Az SMS-es belépőlinkek milliók adatait sodorják veszélybe
A mobilos belépés árnyoldalai Milliós nagyságrendben kerülnek veszélybe emberek személyes adatai, amikor különböző weboldalak a regisztráció és a bejelentkezés során SMS-ben küldött linkekkel vagy kódokkal azonosítják a felhasználót. Ez leegyszerűsíti ugyan a hozzáférést, hiszen nem kell jelszavakat létrehozni és megjegyezni, de komoly biztonsági kockázatokat is rejt magában. Az ilyen SMS-linkek számos szolgáltatásnál elterjedtek: biztosítási kalkulátorok, állásportálok, kutyasétáltatókat vagy magántanárokat közvetítő oldalak is alkalmazzák ezt a megoldást. A felhasználó a telefonszámát adja meg, a rendszer pedig automatikusan egy belépési linket vagy jelszót küld SMS-ben, amikor be akar lépni.

A könnyen feltörhető SMS-linkek elterjedése

A kutatók azt tapasztalták, hogy több mint 700 végpont osztogat ilyen SMS-es belépőlinket 175 különböző szolgáltató számára. Gyakori hibának számít, hogy ezek a linkek könnyen kitalálhatók vagy végigpróbálhatók, például úgy, hogy a link végén szereplő biztonsági tokent léptetjük felfelé: egy 123-ból pillanatok alatt 124, majd 125, vagy egy ABC-ből ABD lesz. Ezzel a módszerrel a kutatók idegen felhasználók felületeihez is hozzáfértek – például folyamatban lévő biztosítási igénylések is elérhetők voltak.

Az ilyen támadások könnyen automatizálhatók és minimális technikai tudással is kivitelezhetők, miközben csak hétköznapi, fogyasztói hardverre van szükség. Az üzenetek ráadásul alapesetben titkosítás nélkül mennek át a mobilhálózatokon, így ha valaki hozzáfér az adatfolyamhoz, az összes érzékeny információ kiszivároghat.

Masszív adatszivárgás: mit találtak a kutatók?

A történet itt éles fordulatot vett: a kutatók 322 949 egyedi SMS-es URL-t gyűjtöttek be 33 millió SMS-ből, amelyek több mint 30 ezer telefonszámra mentek ki. Ezekből 701 végpont 177 szolgáltató nevében küldte ki a belépési SMS-t, az üzenetekben pedig számtalan személyes adat is kiszivárgott, például társadalombiztosítási szám, születési dátum, bankszámlaszám vagy épp hitelminősítés.

A vizsgált 701 végpont közül 125 még azt is lehetővé tette, hogy szisztematikus próbálgatással tömegesen találják meg az érvényes linkeket, mert a tokenek túl egyszerűek voltak. A valódi kockázat még ennél is nagyobb, hiszen a kutatók csak nyilvános SMS-gatewayeken keresztül tudtak vizsgálódni, ahol bárki kaphat ideiglenes telefonszámot – így a teljes piac valós méretét sem tudták megbecsülni.

Miért ennyire elterjedt ez a veszélyes gyakorlat?

A szolgáltatók azért erőltetik ezt a módszert, mert a felhasználók számára kényelmes és gyors belépést kínál, valamint így nincs szükség jelszavak tárolására, amelyek gyakran kiszivárognak. Emellett sok fejlesztő hamisan azt feltételezi, hogy csak annak a birtokában lehet a belépőlink, aki azt tényleg lekérte. A valóságban a gyenge implementációk és a linkek egyszerű kitalálhatósága miatt pont az ellenkezője igaz.


Lehet-e biztonságosan SMS-ben vagy e-mailben belépőlinket küldeni?

A kutatók szerint önmagában nem problémás a “varázslink” SMS-ben vagy e-mailben, ha a link rövid ideig él, azonnal lejár első használat után, és kriptográfiailag erős tokent tartalmaz. Néhány, adatvédelmet kiemelten kezelő oldal, például a DuckDuckGo, a belépőlinkeket e-mailben küldi, így nem kell jelszóval bajlódni – kérdés, hogy mindenki e-mail-fiókja elég erős védelmet élvez-e.

Mégis, ezek a módszerek nem alkalmasak nagy adatvagyont kezelő platformok esetében, például e-mail-szolgáltatóknál vagy bankoknál, ahol sokkal szigorúbb visszaállítási rutinokra és helyreállítási opciókra van szükség.

Mit tehetnek a felhasználók és a szolgáltatók?

