2025. 12. 25., 07:08

Az Eurostar‑chatbot botránya: lecsaptak a hackerek, jött a visszavágás

Az Eurostar‑chatbot botránya: lecsaptak a hackerek, jött a visszavágás
Jellemző példa erre, hogy a Pen Test Partners szakemberei négy súlyos biztonsági hibát találtak az Eurostar nagysebességű vasúttársaság nyilvános MI-chatbotjában. Ezek közül néhánnyal egyszerűen lehetett káros HTML-kódot bejuttatni, vagy akár a rendszerre vonatkozó parancsokat megszerezni. Ahelyett, hogy ezért köszönetet mondtak volna nekik, a cég azzal vádolta meg őket, hogy zsarolják a vasúttársaságot.

Bonyolult bejelentés, elveszett hibajelentések

A hibákat először egy hivatalos sérülékenységbejelentő rendszeren jelezték, még júniusban. Válasz azonban nem érkezett. Egy héttel később újabb emlékeztetőt küldtek, de ismét hiába. Júliusban már közvetlenül az Eurostar biztonsági vezetőjével próbáltak kapcsolatba lépni LinkedInen, akitől azt a tanácsot kapták, használják a hibabejelentő rendszert, pedig éppen azt tették. Kiderült, hogy a cég időközben lecserélte a teljes hibabejelentő oldalt, és az addigi jelentések valószínűleg elvesztek. Végül előkerült az eredeti e-mail, néhány hibát kijavítottak, a kellemetlenségek azonban nem értek ezzel véget.

Vádak és kellemetlen félreértések

Az egyik LinkedIn-üzenetben a Pen Test Partners vezetője csak annyit firtatott: talán egy egyszerű visszajelzés az első e-mailre már sokat segített volna. Erre a cég biztonsági főnöke egyenesen azt írta, hogy „Egyesek ezt akár zsarolásként is értelmezhetnék.” Mindezek dacára az Eurostar végül kijavított néhány biztonsági rést, de a szakemberek nem kaptak egyértelmű tájékoztatást arról, hogy minden hibát orvosoltak-e.

Fejlesztési hibák: hogyan működött a támadás?

Az MI-chatbot biztonsági hiányosságait az API-központú tervezés tette lehetővé. Amikor valamelyik felhasználó üzenetet küldött a chatbotnak, minden korábbi üzenettel – nemcsak a legutóbbival – együtt küldött el mindent az API-nak. A biztonsági szűrő azonban csak a legutolsó üzenetet vizsgálta, és ha az átment az ellenőrzésen, akkor a rendszer megjelölte jóváhagyott üzenetként. Ezek után azonban a felhasználó visszamenőleg módosíthatta a korábbi üzeneteket a saját felületén, és a chatbot azok tartalma alapján dolgozott tovább, mintha azok is átmentek volna a szűrőn.

Így akár rendszerparancsokat is ki lehetett csikarni a chatbotból – például: 1. nap: Párizs, 2. nap: London, 3. nap: GPT-4. Ez önmagában még csak kellemetlen, de amikor egy ilyen rendszer hozzáfér érzékeny információkhoz vagy személyes adatokhoz, az már komolyabb veszélyeket hordoz.


HTML és XSS támadások lehetősége

További vizsgálat során kiderült, hogy HTML-injektálásra is alkalmas a chatbot, így elérhetővé vált, hogy ártó szándékú linkeket vagy kódokat jelenítsenek meg, amelyek úgy tűnnek, mintha hivatalos Eurostar-üzenetek lennének. Ráadásul a háttérrendszer nem ellenőrizte következetesen az üzenetek és beszélgetések azonosítóit, így teljesen megnyílt az út a tárolt vagy megosztott XSS-támadások (cross-site scripting) előtt. Fennáll a veszélye, hogy rosszindulatú kód jut a felhasználók böngészőjébe, amellyel átvehetik az irányítást a felhasználói fiók felett, vagy adathalász oldalakra irányíthatják a felhasználót.

