MA 12:38

A pofonegyszerű jelszólopás: amikor még MI sem kell

A pofonegyszerű jelszólopás: amikor még MI sem kell
Egy lényeges szempont, hogy a jelszavak mindig is feszültséget jelentettek a felhasználói élmény és a biztonság között. Minél bonyolultabbá próbálják tenni a jelszóvédelmet, annál inkább hajlamosak az emberek egyszerű mintázatokhoz, jól ismert fogalmakhoz nyúlni. Ezáltal gyakran a szervezet saját szókészlete válik alapjává az új belépési adatoknak.

Célzott szólisták: az MI-t megkerülő támadások

A támadók hamar ráéreztek erre, és nagy sikerrel ki is használják. Miközben sokan még mindig azt hiszik, hogy a jelszófeltöréshez valamilyen fejlett MI szükséges, a legtöbb támadó valójában sokkal egyszerűbb megközelítést követ: összegyűjti a szervezet nyilvános nyelvezetét, és ebből készít specifikus szólistákat.
Az olyan eszközök, mint a CeWL (Custom Word List generator), segítenek automatizálni és gyorssá tenni ezt a folyamatot. A CeWL egy nyílt forráskódú webes feltérképező, amely begyűjti weboldalakról a releváns szavakat, majd struktúrált listát készít belőlük. Alapból megtalálható például a Kali Linux és a Parrot OS etikus hackelésre szánt disztribúciókban, ezáltal mind a támadók, mind a védekezők egyszerűen hozzá tudnak férni.

Hogyan születnek a támadási szólisták?

A támadók CeWL-lel végigböngészik az adott szervezet weboldalait, összegyűjtik a céges nyelvezetet, szolgáltatások neveit, helyszíneket, szakzsargont. Ezek a szavak általában nem önmagukban szolgálnak jelszóként, hanem alapként, amelyeket aztán módosítási szabályok (számok, speciális karakterek, nagybetűk) alkalmazásával valós jelszójelöltekké alakítanak.

Egy kórház például a weboldalán szerepeltetheti a kórház nevét, az elhelyezkedését, szolgáltatásait, amelyek így könnyen belekerülnek egy támadó szólistájába. Ezeket utána néhány karaktercserével vagy sorszám hozzáadásával már kész jelszójelöltté alakítják.

Ha a támadók megszereznek egy jelszóhasht (gyakran adatlopás vagy kártékony alkalmazás révén), akkor automatizált eszközökkel tömegesen generálnak variációkat ezekből a listákból, akár több millió jelszót kipróbálva a feltörés során. Ugyanezek a szólisták használhatók élő bejelentkezési kísérleteknél is, amikor akár lassú, nehezen felismerhető támadási módszerekkel próbálkoznak.

Miért haszontalan a hagyományos jelszó-bonyolítás?

Sok szervezet azt feltételezi, hogy a jelszó-bonyolítás (például kis- és nagybetűk, számok, jelek kombinálása) elegendő védelmet nyújt, holott ez nem igazán hatásos a célzott szólistákkal szemben. A Specops elemzése szerint az ilyen, szervezeti szóhasználatra épülő jelszavak még hosszabb és bonyolultabb változatban is gyorsan feltörhetők.
Például egy HospitalName123! típusú jelszó ugyan meghaladja az alap Active Directory-követelményeket, de nagyon egyszerű támadási célponttá válik a kórházi környezetben. A CeWL-alapú szólisták azonnal tartalmazzák az ilyen kulcsszavakat, így néhány módosítással máris feltörhetők az ilyen jelszavak.


Hogyan lehet ténylegesen megvédeni a fiókokat?

Az ügy egyre több kérdést vet fel, de a válasz a kontextusalapú (és nemcsak összetettségalapú) védekezési módszerekben van.
Ki kell tiltani a szervezeti szóhasználatból, projektekből, termékekből, gyakori támadói mintákból származó jelszórészleteket. Emellett blokkolni kell minden olyan jelszót, amely már egy adatszivárgás során kiszivárgott – a Specops például Active Directory-s környezetben 5,4 milliárd kompromittált jelszót ellenőriz folyamatosan, kizárva a CeWL-jellegű támadásokat.
Legalább 15 karakteres jelszómondatok alkalmazása a leghatékonyabb védelmet kínálja a brute force próbálkozásokkal szemben.
A kétfaktoros azonosítás (MFA) bevezetése kritikus: bár nem akadályozza meg önmagában a jelszófeltörést, elvágja a lehetőséget, hogy egy ellopott jelszót önmagában felhasználjanak.
Végül érdemes jelszóelőírásokat a valós támadási helyzeteket szem előtt tartva kialakítani: minél kevésbé legyen egy jelszó használható ilyen célzott szólistákban, annál kevesebb eséllyel járnak sikerrel a támadók. Ha hozzáadjuk az MFA-t, már jóval ellenállóbb lesz a rendszer a valódi támadásokkal szemben.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te hogyan választod ki a saját jelszavaidat?
  • Te mit változtatnál a jelszóhasználati szokásokon?


