MA 08:37

A Meta MI-je bárkinek hozzákötötte a helyreállító e‑mailt, a SOC vakon maradt

A Meta MI-je bárkinek hozzákötötte a helyreállító e‑mailt, a SOC vakon maradt
Ebből következően érdemes megérteni, milyen korszakos problémát okozhat egy rosszul felügyelt MI-alapú ügyfélszolgálat. Egyetlen támadó képes volt percek alatt átvenni a fiókokat úgy, hogy a vállalati biztonsági rendszerek semmit sem vettek észre. Nem kellett sem kártékony program, sem jelszó, sem bonyolult hekkermódszer; elég volt az MI-chatbotnak kérni valamit, akiben a rendszer teljesen megbízott. Ez a helyzet minden vállalat számára intő jel: amikor az automatizált támogatás szó szerint szabad kezet kap, a védelmi rendszerek egyszerűen tehetetlenek.

Hogyan történt az átvétel?

A támadás kulcsa az volt, hogy a Meta MI-alapú ügyfélszolgálati asszisztense bármelyik felhasználónak hajlandó volt visszaállítani a fiókhoz tartozó helyreállítási e-mail-címet, amennyiben megkérték rá. A folyamat során az MI egy egyszer használatos kódot küldött az újonnan megadott címre, amit a támadó gond nélkül felhasznált a teljes átvételhez. Mindeközben a rendszer ezt normális műveletként regisztrálta, hiszen az MI-ügynök hivatalos, engedélyezett szereplőként működött. Semmilyen védelmi jelzés nem kapcsolt be, a sikeres támadást egyetlen biztonsági mérnök sem láthatta előre, hiszen minden napló teljesen szabályosnak tűnt.

Ilyen eset például, amikor a támadó az Instagram helyalapú riasztásait is kikerülve egyszerűen azt kérte az asszisztenstől, hogy adjon hozzá egy új e-mail-címet, majd küldje oda a visszaigazoló kódot. A bot szó nélkül teljesítette a kérést, az eredeti fióktulajdonos pedig néhány perc alatt elveszítette hozzáférését. Az egyetlen hatékony védelem az volt, ha a multifaktoros hitelesítés aktív volt; ekkor ugyanis a támadás kudarcot vallott.

Nagyon értékes fiókok is áldozatul estek

Nemcsak kis fiókok lettek célpontok: neves márkák (például Sephora), magas rangú amerikai katonai vezetők, kutatók és még egy, a Fehér Házhoz tartozó fiók is áldozattá vált. Bár a Meta egyes eseteket tagadott, több támadást megerősítettek, például Jane Manchun Wong kutató vagy az Amerikai Űrhaderő (U.S. Space Force) egyik tisztje is érintett volt.

A multifaktoros hitelesítés – még SMS-alapú is – minden esetben megmentette a fiókot. A baj nem a hagyományos belépési védelemnél, hanem a helyreállítási folyamatban rejlett. A támadási lánc végtelenül primitív volt, szinte sértően egyszerű: az MI szimplán teljesítette az illetéktelen kérést, letudva a helyreállítás minden lépését, miközben a standard automatikus riasztók némák maradtak.

Az architektúra a hibás, nem csak a Meta

A legnagyobb veszély az, hogy ez az architekturális gond általános: a legtöbb vállalat helyreállítási folyamata megkerüli vagy gyengíti a szokásos védelmi kontrollokat, hogy a felhasználók ne akadjanak el a belépési problémák megoldásában. Ha a helyreállítási útvonalon – például a jelszó újrakérésénél vagy az e-mail-cím változtatásánál – nem épül be tényleges védelmi kapu, akkor az MI-vel ellátott asszisztensek könnyedén kompromittálhatók. Az úgynevezett „confused deputy” (összezavarodott helyettes) hiba itt teljes egészében érvényesül: egy megbízható komponenst kihasználva az egész rendszer kompromittálható.

A biztonsági szakértők figyelmeztetnek: az MI-chatbotokat legalább olyan könnyű tévútra vinni, mint a hús-vér ügyfélszolgálatosokat, csak épp sohasem fáradnak el, soha nem tesznek fel csavarosabb kérdést, és mindig kiszolgálják a kérést. Ráadásul a vállalatok rendre ugyanolyan írási jogokat adnak ezeknek az asszisztenseknek, mint a hivatalos folyamatokat kezelő alkalmazottaiknak.


Auditálni kell minden egyes hitelesítési lépést

A helyzet megoldása nem az, hogy a belépésnél egy újabb támadáselhárító prompt vagy plusz MFA-ellenőrzés jelenik meg. A megoldás valódi kulcsa az, hogy a helyreállítás során az engedélyeket és a döntési jogokat valóban ellenőrzött, meghatározott kapu mögé tesszük, amelyet sem beszélgetéssel, sem megtévesztéssel nem lehet kikerülni.

