MA 08:47

A pénzügyi szolgáltatókat letaroló támadás visszaállítja az MFA-t, tokent lop

A pénzügyi szolgáltatókat letaroló támadás visszaállítja az MFA-t, tokent lop
A finanszírozási szektorban dolgozóknak napjainkban már nemcsak a jelszólopás miatt kell aggódniuk – a támadók egy új, kifejezetten hatékony módszerrel szerzik meg a hozzáféréseket: a multifaktoros hitelesítés (MFA) megkerülésével. Ami először apróságnak tűnt, mára az egyik legelterjedtebb támadási forma lett, különösen a pénzügyi szolgáltatások területén, ahol minden ötödik kibertámadás erre épül.

A támadók új trükkje: MFA-visszaállítás és tokenlopás

Az elmúlt évben a legaktívabb, pénzügyi szektort támadó csoportok valójában ritkán próbálkoztak klasszikus jelszólopással. Ehelyett egyszerűen felhívták a cégek IT-ügyfélszolgálatát, elhitették, hogy jogosult dolgozók, és visszaállíttatták az MFA-t. Ezután a saját eszközüket regisztrálták a vállalati rendszerbe – gond nélkül átverve minden biztonsági ellenőrzést.

A CrowdStrike adatai szerint a “Mutant Spider” nevű csoport uralja e területet, főleg a Microsoft Teamsen keresztüli hangalapú adathalászattal. Ezt követően saját fejlesztésű támadóprogramokat telepítenek, és a hozzáféréseket gyakran adják-veszik a zsarolóprogram-csoportok között.

Kali365: előfizetéses tokenlopási szolgáltatás

Bár a klasszikus adathalászat csökkenni látszik (a sikeres támadások csupán 13%-ánál játszik szerepet a jelszólopás), új előfizetéses csalási platformok, mint például a Kali365, valóságos iparággá váltak. Már havi 90 ezer forintért bárki bérelheti ezt a Telegramon terjedő szolgáltatást, amely a Microsoft 365 hitelesítési folyamatának részeként OAuth-tokeneket lop el a legális eszközazonosító kód használatával.

Ebben az esetben a multifaktoros hitelesítés a felhasználói eszközön aktiválódik, ám a jogosultságot adó token már azonnal átkerül a támadóhoz. Ezután a csaló korlátlanul hozzáférhet az Outlookhoz, a Teamshez vagy éppen a OneDrive-hoz, anélkül, hogy újabb MFA-ellenőrzés lépne életbe.

Miért működik ilyen jól a támadók módszere?

A helyzetet súlyosbítja, hogy a legtöbb nagyvállalatnál a belső azonosítási folyamatokat és eszközhozzáférést nem auditálják rendszeresen. Ráadásul az eszközkódos hitelesítés – amit főként okostévékhez és konferenciaeszközökhöz fejlesztettek ki – alapértelmezetten szinte minden szervezetnél működik, és gyakran senki nem vizsgálja, szükség van-e rá egyáltalán.

Közben az e-bűnözők soha nem látott tempóban terjeszkednek. Csak tavaly 27%-kal nőtt az áldozatul esett pénzügyi szolgáltatók száma. Az adathalászat automatizált, előre elkészített sablonokat, akár magyar nyelvű, manipulált, MI‑generált szövegeket használ, ezzel még nehezebbé téve a támadások felismerését.


Állami szintű támadók: gyorsabbak, mint a védelem

A támadások nemcsak az e-bűnözők, hanem állami hátterű hackercsoportok oldaláról is fokozódtak: a Koreai Népi Demokratikus Köztársasághoz köthető csoportok több mint 1,7 trillió forintnyi, főleg kriptovalutában lévő vagyont loptak tavaly, kínai hálózatok pedig fejlett VPN- és tűzfal-sebezhetőségeket kihasználva jutottak be nagybankok, pénzintézetek rendszerébe Délkelet-Ázsiától Brazíliáig. Ezekben a támadásokban is közös, hogy minden esetben az első lépés a hozzáférési adatok, illetve az azokat biztosító jogosultsági útvonal megszerzése.

Mi lenne a védekezés kulcsa?

A szakértők szerint az MFA önmagában ma már kevés. A támadók egyszerűen kijátsszák egy telefonhívással vagy egy zseniális adathalászplatformmal. A szervezetek többsége az MFA-t még mindig a jelszólopás elleni elsődleges védelemnek tekinti, noha a mostani támadások fókusza már nem a klasszikus hitelesítőadat-lopás, hanem a tokenek megszerzése, az azonosítási folyamat átkonfigurálása vagy épp a felhasználói felügyelet kijátszása.

