MA 12:38

A pofonegyszerű jelszólopás: amikor még MI sem kell

A pofonegyszerű jelszólopás: amikor még MI sem kell
Egy lényeges szempont, hogy a jelszavak mindig is feszültséget jelentettek a felhasználói élmény és a biztonság között. Minél bonyolultabbá próbálják tenni a jelszóvédelmet, annál inkább hajlamosak az emberek egyszerű mintázatokhoz, jól ismert fogalmakhoz nyúlni. Ezáltal gyakran a szervezet saját szókészlete válik alapjává az új belépési adatoknak.

Célzott szólisták: az MI-t megkerülő támadások

A támadók hamar ráéreztek erre, és nagy sikerrel ki is használják. Miközben sokan még mindig azt hiszik, hogy a jelszófeltöréshez valamilyen fejlett MI szükséges, a legtöbb támadó valójában sokkal egyszerűbb megközelítést követ: összegyűjti a szervezet nyilvános nyelvezetét, és ebből készít specifikus szólistákat.
Az olyan eszközök, mint a CeWL (Custom Word List generator), segítenek automatizálni és gyorssá tenni ezt a folyamatot. A CeWL egy nyílt forráskódú webes feltérképező, amely begyűjti weboldalakról a releváns szavakat, majd struktúrált listát készít belőlük. Alapból megtalálható például a Kali Linux és a Parrot OS etikus hackelésre szánt disztribúciókban, ezáltal mind a támadók, mind a védekezők egyszerűen hozzá tudnak férni.

Hogyan születnek a támadási szólisták?

A támadók CeWL-lel végigböngészik az adott szervezet weboldalait, összegyűjtik a céges nyelvezetet, szolgáltatások neveit, helyszíneket, szakzsargont. Ezek a szavak általában nem önmagukban szolgálnak jelszóként, hanem alapként, amelyeket aztán módosítási szabályok (számok, speciális karakterek, nagybetűk) alkalmazásával valós jelszójelöltekké alakítanak.

Egy kórház például a weboldalán szerepeltetheti a kórház nevét, az elhelyezkedését, szolgáltatásait, amelyek így könnyen belekerülnek egy támadó szólistájába. Ezeket utána néhány karaktercserével vagy sorszám hozzáadásával már kész jelszójelöltté alakítják.

Ha a támadók megszereznek egy jelszóhasht (gyakran adatlopás vagy kártékony alkalmazás révén), akkor automatizált eszközökkel tömegesen generálnak variációkat ezekből a listákból, akár több millió jelszót kipróbálva a feltörés során. Ugyanezek a szólisták használhatók élő bejelentkezési kísérleteknél is, amikor akár lassú, nehezen felismerhető támadási módszerekkel próbálkoznak.

Miért haszontalan a hagyományos jelszó-bonyolítás?

Sok szervezet azt feltételezi, hogy a jelszó-bonyolítás (például kis- és nagybetűk, számok, jelek kombinálása) elegendő védelmet nyújt, holott ez nem igazán hatásos a célzott szólistákkal szemben. A Specops elemzése szerint az ilyen, szervezeti szóhasználatra épülő jelszavak még hosszabb és bonyolultabb változatban is gyorsan feltörhetők.
Például egy HospitalName123! típusú jelszó ugyan meghaladja az alap Active Directory-követelményeket, de nagyon egyszerű támadási célponttá válik a kórházi környezetben. A CeWL-alapú szólisták azonnal tartalmazzák az ilyen kulcsszavakat, így néhány módosítással máris feltörhetők az ilyen jelszavak.


Hogyan lehet ténylegesen megvédeni a fiókokat?

Az ügy egyre több kérdést vet fel, de a válasz a kontextusalapú (és nemcsak összetettségalapú) védekezési módszerekben van.
Ki kell tiltani a szervezeti szóhasználatból, projektekből, termékekből, gyakori támadói mintákból származó jelszórészleteket. Emellett blokkolni kell minden olyan jelszót, amely már egy adatszivárgás során kiszivárgott – a Specops például Active Directory-s környezetben 5,4 milliárd kompromittált jelszót ellenőriz folyamatosan, kizárva a CeWL-jellegű támadásokat.
Legalább 15 karakteres jelszómondatok alkalmazása a leghatékonyabb védelmet kínálja a brute force próbálkozásokkal szemben.
A kétfaktoros azonosítás (MFA) bevezetése kritikus: bár nem akadályozza meg önmagában a jelszófeltörést, elvágja a lehetőséget, hogy egy ellopott jelszót önmagában felhasználjanak.
Végül érdemes jelszóelőírásokat a valós támadási helyzeteket szem előtt tartva kialakítani: minél kevésbé legyen egy jelszó használható ilyen célzott szólistákban, annál kevesebb eséllyel járnak sikerrel a támadók. Ha hozzáadjuk az MFA-t, már jóval ellenállóbb lesz a rendszer a valódi támadásokkal szemben.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te hogyan választod ki a saját jelszavaidat?
  • Te mit változtatnál a jelszóhasználati szokásokon?