A cikk végén bemutatott Audit Grid pontosan leírja, mire kellene figyelni: mindenféle e-mail-cím- vagy jelszóváltoztatást csak független, a korábbi eszköz (például előző e-mail-cím vagy telefon) külön megerősítésével lehetne elérhetővé tenni. Semmilyen helyreállítás ne fusson teljesen a rendszeren kívül, minden lépésnél jelenjen meg az esemény a biztonsági naplóban, hogy az összes auditor valós időben lássa a kritikus műveleteket.

A tulajdonosváltás igazi gátját nem az MI-ben kell keresni

Az a cég marad biztonságban, amely már most is kétlépcsős hitelesítést erőltet minden felhasználónál – ám a Meta esete rávilágított, hogy ezzel sincs minden megoldva, ha a helyreállítás, a jelszócsere vagy az e-mail-csere folyamata lazábban van kezelve. Meg kell húzni egy védelmi vonalat, ahol minden jogosultságváltozást kötelező ténylegesen megerősíteni, lehetőség szerint emberi moderációval vagy nem MI-alapú további vizsgálattal.

A Meta példája intő lehet: amikor a vállalat legmegbízhatóbb „alkalmazottja” – jelen esetben az MI-ügynök – lesz a legnagyobb biztonsági rés, onnantól már csak idő kérdése, hogy egy következő támadó kinek az adataihoz, pénzügyi titkaihoz vagy belső dokumentumaihoz fér hozzá.

2026, adminboss, venturebeat.com alapján

  • Te mennyire bíznál meg egy MI-alapú ügyfélszolgálatban fontos fiókod esetén?
  • Te mit tettél volna, hogy elkerüld ezt a támadást?


Legfrissebb posztok

MA 10:55

A robotok az ajtóban: Dyson főmérnöke három évet ad

🤖 Érdemes megvizsgálni, milyen áttörések várhatók a háztartási robotok és a mesterséges intelligencia fejlődésében...

MA 10:46

A Bitcoin újra 61 ezer dollár fölé kapaszkodott, $1,6 milliárdos likvidálások után

📈 Péntek éjjel a Bitcoin árfolyama egészen 59 227 dollárig, azaz mintegy 22,2 millió forintig esett vissza, mielőtt ismét emelkedni kezdett, és szombat reggelre az ázsiai piacokon már 61 000 dollár (körülbelül 22,8 millió forint) körül stabilizálódott...

MA 10:37

A kábellopások árát a brit közösségek fizetik meg

🔋 Az egyre növekvő kábel- és fémlopás már súlyos, 220 milliárd forintos veszteséget okoz évente az Egyesült Királyságnak...

MA 10:19

Az indie fejlesztők az algoritmusok helyett 1500 órát vadásztak Bandcampen

🎵 Egy lényeges szempont, hogy a játékzene már régóta nem számít puszta háttérzajnak: sokan már az egyedi hangzásvilág miatt is várnak egy-egy új címet...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 6/6

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Risp: Budget & Savings (iPhone/iPad)A Risp egy modern pénzügyi alkalmazás, amely segít rendszerezni és átláthatóvá tenni saját pénzügyeidet...

MA 09:02

Az MI‑ügynökök kora: Copilottal tarol a Microsoft?

A Microsoft legújabb fejlesztései új szintre emelik az MI-ügynökök vállalati felhasználását...

MA 08:54

A Star Trek-ikon Nichelle Nichols családja 4,7 milliárdos kártérítést nyert haláleseti perben

⭐ Nichelle Nichols családja 13 millió dollár (kb. 4,7 milliárd forint) kártérítést nyert jogellenes halál miatti perben, miután a színésznő 2022-ben a New Mexico-i Gila Orvosi Központban elhunyt...

MA 08:46

A 20 cent alá zuhanó ADA mellett forr a Cardano-közösség

Majdnem négy éve nem látott mélységbe zuhant a Cardano natív tokenje, az ADA, miközben a közösség aktivitása szokatlanul magasra hágott...

MA 08:19

A Hasbro MI-hangja kinyírja a nosztalgiát: Optimus Prime és Mr. Krumplifej

A Hasbro újabb lendülettel lépett be a digitális korszakba: a játékgyártó mostantól interaktív MI-élményekkel ruházza fel legismertebb karaktereit...

MA 08:01

A mesterséges intelligencia leleplezte a vezető kriptóhálózat óriási hibáját – bankok a következők?

Többek között a Zcash hálózatán talált, négy éve meglévő kritikus hiba kavarta fel a kriptovilág állóvizét...

MA 07:55

Az eddigi legerősebb El Niño jön idén, friss előrejelzés szerint

Az év végére példátlan erejű El Niño-jelenség várható – legalábbis az Európai Középtávú Időjárás-előrejelzési Központ friss jelentése szerint...

MA 07:46

Az MI‑ügynökök munka közben tanulnak — csak nem a teljes csapatodért

Egyre több munkahelyen segítenek MI-ügynökök, mégis gyakran olyan érzésünk lehet, mintha mindenki külön-külön tanítgatná ugyanazokat az eszközöket...