Legfrissebb posztok

MA 13:55

Az évszázad kriptócsalása: 20 év börtön a vezérnek

Egy kínai és Saint Kitts és Nevis-i állampolgárságú férfit távollétében húsz év börtönre ítéltek, amiért részt vett egy nemzetközi, úgynevezett „pig butchering” (szerelmi csalás) típusú kriptovaluta-befektetési átverésben, amellyel több mint 26 milliárd forintot (73 millió USD) csaltak ki áldozatoktól...

MA 13:19

Az MI orvosi tanácsa csak egy Google-kereséssel ér fel

Az MI-chatbotok villámgyors fejlődése ellenére az egészségügyi szakértők szerint nem alkalmasak valódi orvosi tanácsadásra...

MA 13:02

Az ADHD-kezelések kulisszatitkai: mi válik be, mi nem?

💡 Az ADHD világa sokszor zavaros: egymásnak ellentmondó ajánlások, bizonytalan hatású módszerek és éveken át tartó találgatás nehezítette a döntést orvosoknak és érintetteknek egyaránt...

MA 12:55

Az Alibaba áttörése: MI-jük már robotokat is irányít

🤖 A kínai Alibaba bemutatta legújabb mesterségesintelligencia-modelljét, a RynnBrain-t, amelyet kifejezetten robotok számára fejlesztettek...

MA 12:19

Itt az Aluminum OS, a Google új MI-alapú platformja

A Google nagy dobásra készül: az Aluminium OS-sel egyesíti a Chrome OS-t és az Androidot, így egy közös, számítógépekre szánt rendszert hoz létre...

MA 11:56

Az Instagram és a YouTube szándékosan tesz minket függővé?

👀 Az Instagram és a YouTube tulajdonosait azzal vádolják, hogy szándékosan olyan “függőséggyárakat” hoztak létre, amelyek a gyerekek mentális egészségét veszélyeztetik...

MA 11:19

Az anyag szerkezete szabja meg a kvantumidő ritmusát

⚙ Az idő a hétköznapi érzékelésünk szerint folyamatosan áramlik, de a kvantumszinten egészen másképp viselkedik...

MA 10:58

A valóságon túl: több mint öt érzékünk van

Az emberek a világot nem elkülönült érzékeken keresztül tapasztalják. Szaglás, tapintás, hallás, látás és egyensúlyérzék folyamatosan hatnak egymásra, befolyásolják, hogyan érezzük az ételek ízét, a tárgyak textúráját vagy akár azt is, hogy testünk mennyire tűnik nehéznek...

MA 10:49

A Ring új frissítése mindent lát – így kapcsolhatod ki

A Ring legújabb funkciója, a Search Party, igazi nagy durranással jelent meg a Super Bowl-reklámok között, ám a vártnál jobban megijesztette az embereket: a tömeges, MI-alapú megfigyelés már nemcsak a sci-fi filmekben létezik...

MA 10:41

A mesterséges intelligencia percek alatt lebuktatja a csalókat: így véd a bank

Egy lényeges szempont, hogy a banki csalásvédelem mára olyan tempót és pontosságot követel meg, amely elképzelhetetlen lenne emberi beavatkozás mellett...

MA 10:33

Az idei tél markában: miért fagyunk még mindig?

Az Egyesült Államok keleti részén január óta szokatlanul hideg az idő – a hőérzet gyakran mínusz 25–30 Celsius-fok körül alakul, miközben a nyugati államokban rendkívüli meleg uralkodik...

MA 10:25

Az ismeretlen hacker a SolarWinds WHD adminjogaira vadászik

🔐 Decemberben egy ismeretlen támadó több SolarWinds Web Help Desk (WHD) rendszeren keresztül jutott be különböző szervezetek hálózataiba, ahol oldalirányú mozgással magas szintű hozzáférést biztosító hitelesítő adatokat szerzett...

MA 10:01

Az elektromos autók valóban tisztább levegőt hoznak?