A legegyszerűbb védelmi lépések közé tartozhat az MFA-visszaállítások külön kommunikációs csatornán történő megerősítése, FIDO2-hardverkulcsok használata, vagy a hozzáférési tokenek életidejének rövidítése és rendszeres auditja. Emellett fontos a SaaS-szolgáltatások API-használatának figyelése, a szokatlan tokenhasználat jelzése, és nem utolsósorban a költségvetési súlypont áthelyezése: nem újabb MFA-rétegekre, hanem valódi, futásidejű azonosítás-ellenőrzésre, tokenmonitoringra és gyors hibakezelésre kellene költeni.

Gyorsabb támadók, nehezebb patchelés

A jelenlegi trendek mellett a szervezeteknek rá kell gyorsítaniuk a sérülékenységek javítására is. A támadók már átlagosan 3 nap alatt visszafejtik a kiadott hibajavításokat, így ha valaki nem frissít időben, szinte biztosan támadás áldozata lehet.

Összegzés: nem még több MFA, hanem okosabb védelem kell

A védelem már nem lehet kizárólag sebezhetőségjavítás vagy klasszikus MFA-bővítés. Az igazi kihívás az, hogy a kibervédelemnek tartania kell a lépést azokkal a támadókkal, akik nem jelszavakat lopnak, hanem az identitáskezelés, a tokenek és az ügyfélszolgálatok gyenge pontjait használják ki. A hatékony védekezés a teljes azonosítási lánc újragondolását és a valós idejű, folyamatalapú eszközökre történő beruházást igényli.

2026, adminboss, venturebeat.com alapján

  • Te mit gondolsz, egy ilyen helyzetben az etikusabb döntés a szigorú vagy a kényelmesebb biztonsági szabályok felé hajlani?
  • Te hogyan változtatnád meg a cég ügyfélszolgálati folyamatait, ha hasonló támadásoktól tartanál?


Legfrissebb posztok

MA 10:01

Az MI-spektrométerchip, amely homokszemmé zsugorítja a labort

🧩 A sokáig laboratóriumi monstrumokhoz kötött spektrométerek most egy szilíciumchipen miniatűr formában jelennek meg...

MA 09:46

Az új kutatások megkérdőjelezik a B12 és a rák kapcsolatát

🧠 Sokan úgy gondolják, hogy elég, ha elegendő vitamint fogyasztanak, és ezzel megtették a szükséges lépéseket az egészségükért...

MA 09:37

Az aranykeresztet lesik a kereskedők: billeg a bitcoin, esik a ZEC

Fontos kérdés, meddig tart még a bitcoin gyengélkedése, amikor a világ részvénypiacai szinte naponta döntögetik a rekordokat...

MA 09:28

A Corsair Pro az AI-munkaállomások és szerverek trónkövetelője

💻 Rendkívül éles a verseny az MI-hez kapcsolódó szerverek és munkaállomások piacán, hiszen egyre több vállalat szeretné kiszolgálni az MI-műhelyek és cégek igényeit...

MA 09:19

A Grace klinika sztárja titokban megnősült: Jesse Williamséknél úton a baba

👶 Alejandra Onieva a napokban diszkréten mutatta meg gömbölyödő pocakját az Instagramon, ahol több képet is megosztott magáról és férjéről, Jesse Williamsről...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 5/27

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     War Mongrels (iPhone/iPad)A War Mongrels egy izometrikus nézetű, valós idejű taktikai videojáték, amely a második világháború keleti frontján játszódik...

MA 09:10

Az arany átvette a vezetést: megtört a Bitcoin háromhónapos ralija

🥇 Ez a jelenség jól illusztrálható azzal, hogy a Bitcoin három hónapos, aranyhoz viszonyított szárnyalása véget ért...

MA 08:55

Az egyszerű orrspray, amely visszafordítja az agy öregedését

Az amerikai Texas A&M Egyetem kutatói meglepő fordulatot hoztak az agyi öregedés lassításának kérdésében...

MA 08:36

Az XRP 1,32 dollárnál egyensúlyoz: szűkül a sáv, lesz kitörés?

Az XRP továbbra sem képes kitörni az egyre szűkülő sávjából, miután újabb próbálkozás után is elbukott az 1,36 dolláros (480 HUF) szintnél...

MA 08:28

A felturbózott K-vitamin beindíthatja az agy öngyógyítását

Japán kutatók olyan forradalmi vitamin K-alapú vegyületeket hoztak létre, amelyek segíthetnek az agy sérült idegsejtjeinek regenerálásában, sőt, idővel akár az Alzheimer- és Parkinson-kór kezelését is megváltoztathatják...

MA 08:02

A meteoritcsapás aranyfénybe vonta Ghána Lelkek Tavát

🌑 Ghána szívében található a Bosumtwi-tó, amelynek eredete egy ősi, gigászi becsapódásig nyúlik vissza...

MA 07:47

A halálos ütközés előtt: „Rövid az élet” – üzent Dominic Russo

🚘 Fiatal szerelem, heves érzelmek és végzetes döntés – mindez egy tragikus balesetben csúcsosodott ki az Egyesült Államokban...