A gyakorlat jelenlegi modellje miatt keveset tehet az egyszerű felhasználó: legfeljebb annyit, hogy nem ad érzékeny adatot kétes oldalaknak, de ez egyre nehezebb, hiszen neves szolgáltatók közt is találni veszélyes rendszereket. Egy lehetséges extra lépés a kétfaktoros azonosítás bevezetése, de ez esetben is csak akkor, ha erős entrópiájú (például hardveres) második faktor tartozik hozzá, nem egy egyszerű születési dátum vagy irányítószám. Emellett az is fontos, hogy korlátozzák a bejelentkezési próbálkozások számát.

A fentiek tükrében a szolgáltatók felelőssége átlátható, biztonságos rendszer építése, mert bár a kutatók megpróbálták értesíteni a 150 érintett szolgáltatót, közülük csak 18 válaszolt, és mindössze hét javította ki a hibát. Így továbbra is elképesztően sok személyes adat szivároghat ki egy pillanat alatt egyetlen SMS-linkkel.

2025, adminboss, arstechnica.com alapján

  • Te mit tettél volna, ha észreveszed, hogy az adataid ilyen könnyen elérhetők?
  • Te elfogadhatónak tartod, hogy a szolgáltatók ilyen megoldásokat használnak a kényelem érdekében?


Legfrissebb posztok

MA 11:40

Az első kínai holdraszállás célpontja végre eldőlt?

A nemzetközi űrverseny egyre izgalmasabbá válik, hiszen Kína és az Egyesült Államok versengve készülnek arra, hogy először embereket juttassanak vissza a Holdra...

MA 10:55

A YouTube új reklámözöne a tévén: ezt ki bírja?

Na most komolyan, a YouTube a tévéken annyira rákapcsolt az idegölő reklámokra, hogy már tényleg csak a popcorn hiányzik a szenvedés mellé...

MA 10:28

A Starlinknek álcázva támad Androidon az új BeatBanker

Érdemes megvizsgálni, hogy egyre kifinomultabb módszerekkel támadják az okostelefonokat: most egy olyan androidos kártevő tűnt fel, amely Starlink-alkalmazásnak álcázza magát, miközben valójában a BeatBanker nevű csaló program rejtőzik mögötte...

MA 09:55

Az Amazon egészségügyi mesterséges intelligenciája mostantól bárkinek elérhető

Az Amazon bővíti egészségügyi MI-asszisztense, a Health AI elérhetőségét: mostantól nemcsak a One Medical alkalmazásban, hanem közvetlenül az Amazon weboldalán és alkalmazásában is hozzáférhető...

MA 09:37

Az MI forradalmasítja a Ford flottáinak irányítását

🚗 A Ford új lendületet ad a céges járműparkok irányításának: a Ford Pro AI névre hallgató, mesterséges intelligenciát használó szolgáltatás mostantól a Ford Pro telematikai szoftverébe épül be...

MA 09:28

Az első gyerekeknek szánt E. coli-vakcina áttörést hoz

💉 Jellemző példa erre, hogy a világ egyik legveszélyesebb gyermekkori bélfertőzése ellen most először született hatékony védelem: a skandináv fejlesztésű ETVAX vakcina áttörő eredményeket mutat a halálos bélbaktérium, az enterotoxigén E...

MA 09:19

A Google Fotók MI-funkciói végre egy kattintással lekapcsolhatók

📷 Az utóbbi években a Google minden termékébe minél több mesterséges intelligenciát (MI) igyekezett beépíteni, azonban a felhasználók nem mindig örülnek ennek...

MA 09:10

A Galaxy S26 Ultra letarolja a világpiacot

🚀 Jó példa erre, hogy a Samsung Galaxy S26 széria rekordszámú előrendelés után került a boltok polcaira...

MA 09:01

Az OpenAI pórul járhat: a Gracenote is perel, nem csak szerzői jogvita

Most őszintén, észrevetted már, hogy manapság mindenki perel mindenkit, ha AI-ról van szó?..

MA 08:55

Itt a Google Gemini: végre itthon is a Chrome-ban

🚀 Oké, szóval megérkezett a Chrome-ba épített Gemini chatbot Kanadába, Indiába és Új-Zélandra, ráadásul már több mint ötven nyelven lehet vele csevegni – köztük franciául, gujaratiul, hindiül, spanyolul és még sok más nyelven –, csakhogy a magyaroknak még várniuk kell egy kicsit...

MA 08:48

Az új MacBook Neo: olcsóbb lett, még mindig menő

A MacBook Neo az Apple kínálatának legelérhetőbb laptopjaként lépett piacra, mindössze 600 dolláros (kb...

MA 08:38

Elindult Európa első mikrohálózatos adatközpontja: új korszak az MI-ben

💻 Dublin közvetlen közelében, Írország szívében indul el Európa első olyan adatközpontja, amely teljesen független, úgynevezett szigetüzemű mikrohálóra támaszkodik az energiaellátásban...

MA 08:28

A Bitcoin az egekben, az olaj a padlón – mi következik?