Legfrissebb posztok

MA 15:02

Az elhízás jelentősen növeli a súlyos fertőzések kockázatát

Erre utal többek között az, hogy egy friss, nagyszabású kutatás szerint azok, akik elhízottak, jelentősen nagyobb arányban kerülnek kórházba, illetve halnak meg különféle fertőzések miatt, legyen szó vírusokról, baktériumokról, gombákról vagy parazitákról...

MA 14:56

Az Aadhaar tarol: igazolvány helyett app, az aggályok maradnak

🛠 India most minden eddiginél mélyebben igyekszik beépíteni az Aadhaar lakossági digitális azonosítórendszert a mindennapi életbe...

MA 14:37

Az igazi verseny kezdődik? Lazít az Apple és a Google az appboltokon

Az Egyesült Királyság versenyhivatali fellépése miatt az Apple és a Google kénytelen lesz módosítani alkalmazásáruházaik működését...

MA 14:19

A világ legtisztább égboltjai megmenekültek – fellélegezhetnek a csillagászok

A chilei égbolt tisztaságát évtizedek óta a világ vezető csillagászai figyelik...

MA 13:55

Az évszázad kriptócsalása: 20 év börtön a vezérnek

Egy kínai és Saint Kitts és Nevis-i állampolgárságú férfit távollétében húsz év börtönre ítéltek, amiért részt vett egy nemzetközi, úgynevezett „pig butchering” (szerelmi csalás) típusú kriptovaluta-befektetési átverésben, amellyel több mint 26 milliárd forintot (73 millió USD) csaltak ki áldozatoktól...

MA 13:19

Az MI orvosi tanácsa csak egy Google-kereséssel ér fel

Az MI-chatbotok villámgyors fejlődése ellenére az egészségügyi szakértők szerint nem alkalmasak valódi orvosi tanácsadásra...

MA 13:02

Az ADHD-kezelések kulisszatitkai: mi válik be, mi nem?

💡 Az ADHD világa sokszor zavaros: egymásnak ellentmondó ajánlások, bizonytalan hatású módszerek és éveken át tartó találgatás nehezítette a döntést orvosoknak és érintetteknek egyaránt...

MA 12:55

Az Alibaba áttörése: MI-jük már robotokat is irányít

🤖 A kínai Alibaba bemutatta legújabb mesterségesintelligencia-modelljét, a RynnBrain-t, amelyet kifejezetten robotok számára fejlesztettek...

MA 12:19

Itt az Aluminum OS, a Google új MI-alapú platformja

A Google nagy dobásra készül: az Aluminium OS-sel egyesíti a Chrome OS-t és az Androidot, így egy közös, számítógépekre szánt rendszert hoz létre...

MA 11:56

Az Instagram és a YouTube szándékosan tesz minket függővé?

👀 Az Instagram és a YouTube tulajdonosait azzal vádolják, hogy szándékosan olyan “függőséggyárakat” hoztak létre, amelyek a gyerekek mentális egészségét veszélyeztetik...

MA 11:19

Az anyag szerkezete szabja meg a kvantumidő ritmusát

⚙ Az idő a hétköznapi érzékelésünk szerint folyamatosan áramlik, de a kvantumszinten egészen másképp viselkedik...

MA 10:58

A valóságon túl: több mint öt érzékünk van

Az emberek a világot nem elkülönült érzékeken keresztül tapasztalják. Szaglás, tapintás, hallás, látás és egyensúlyérzék folyamatosan hatnak egymásra, befolyásolják, hogyan érezzük az ételek ízét, a tárgyak textúráját vagy akár azt is, hogy testünk mennyire tűnik nehéznek...

MA 10:49

A Ring új frissítése mindent lát – így kapcsolhatod ki

A Ring legújabb funkciója, a Search Party, igazi nagy durranással jelent meg a Super Bowl-reklámok között, ám a vártnál jobban megijesztette az embereket: a tömeges, MI-alapú megfigyelés már nemcsak a sci-fi filmekben létezik...

MA 10:41

A mesterséges intelligencia percek alatt lebuktatja a csalókat: így véd a bank

Egy lényeges szempont, hogy a banki csalásvédelem mára olyan tempót és pontosságot követel meg, amely elképzelhetetlen lenne emberi beavatkozás mellett...