MA 07:37

Az LHC különös részecskeviselkedést észlelt – átírhatja a fizikát

A genfi Large Hadron Collider (LHC) legfrissebb kutatásai alapjaiban rengethetik meg azt, amit eddig a világegyetem alapvető építőkockáiról hittünk...

MA 07:28

A Joe Lubin által támogatott SharpLink bekerül a Russell-indexekbe

📈 Az utóbbi években a kriptótartalékot építő vállalatok közül az egyik legkiemelkedőbb szereplő, a SharpLink Gaming, hamarosan belép a Russell 2000 és Russell 3000 tőzsdeindexekbe, miután június 29-i zárás után az FTSE Russell végrehajtja éves átsorolását...

MA 07:19

A 007: First Light rajtja: megjelenési dátum és indulási idők

Agent 47 egy kis szabadságra vonul, hamarosan pedig minden tekintet James Bondra szegeződik: május 27-én, szerdán világszerte elrajtol az IO Interactive legújabb játéka, a 007 First Light...

MA 07:10

A Nyaralóház forró reunionján lelepleződött West és Amanda viszonya

A Nyaralóház (Summer House) tizedik évadának egyik legnagyobb rejtélye végül lelepleződött, amikor a résztvevők a forró hangulatú évadzáró műsorban minden eddiginél nyíltabban beszéltek West Wilson és Amanda Batula kapcsolatáról...

MA 07:01

A Fülöp-szigeteki, kitörő tűzhányó fölött felrobbant egy smaragdzöld tűzgömb

🔥 A Fülöp-szigetek középső részén fekvő Mayon vulkán kitörése közben egy látványos, élénkzöld tűzgömb villant át az éjszakai égbolton, majd felrobbant a levegőben...

MA 06:55

A Jackson-hagyaték őre, John McClain, 71 évesen elhunyt

John McClain, a zeneipar legendás alakja, életének 71. évében malibui otthonában hunyt el...

MA 06:37

Az apró Bermuda kriptónagyhatalomra tör

🔮 Ebből következően érdemes megérteni, hogy Bermuda, a kis szigetország, hatalmas lépéseket tesz annak érdekében, hogy a világ első teljesen on-chain, vagyis blokklánc‑alapú gazdaságává váljon...

MA 06:28

A DeepSWE felforgatja a rangsort, trónra ülteti a GPT-5.5-öt

A legmodernebb MI-kódolási ranglisták hónapok óta azt a benyomást keltették, hogy nincs igazi különbség a vezető modellek között...

MA 06:19

Az Off Campus 2 visszatér: új szerelmek és sokkoló távozás

💘 Érdemes megjegyezni, hogy az Off Campus című sorozat első évada óriási sikert aratott mind a nézők, mind a kritikusok körében...

MA 06:05

Történelmi események a mai napon (Május 27.)

Válogatás a történelem mai napjához kötődő mérföldkövekből: királykoronázás, városalapítás, világháborús tragédiák és politikai fordulatok...

kedd 17:23

Az államkötvény-hozamok milliárdokat szívnak ki a bitcoin ETF-ekből

A kriptovaluták iránti lendület komoly csapást szenvedett el, ahogy a befektetők tömegesen menekítik a pénzüket a bitcoin-alapú tőzsdén kereskedett alapokból...

kedd 17:01

Az évszázad hőhulláma sújtja Európát: újabb halálos áldozatok

Döbbenetesen szokatlan, rendkívüli hőséggel küzd Nyugat-Európa: sorra dőlnek a melegrekordok, miközben egyre többen vesztik életüket a forróság következtében...

kedd 16:35

Az új Bond-játék végre igazi Bond-mozi: lopakodás és robbanások

Üldözések, szuperkütyük és látványos akciópillanatok – a 007 First Light minden eddiginél jobban képes átélhetővé tenni, milyen érzés James Bondként beszivárogni a világ legveszélyesebb színtereire...

kedd 16:23

Az új Ferrari Luce sokkol: Jony Ive védi, egy döntést imádnak

A Ferrari leleplezte története első elektromos autóját, a Lucét, ami máris heves vitákat kavart...

kedd 16:13

A GEEKOM A9 Max (2026) tesztje: mini PC, munkaállomás-erővel

Az asztali méretű, kis helyet foglaló gépek mezőnyében a GEEKOM A9 Max 2026 komoly kihívóként lépett színre...

kedd 15:56

A League of Legends nemet mond a kollab skinek dömpingjére

🔴 Ritka az a népszerű online játék, amely még ellenáll a marketing- és együttműködési őrületnek...

kedd 15:45

Az MMO-knak nem kell 200 óra egyedi tartalommal indulniuk

Az új MMO-k fejlesztése manapság igazi kihívás, hiszen a piacot évtizedes múlttal rendelkező játékok uralják...