A kriptopiac megélénkült, miután a Bitcoin ára 70 000 dollár (kb...

MA 08:19

A kiöregedett NASA-műhold napokon belül a Földre zuhan

Felmerül a kérdés, mennyire veszélyes, ha egy évtizedekig szolgáló NASA-műhold ellenőrizetlenül zuhan vissza...

MA 08:02

Az igazságügyi szakértők új csodafegyvere: MI és a lárvák

A bomló holttesteken nyüzsgő lárvák látványa nem túl gyomorkímélő, de a helyszínelők számára ezek az apró élőlények kulcsfontosságú bizonyítékok lehetnek...

MA 07:46

Az X Money felkavarja a fizetési piacot, száguld a Dogecoin

💵 Elon Musk bejelentette, hogy áprilisban indul az X Money, az X (korábban Twitter néven ismert) új fizetési szolgáltatása...

MA 07:37

Az Amazon letiltja a Perplexity MI‑vásárlóbotjait

Már tavaly novemberben is betelt a pohár: az Amazon nekiment a Perplexity nevű MI‑startupnak, és megtiltotta, hogy a Comet nevű MI‑böngészője engedély nélkül a felhasználók helyett vásároljon a webáruházukban...

MA 07:28

Az új Windows 10-frissítés megérkezett: fontos biztonsági javításokkal

🛠 A Microsoft kiadta a Windows 10 KB5078885 kumulatív biztonsági frissítést, amely számos fontos sebezhetőséget orvosol, köztük két aktívan kihasznált nulladik napi sérülékenységet, valamint egy olyan problémát, amely megakadályozta egyes eszközök leállítását vagy hibernálását...

MA 07:19

Az égből csapódó meteor hasította át egy német ház tetejét

Egyedülálló égi látványosságnak lehettek szemtanúi Németország és több szomszédos ország lakói vasárnap este, amikor egy meteor hatalmas tűzgömbbé vált az égen, majd látványos robbanással végződött...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/11

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Mutazione (iPhone/iPad)A Mutazione egy kalandjáték, amelyben egy kisváros különös lakóinak mindennapi élete és magánéleti drámái összefonódnak természetfeletti eseményekkel...

MA 07:10

Az olcsó mobiloknak vége? Jön az OnePlus–Oppo drágulás!

Kína két népszerű mobilgyártója, a OnePlus és az Oppo hamarosan emeli néhány elérhetőbb okostelefonjának árát...

MA 07:01

Az Intel nagy dobása: végre villámgyors a titkosított adatfeldolgozás

Jellemző példa erre, hogy ma már sokan tartanak attól, mit osztanak meg egy felhőalapú MI-vel, vagy attól is tartanak, hogy érzékeny genetikai adataik idegen kezekbe kerülnek...

MA 06:56

A Microsoft foltozókeddje: 79 sebezhetőség, köztük 2 nulladik napi foltozva

Márciusban újabb, havi hibajavító keddet tartott a Microsoft, amely során összesen 79 biztonsági problémát javítottak...

MA 06:47

Az NVIDIA-gyorsított Lenovo ThinkStation teszten: mire képes az új MI-gép?

Érdemes megérteni, hogy a Lenovo legújabb SFF (small form factor) munkaállomása, a ThinkStation PGX, nemcsak mérnöki bravúr, hanem komoly stratégiai döntés is...

MA 06:37

A nagy állami adatcirkusz: félmilliárd amerikai adat egy pendrive-on?

📁 Na, most aztán forr a levegő az USA-ban: egy DOGE-mérnök állítólag elcsente a Társadalombiztosítási Hivatal (Social Security Administration, SSA) adatbázisát egy apró pendrive-on – és benne több mint 500 millió élő és elhunyt amerikai minden féltve őrzött adata...

MA 06:28

A mesterséges intelligencia okozta mentális kimerültség hódít a munkahelyeken

Például azok a dolgozók, akik munka közben túl sok MI-eszközt használnak, fokozottan ki vannak téve a mentális fáradtságnak...

MA 06:19

Az online fogadás trónharca: Kalshi kontra Polymarket

💰 Amikor az online előrejelző piacok berobbantak a köztudatba, senki sem gondolta volna, hogy két ilyen karakteres rivális vág bele a jövő fogadásaiért folyó harcba...

MA 06:05

Történelmi események a mai napon (Március 11.)

Rövid utazás a múltba: ezen a napon történt Litvánia függetlenségének kikiáltása, a madridi vonatrobbantások tragédiája, és az utolsó brit királyi vétó...

kedd 18:01

Az X 800 millió fiókot törölt, mégis tombolnak a kamu-fiókok

Brutális mennyiségű, összesen 800 millió felhasználói fiókot törölt az X 2024-ben – és most kapaszkodj meg, mindezt mindössze egy év alatt!..