MA 07:37

Az MFA beenged, de utána bármi megtörténhet

Az MFA beenged, de utána bármi megtörténhet
A legtöbb cég biztonsági rendszere megnyugtatóan zöld: minden belépési ellenőrzés rendben, a multifaktoros azonosítás (MFA) hibátlanul működik, és minden felhasználó szabályosan lépett be. De közben a támadó már odabent jár, érvényes munkamenet-tokennel mozog a hálózatban, jogosultságokat szerez, és elindul a legérzékenyebb rendszerek, például a tartományvezérlő (domain controller) felé. A hitelesítés pillanatnyi bizalmat ad – onnantól azonban vak. Ha a támadó sikeresen átlépte a kaput, utána bármi megtörténhet a rendszerben, amiről a beléptető rendszer már mit sem tud. A legtöbben azt hiszik, a gondosan kivitelezett MFA elég – de a betörések nem azt kerülik meg, hanem épp azután kezdődnek, hogy sikerült az MFA.

Munkamenet-token: a támadók új csodafegyvere

Alex Philips, az NOV informatikai vezetője rámutatott egy régóta meglévő, kritikus hiányosságra: a munkamenet-tokenek érvénytelenítése általában nem megoldott céges környezetben. Jelszóváltással már nem lehet megállítani a támadókat, azonnali token-visszavonás kell, ha gyanús mozgást észlelnek.

Ez nem beállítási hiba, hanem alapvető architekturális hiányosság: ha valaki egyszer sikeresen autentikál, a munkamenet-token – egyfajta „bérlet” – minden további ellenőrzés nélkül lehetővé teszi a további mozgást. Akinek a kezébe jut, minden jogosultságot örököl, függetlenül attól, hogy eredetileg dolgozó, vagy éppen támadó.

A munkamenet-tokenek ellopása ma a legprofibb támadások első számú belépője. Az e-bűncselekmények átlagos „áttörési” ideje öt perc; a leggyorsabb ilyen támadást 27 másodperc alatt indították, a CrowdStrike friss jelentése szerint pedig 2025-ben az esetek 82 százalékában a támadóknak nem is kellett malware-t használni.

Miért álltak le a támadók a kártevőkkel (malware)?

A támadók rájöttek, hogy a leggyorsabb út a céges rendszerekhez a valódi hozzáférések ellopása, vagy ügyes social engineeringgel megszerzett azonosítók. Egy lopott azonosító nem generál riasztást, és bármelyik alkalmazott jogosultságát örökli. Az MI-alapú támadások jelentősen megkönnyítik ezt: 2024 során a vishing típusú támadások száma 442 százalékkal nőtt, a deepfake visszaéléseké több mint 1300 százalékkal ugrott meg. Az MI-vel gyártott adathalász e-mailek már felérnek a legprofibb emberi csalások szintjére, 54 százalékos átkattintási rátával.

Nem önmagában attól válik veszélyesebbé az MI, hogy egyes támadóknak ad eszközöket: minden támadóhoz eljuttatja a profi social engineering-tudást, szinte nulla költséggel. Az ellopott belépők gyakorlatilag tömegcikké váltak, ipari léptékű csalássá nőtt a támadás.

Nincs gazdája a munkameneteknek – ez vezet a bukáshoz

Egyre nyilvánvalóbb, hogy a vállalatok többsége nem kezeli felelősen a munkamenetek és tokenek életciklusát. A Forbes gyorsjelentése szerint 2026-ra a cégek 30 százaléka nem fogja megbízhatónak tartani pusztán az arcalapú vagy biometrikus azonosítási módszereket az MI-alapú deepfake-ek miatt.

A helyzet súlyosabb, mint sokan gondolnák: egyetlen szakembernek mindenhol látnia kellene, mi történik az identitáskezelőben, a felhőben és az endpointokon, hogy a 29 perces betörési időablak alatt közbe tudjon lépni. De a munkamenetek gazdátlanul sodródnak a céges folyamatok közt – nincs folyamat, nincs büdzsé, nincs egyértelmű felelős.

Ha a támadók MI-vel legyártanak egy hamis identitást, amely gond nélkül átmegy az MFA-n, csakis MI-alapú monitorozással lehet az utólagos mozgásait észrevenni. A védelem ugyanis önbecsapás, ha kizárólag a belépésre korlátozódik – a támadók sokszor a legális kapun át sétálnak be.