MA 10:33

Az idei tél markában: miért fagyunk még mindig?

Az Egyesült Államok keleti részén január óta szokatlanul hideg az idő – a hőérzet gyakran mínusz 25–30 Celsius-fok körül alakul, miközben a nyugati államokban rendkívüli meleg uralkodik...

MA 10:25

Az ismeretlen hacker a SolarWinds WHD adminjogaira vadászik

🔐 Decemberben egy ismeretlen támadó több SolarWinds Web Help Desk (WHD) rendszeren keresztül jutott be különböző szervezetek hálózataiba, ahol oldalirányú mozgással magas szintű hozzáférést biztosító hitelesítő adatokat szerzett...

MA 10:01

Az elektromos autók valóban tisztább levegőt hoznak?

A kaliforniai levegő érezhetően tisztul, ahogy egyre több elektromos autó és plug-in hibrid veszi át a hagyományos benzin- és dízelautók helyét...

MA 09:59

A Discord-botrány: kiszivárgott igazolványok, jön a kötelező korellenőrzés

Felmerül a kérdés, hogy biztonságban vannak-e az adataink a Discordon, ahol nemrég 70 000 felhasználó személyi igazolványa került illetéktelen kezekbe...

MA 09:49

A Super Bowl-reklám után azonnal a bankkártyádra hajt az AI.com

💵 Az AI.com nevű új oldal hatalmas feltűnést keltett a Super Bowl alatt sugárzott reklámjával, amelyre állítólag 30 milliárd forintot költöttek...

MA 09:42

A texasi nap turbózza az MI-t: a Google 1 gigawattnyit vásárol

☀ A Google hatalmas, 68 000 milliárd forintos (185 milliárd dolláros) beruházásra készül 2026-ban: új adatközpontokkal árasztja el a világot, amelyek a legfejlettebb MI-gyorsítókkal működnek majd...

MA 09:33

A nagy szingapúri telekomcégeket kínai hekkerek támadták meg

Szingapúr négy legnagyobb távközlési szolgáltatóját – a Singtel-t, a StarHub-ot, az M1-et és a SIMBA-t – legalább egyszer sikeresen feltörte a kínai UNC3886 kémcsoport 2024-ben...

MA 09:25

Az újabb Google-húzás: fizetősek lesznek a dalszövegek a YouTube Musicon

Nagyot húzott a Google: sok felhasználó hamarosan csak fizetős előfizetéssel érheti el a dalszövegeket a YouTube Musicon...

MA 09:17

Az ipari deepfake-átverések betörtek a mindennapjainkba

A deepfake-technológia fejlődésének köszönhetően ma már bárkinek lehetősége van profi, megtévesztő videókat és hanganyagokat készíteni, amelyekkel pénzt csalnak ki gyanútlan áldozatoktól...

MA 09:09

A Google Fordító mostantól beszélget is, nemcsak fordít

💬 A Google Fordítónak eddig egyetlen feladata volt: bemásolsz egy szöveget, ő pedig lefordítja...

MA 09:02

A MI-fejlesztők pórul jártak: saját hibájuk vitte a SmarterTools-csapdába

⚠ Az amerikai SmarterTools cég hálózatát a Warlock nevű zsarolóvírus-csoport törte fel egy olyan sebezhetőség révén, amely saját levelezőszoftverükben, a SmarterMailben volt...

MA 08:49

A SolarWinds újabb botránya: ismét taroltak a hackerek

A hackerek ismét kihasználták a SolarWinds Web Help Desk (WHD) súlyos sérülékenységeit, hogy ismert távoli hozzáférési és vírusvédelmi eszközöket futtassanak gyanútlan rendszerekben...

MA 08:33

Az új YouTube TV-csomagok: mit kapsz, és mennyibe kerülnek?

A YouTube TV végre elindította vadonatúj előfizetési csomagjait, amelyek mostantól jobban igazodnak a nézői igényekhez...

MA 08:25

Az MI-ben hittünk, most mégis kiégeti a dolgozókat

Az amerikai munkahelyeken az utóbbi években egyre inkább az a meggyőződés terjed, hogy az MI nem elveszi a munkádat, hanem megment tőle...

MA 08:17

Az OpenAI hirdetésekkel árasztja el a ChatGPT-t

Az OpenAI bejelentette, hogy mostantól hirdetések jelenhetnek meg a ChatGPT-ben azok számára, akik az ingyenes vagy Go csomagot használják az Egyesült Államokban...