MA 07:37

Az ideális Amazon Fire Stick: melyiket válaszd és miért?

📺 Felmerül a kérdés, hogy érdemes-e beruházni egy Fire TV Stick eszközre...

MA 07:28

A Farkas köztünk 2 végre 2027-ben érkezik hét év után

Hét év telt el a bejelentés óta, de végre kézzelfogható dátumot kapott az A farkas köztünk 2 (The Wolf Among Us 2)...

MA 07:19

A GOG bocsánatot kért náci rúnás hírleveléért

⚠ A GOG rendkívül kellemetlen helyzetbe került, miután egyik hírlevelük tárgysorában egyértelműen felismerhető náci rúnákat használtak...

MA 07:10

Az óriásskorpió hatalmas ollókkal uralta az ősi Brit-szigetek földjét és vizeit

🦂 415 millió évvel ezelőtt a mai Egyesült Királyság területén egy hatalmas skorpió járta a szárazföldet és a vizeket...

MA 07:01

A BlackRock által támogatott Securitize zöld utat kap a New York-i Értéktőzsdére

A BlackRock által támogatott Securitize közelebb került ahhoz, hogy tőzsdén jegyzett vállalat legyen, ugyanis az amerikai értékpapír-felügyelet jóváhagyta azt a kulcsfontosságú beadványt, amely a Cantor Equity Partners II-vel (CEPT) tervezett egyesüléséhez kapcsolódik...

MA 06:55

A Denon Home 400: stílus, tartalom, komoly térhangzás — egy aprósággal

🎧 Amikor egy hangfal egyszerre szól stílusról, funkcionalitásról és élményről, a Denon legújabb otthoni központi egysége igazi figyelemfelkeltő lehet...

MA 06:37

A Microsoft kiszabadult: szuperintelligenciát hajszol OpenAI nélkül

Egy lényeges szempont, hogy a Microsoft mesterségesintelligencia-stratégiája évekig összefonódott az OpenAI-jal kötött, több mint 4 300 milliárd forintot érő gigászi partnerséggel...

MA 06:28

A HP új szörnye letarolja a Windowsos MI‑PC‑ket

💥 A Computex 2026 kiállításon a HP olyan munkaállomásokat mutatott be, amelyek már az új NVIDIA GB300 Grace Blackwell Ultra Desktop Superchipet használják, és minden eddiginél nagyobb teljesítményt kínálnak a Windowsos MI-fejlesztőknek...

MA 06:19

A vérbeli bitcoinisták miért nem pánikolnak a 200 milliárd dolláros zuhanás után?

Érdemes megvizsgálni, miért fogadják nyugalommal az elszánt bitcoin-rajongók a bitcoin árfolyamának legutóbbi, 17 százalékos zuhanását, amely egyetlen hét alatt közel 72 ezermilliárd forintnyi piaci értéket törölt el...

MA 06:05

Történelmi események a mai napon (Június 6.)

Mit hozott ez a nap a történelemben? A nap kiemelkedő eseményei között ott van Robert F...

MA 06:01

A kettős csillagok születésének titka: a mágneses mezők?

Az univerzum hatalmas gáz- és porfelhőiben születnek a csillagok. Ezekből a felhőkből kisebb, sűrűbb magok alakulnak ki, majd csillagokká válnak...

péntek 21:56

A bitcoin 60 ezret ostromol, a Dogecoin és Shiba Inu 9%-ot esnek

Egy jelentős eladási hullám a Dogecoint és a Shiba Inut is magával rántotta: mindkettő közel 9 százalékot esett, miközben a bitcoin a 60 000 dolláros szinthez (kb...

péntek 21:23

A legjobban testreszabható, biztonságos VPN mindössze havi 500 forintért

Megemlíthető továbbá, hogy aki teljes irányítást szeretne a biztonságos internetkapcsolata felett, annak a Private Internet Access (PIA) egyedülálló lehetőséget kínál...

péntek 21:12

A tűzpiros Ferrari–HP laptop: 5599 dollár, dedikált GPU nélkül

A HP és a Ferrari közös laptopja első pillantásra igazán menő darab, amely a Monacói Nagydíj előtt, alaposan felturbózva debütál...

péntek 21:01

A főgonosz visszatér: Skeletor még nem mondta az utolsó szót

💀 He-Man legújabb kalandjában a végső összecsapás után úgy tűnik, Skeletor sorsa megpecsételődött: He-Man legyőzi ősi ellenségét, és mindössze egy élettelen koponya marad belőle...

péntek 20:55

A polipok tükrökkel vadásznak a szem elől rejtett zsákmányra

🐙 Többek között a polipokat régóta a tenger legokosabb élőlényei közé sorolják...

péntek 20:45

Az XRP 1,10 dollár felé szakad: kényszerlikvidálás söpri ki a piacot

📈 Az XRP hetek óta tartó gyengélkedése tovább mélyült: viharos eladási hullámban az 1,10 dolláros (kb...