Hogyan zárta be az NOV ezt a rést?

Az NOV nulladik lépésként bevezetett egy kötelező feltételes hozzáférési rendszert: minden jogosultságemeléshez, minden érzékeny erőforrás eléréséhez újraellenőrzés kell. Egy személy – vagy akár egy szolgáltatásfiók – sem tud egyedül hitelesítést visszaállítani vagy jelszót módosítani: a jogosultságokat szigorúan elosztották. Ezzel gyakorlatilag kizárták az egyszemélyes „single point of failure” helyzeteket.

Az MI-vel folyamatosan elemzik a logokat, azonosítják a gyanús eseteket, és egy startup segítségével kiépítették a villámgyors munkamenet-token-visszavonást kritikus rendszereikhez. Felismerték, hogy nem lehet többé bízni pusztán hangban, videóban vagy írásban: előre megosztott titkokra és egyedi, csak a felek által ismert kérdésekre van szükség.

Gyakorlati lépések, amiket már ma érdemes megtenni

Érdemes minden privilegizált fióknál, szolgáltatásfióknál, API-kulcsnál lekérni a munkamenet-tokenek élettartamát, és percekre, maximum néhány órára csökkenteni azt. Az API-kulcsokat rotálni kell, ha nincs lejáratuk, az szabad préda.

Szimulálj éles helyzetet: tudjátok-e 5 percen belül visszavonni egy élő támadó munkamenetét? Ha nem, keressétek meg a hiányosság okát. Integráljátok a különböző rendszerek adatait: egy analitikusnak átjárhatóan, egy helyen kell látnia minden gyanús mozgást. Vigyétek tovább a feltételes ellenőrzéseket a rendszer belsejében is: ha egy identitás Houstonból indul, majd 20 perc múlva Bukarestben jelentkezik, lépjen automatikusan életbe újabb ellenőrzés vagy munkamenet-megszakítás.

Az SMS- és push-alapú MFA helyett álljatok át FIDO2-re vagy passkey-re, ahol csak lehet – minden tolakodó értesítés értesítésfárasztásos (push fatigue) támadási lehetőséget jelent a támadóknak. Auditáljátok a hozzáférési folyamatokat, építsetek be out-of-band hitelesítést előre megosztott titkokkal, és különítsétek el az identitásmenedzsmentre fordított költségkeretet.

Philips csapata hónapok alatt, nem évek alatt állt át a valós időben működő munkamenet-token-visszavonásra, lerövidített tokenélettartamokra, újrapozicionált jogosultságokra és MI-alapú logelemzésre. Ez a rés – amit ők bezártak – a legtöbb vállalatnál továbbra is tátong.

A kulcskérdés: ki találja meg előbb ezt a rést – a céged biztonsági csapata, vagy egy támadó, aki 27 másodperc alatt végigrohan rajta?

2026, adminboss, venturebeat.com alapján

Legfrissebb posztok

MA 16:22

Az Ark Invest négy nap alatt 12,5 millió dollárért Bullish-részvényt vett

Miközben a digitális eszközök árfolyama hetek óta hullámzik, az Ark Invest ismét kihasználta az alkalmat, hogy megerősítse pozícióját a kriptoszektorban...

MA 16:12

A Microsoft orvosolta az eltűnő Windows 11-asztal gondját: jön a javítás

Az utóbbi hetekben sok Windows 11-felhasználó találkozott különös hibákkal: az asztal teljesen eltűnt, a tálca megfagyott, a Fájlkezelő (File Explorer) vagy a Feladatnézet (Task View) akadozott, vagy éppen egyáltalán nem válaszolt...

MA 16:01

Az ősi kémiai trükk új üveget hoz: CO2-t és hidrogént fog be

🧠 Az üveggyártás múltjából ismert trükköt a jövő szolgálatába állították a kutatók, akik egy új típusú üveget fejlesztettek ki, amely képes megkötni a szén-dioxidot és a hidrogént...

MA 15:56

A mesterséges intelligencia gyorsabban ontja a sérülékeny kódot, mint javítani tudnánk

A vállalatok egyre gyakrabban engednek át hibás, ismerten sebezhető kódot az éles rendszerekbe, és mára ez a hozzáállás szinte általánossá vált...

MA 15:45

A Nereid kilóg a sorból: a James Webb kulcsa a Naprendszerhez

Neptunusz története évmilliárdokkal ezelőtt kezdődött, amikor a bolygó még épp csak kialakult a Naprendszerben...