Elrettentő példa és óvatosságra intés

Úgy tűnik, a Pen Test Partners sem tudja, végül minden hibát kijavítottak-e. Az eset óvatosságra int minden olyan vállalatot, amely nyilvános MI-chatbotot üzemeltet: már a tervezéskor megfelelő biztonsági mechanizmusokkal kell ellátni a rendszert, mert elég egy apró tervezési hiba ahhoz, hogy az egész rendszer kiszolgáltatottá váljon a támadóknak.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 12:02

A jövő erdei veszélyben: gyors növekedés, ingatag alapok

🌲 A világ erdői gyors ütemben változnak, ám a fejlődés csalóka: az erdők uniformizálódnak, elveszítik sokszínűségüket és egyre sérülékenyebbé válnak...

MA 11:55

Az olcsó Wegovy-utánzat visszavonása után szárnyal a Novo Nordisk

📈 A Novo Nordisk részvényei hétfő reggel közel 8%-kal emelkedtek, miután a Hims & Hers nevű telemedicina-szolgáltató visszavonta a Wegovy nevű fogyókúrás tabletta másolatának forgalmazását...

MA 11:37

Az iPhone 17 felforgat mindent: új chip és MagSafe érkezik

Az Apple hamarosan bemutathatja az új iPhone 17e-t, amely az iPhone 17 szériából ismert A19 chipet kap, és támogatja a MagSafe vezeték nélküli töltést is...

MA 11:19

A hatalmas Bithumb-botrány után bekeményít Korea

Dél-Korea pénzügyi felügyelete szigorú lépéseket készít elő, miután a Bithumb nevű kriptotőzsde súlyos hibát vétett: egyes felhasználókat véletlenül fejenként 2 000 bitcoinnal jutalmazott, ami akkoriban mintegy 44 milliárd dollárnak, vagyis csaknem 16 000 milliárd forintnak felelt meg...

MA 11:01

Az iPhone 17 lepipálja a Pixel 10a-t?

A Google február 18-án mutatja be a Pixel 10a-t, ám az Apple sem tétlenkedik: kiszivárgott, hogy hamarosan érkezik egy jóval olcsóbb iPhone, a 17e is, amely komoly riválisa lehet a Pixelnek...

MA 10:57

Az AT&T olcsó gyerekmobilja, amit teljesen te irányítasz

Az okostelefon ma már a legtöbb gyerek életének része, de sok szülő szeretné korlátozni a használatát...

MA 10:49

Az elveszett aranyszövet – visszatér a tengerek legendája

Egy ritka, luxusnak számító aranyszövetet, amelyet kétezer évig csak császárok és pápák viselhettek, sikerült újraalkotni dél-koreai tudósoknak...

MA 10:41

Az új NotebookLM-funkció turbófokozatba kapcsolja a jegyzetelést

A Google legújabb fejlesztése, a Personal Intelligence, hamarosan a NotebookLM-ben is megjelenhet...

MA 10:33

Az AirFish, a tenger felett repülő hajó forradalma

Szingapúrban hamarosan teljesen új élmény vár a nyaralókra: a tenger felett, nem pedig a vízben száguldhatnak céljuk felé...

MA 10:26

Az amerikai makroadatok padlóra küldhetik a Bitcoint

Többek között négy jelentős amerikai gazdasági esemény mozgathatja meg e héten a Bitcoin árfolyamát...

MA 10:04

Az első brit klímamenekültek: végre maguk mögött hagyják otthonaikat és traumáikat

Negyven környékbeli lakó évekig rettegtek a walesi Clydach Terrace utcájában az áradásoktól és a természeti csapásoktól, míg végül a helyi önkormányzat úgy döntött, 2,6 millió fontért (~1,14 milliárd forintért) felvásárolja az ingatlanokat...

MA 09:49

Az aloe vera rejtett hatóanyaga áttörést hozhat az Alzheimer-kór ellen

🌿 Fontos kérdés, hogy lehet-e természetes anyagokkal felvenni a harcot az Alzheimer-kór ellen...

MA 09:41

Az anyag különleges fázisai: szuperfolyadékból szuperszilárd – és vissza

A kutatók először figyelték meg, hogy egy szuperfolyadék visszafordítható módon alakul át szuperszilárddá – ezzel új lehetőségeket nyitva az extrém anyagállapotok vizsgálatában...

MA 09:34

A kamu OpenAI-reklám a Super Bowlon mindenkit megvezetett

Nem, Alexander Skarsgård nem bohóckodott Jony Ive-val és az OpenAI első ChatGPT-kütyüjével – az egész egy jól eltervezett átverés volt...