A kaliforniai levegő érezhetően tisztul, ahogy egyre több elektromos autó és plug-in hibrid veszi át a hagyományos benzin- és dízelautók helyét...

MA 09:59

A Discord-botrány: kiszivárgott igazolványok, jön a kötelező korellenőrzés

Felmerül a kérdés, hogy biztonságban vannak-e az adataink a Discordon, ahol nemrég 70 000 felhasználó személyi igazolványa került illetéktelen kezekbe...

MA 09:49

A Super Bowl-reklám után azonnal a bankkártyádra hajt az AI.com

💵 Az AI.com nevű új oldal hatalmas feltűnést keltett a Super Bowl alatt sugárzott reklámjával, amelyre állítólag 30 milliárd forintot költöttek...

MA 09:42

A texasi nap turbózza az MI-t: a Google 1 gigawattnyit vásárol

☀ A Google hatalmas, 68 000 milliárd forintos (185 milliárd dolláros) beruházásra készül 2026-ban: új adatközpontokkal árasztja el a világot, amelyek a legfejlettebb MI-gyorsítókkal működnek majd...

MA 09:33

A nagy szingapúri telekomcégeket kínai hekkerek támadták meg

Szingapúr négy legnagyobb távközlési szolgáltatóját – a Singtel-t, a StarHub-ot, az M1-et és a SIMBA-t – legalább egyszer sikeresen feltörte a kínai UNC3886 kémcsoport 2024-ben...

MA 09:25

Az újabb Google-húzás: fizetősek lesznek a dalszövegek a YouTube Musicon

Nagyot húzott a Google: sok felhasználó hamarosan csak fizetős előfizetéssel érheti el a dalszövegeket a YouTube Musicon...

MA 09:17

Az ipari deepfake-átverések betörtek a mindennapjainkba

A deepfake-technológia fejlődésének köszönhetően ma már bárkinek lehetősége van profi, megtévesztő videókat és hanganyagokat készíteni, amelyekkel pénzt csalnak ki gyanútlan áldozatoktól...

MA 09:09

A Google Fordító mostantól beszélget is, nemcsak fordít

💬 A Google Fordítónak eddig egyetlen feladata volt: bemásolsz egy szöveget, ő pedig lefordítja...

MA 09:02

A MI-fejlesztők pórul jártak: saját hibájuk vitte a SmarterTools-csapdába

⚠ Az amerikai SmarterTools cég hálózatát a Warlock nevű zsarolóvírus-csoport törte fel egy olyan sebezhetőség révén, amely saját levelezőszoftverükben, a SmarterMailben volt...

MA 08:49

A SolarWinds újabb botránya: ismét taroltak a hackerek

A hackerek ismét kihasználták a SolarWinds Web Help Desk (WHD) súlyos sérülékenységeit, hogy ismert távoli hozzáférési és vírusvédelmi eszközöket futtassanak gyanútlan rendszerekben...

MA 08:33

Az új YouTube TV-csomagok: mit kapsz, és mennyibe kerülnek?

A YouTube TV végre elindította vadonatúj előfizetési csomagjait, amelyek mostantól jobban igazodnak a nézői igényekhez...

MA 08:25

Az MI-ben hittünk, most mégis kiégeti a dolgozókat

Az amerikai munkahelyeken az utóbbi években egyre inkább az a meggyőződés terjed, hogy az MI nem elveszi a munkádat, hanem megment tőle...

MA 08:17

Az OpenAI hirdetésekkel árasztja el a ChatGPT-t

Az OpenAI bejelentette, hogy mostantól hirdetések jelenhetnek meg a ChatGPT-ben azok számára, akik az ingyenes vagy Go csomagot használják az Egyesült Államokban...

MA 08:02

A Discordon kiskorú vagy, amíg be nem bizonyítod az ellenkezőjét

A Discord hamarosan minden felhasználót automatikusan fiatalkorúnak kezel – hacsak nem bizonyítják az ellenkezőjét...

MA 07:57

Az MI felforgatja az árampiacot: a Tem 75 millió dollárt gyűjtött

Egy londoni startup, a Tem, most úgy gondolja, az MI végre megoldhatja az évtizedes problémákat az árampiacon...

MA 07:41

A robotaxik már Nashville utcáit is meghódítják

🚗 A Waymo, az Alphabet önvezető autókat fejlesztő vállalata már biztonsági sofőr nélkül teszteli robotaxijait Nashville utcáin...

MA 07:33

A hat bolygó nagy együttállása: február végén égi parádé

A hónap végén ritka látványosságban lehet részed: hat bolygó vonul fel az esti égbolton...