MA 09:18

A kínai hekkerek tombolnak, az amerikai távközlési óriások némák

🚨 Az elmúlt hónapokban drámai események rázták meg az amerikai távközlési szektort: kínai hekkerek, akiket Salt Typhoon néven azonosítottak, mélyen behatoltak a legnagyobb szolgáltatók – köztük az AT&T és a Verizon – rendszereibe...

MA 09:09

Az új LineageOS szinte Pixel-szintre emeli bármelyik telefont

📱 A LineageOS 23.2 frissítése elhozta a Pixel telefonok két legjobb fejlesztését a testreszabható Android ROM-ok világába...

MA 09:02

Az izlandi mikrobák kisiklatják a nitrogénkört: éheznek a növények

🌋 Izlandon forró vizek, földrengések és gejzírek között kiderült: a talajban élő mikrobák elkezdtek nitrogént felhalmozni maguknak, miközben egyre kevesebbet juttatnak vissza a növényeknek...

MA 08:57

Az auróra hullámainak titkai: így működik az égi fényshow

🌌 Az aurórák, vagyis a sarki fények, elképesztő fénysávokként ragyognak fel az éjszakai égbolton, főként a Föld sarkvidékei körül...

MA 08:49

Az MI áttörést hozhat a lítiumion-akkuk fejlesztésében

⚡ A lítium-ion akkumulátorok fejlesztése évekbe telik, rengeteg pénzbe kerül, és hatalmas mennyiségű áramot igényel, mert az új terveket eddig csak hosszú fizikai teszteléssel lehetett kipróbálni...

MA 08:43

Az agyhálózat, amely átírhatja a Parkinson-kutatás szabályait

A Parkinson-kór világszerte több mint 10 millió embert érint, Magyarországon is komoly kihívást jelent...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/9

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 06:05

Történelmi események a mai napon (Február 9.)

Rázós nap ez a történelemben: Massachusettset lázadásban nyilvánítják, Jefferson Davist ideiglenes elnökké választják a Konföderáció élére, a Beatles berobban az amerikai tévébe, és a Halley-üstökös utoljára feltűnik a belső Naprendszerben...

vasárnap 09:42

Miért eszik meg a gyerekek a saját taknyukat?

🤢 A gyerekek, felnőttek és más főemlősök, például a csimpánzok is ismertek arról, hogy piszkálják az orrukat és megeszik a taknyukat...

vasárnap 09:33

A Hims & Hers lebukott: hamis fogyókúrás tablettákat árult

💊 A Hims & Hers szombaton bejelentette, hogy leállítja a Wegovy másolatának értékesítését, miután a Novo Nordisk és az amerikai Élelmiszer- és Gyógyszerügyi Hatóság (FDA) jogi lépésekkel fenyegette meg a távegészségügyi szolgáltatót...

vasárnap 09:25

Az Anthropic örökre lemondott a reklámokról – de vajon tartható ez az ígéret?

🤔 Az Anthropic csatlakozott azon márkák hosszú listájához, amelyek megfogadták, hogy reklámmentes maradnak...

vasárnap 09:08

A Waymo Fülöp-szigeteki dolgozói csendben irányítják az önvezető autókat

A Waymo szerdán meglepte az amerikai törvényhozókat egy autonóm járművekkel foglalkozó meghallgatáson...

vasárnap 08:56

Az olvasás halála: tévhit vagy valóság?

Valóban szétrombolták a digitális technológiák a figyelmünket, és kiszorították a könyveket a kultúránkból?..

vasárnap 08:50

Az emberiség közös ősére deríthet fényt egy 773 000 éves marokkói lelet

🦴 Egy marokkói barlangból előkerült fosszíliák kivételes pontossággal, körülbelül 773 000 évvel ezelőttre datálhatók, köszönhetően a környező üledékekben rögzült mágneses lenyomatnak...

vasárnap 08:41

A Bitcoin 50%-os zuhanása nem válság, hanem természetes volatilitás

Gary Bode fedezeti alap veterán szerint a Bitcoin közel 50%-os esése a közelmúltbeli csúcsokról nem rendszerszintű válságot jelez, hanem összhangban van a kriptovaluta történelmével, amely során hasonló mértékű, de történelmileg mindig átmeneti zuhanások voltak jellemzőek...