MA 15:34

Az MI utoléri az emberi gondolkodást? Kutatók szerint csak mintázatokat magolt.

💡 Bár a tudományos világot megrázta egy tanulmány, amely azt állította, hogy egy haladó nyelvi modell képes az emberi gondolkodás pontos szimulálására, most mindez más megvilágításba került...

MA 15:23

A Steam Controller töltője állandóan áram alatt – egy érintés is ráz

⚠ A modern vezeték nélküli kontrollerek egyre magasabb árat képviselnek, de az extra költségekért cserébe általában kényelmes töltőrendszert is kínálnak – például a Steam Controller mágneses töltőtalpát...

MA 15:12

A 11 legjobb hűtőláda a kánikulára, egykori szabadtéri rovat szerkesztőjének ajánlásával

🍺 A nyári kalandokhoz elengedhetetlen egy jó hűtőláda, legyen szó tengerparti kirándulásról, baráti grillezésről vagy parkbeli piknikezésről...

MA 15:01

A Dune: Awakening szakít az MMO-val – új irányt vesz

🌙 A Dune: Awakening fejlesztői úgy döntöttek, végre tiszta vizet öntenek a pohárba a játékmenet műfaját illetően...

MA 14:56

Az Ebola tombol: lángokban áll egy kongói egészségügyi központ

Az északkelet-kongói Bunia városa közelében fekvő Rwampara településen helyiek gyújtottak fel egy egészségügyi központot, miután nem engedték, hogy egy elhunyt ismerősük holttestét hazavigyék temetésre...

MA 14:45

Az altcoin-rotáció felpörög, a Bitcoin sávban ragadt

📈 Lényeges szempont, hogy a kriptopiac legnagyobb sztárjai, a Bitcoin és az Ethereum, gyakorlatilag semmit sem változtak az elmúlt napokban, szűk sávban mozogva...

MA 14:34

A tudósok áttörése: gyógyszerek és műtét nélkül múlhat az ízületi fájdalom

Lényeges szempont, hogy a mozgással járó ízületi fájdalom a 40 év feletti felnőttek csaknem negyedénél megnehezíti a mindennapokat, és jelentős oka a felnőttkori mozgáskorlátozottságnak...

MA 14:23

Az Nvidia csillagászati ára: egy Vera Rubin rack 2,8 milliárd Ft

Senki sem várta volna, hogy ekkora összeget kérjenek egyetlen szerverrackért, de az Nvidia Vera Rubin VR200 NVL72 rendszer ára minden eddigit felülmúl...

MA 13:45

A Near Protocol önműködő növekedésre kapcsolt, tokenje rakétázik

🚀 A Near Protocol júniusi fejlesztésével forradalmi újítás érkezik, ami lehetővé teszi, hogy a blokklánc automatikusan bővüljön, amikor nő a kereslet, mindezt emberi beavatkozás nélkül...

MA 13:34

A Destiny 3 várat magára, a Bungie leépítésekre készül

🔒 A Destiny 2 lezárása után sem érkezik azonnal a várva várt Destiny 3, a stúdió tervei ugyanis teljesen más irányba tartanak...

MA 13:23

Az XCOM-szerű Chaos Gate folytatása hét frakcióval számol le

A klasszikus Warhammer 40,000: Chaos Gate a kilencvenes években nagy rajongótábort szerzett a körökre osztott taktikai játékmenettel, ahol az Ultramarines csapatai csaptak össze a Káosz erőivel...

MA 13:11

A Bitcoin implikált volatilitása hét hónapos mélyponton, makrokockázatok ellenére

💸 Néhány hónapja még folyamatosak voltak a figyelmeztetések a pénzügyi sajtóban, de a Bitcoin piaca most szinte példátlanul csendes...

MA 13:01

A Polymarket 2030-ra japán engedélyt céloz az előrejelzési piacra

A Polymarket, a decentralizált jóslási piac, komoly erőfeszítésekbe kezdett, hogy 2030-ra Japánban legálisak legyenek a predikciós piacok...

MA 12:56

Az MI-ügynökök felforgatják a régi biztonsági rendszereket, a cégek kapkodnak

A világ legnagyobb vállalatainak túlnyomó többsége már bevetette az MI-ügynököket élő rendszerekben, de mindössze néhány esetben kaptak ezek a megoldások teljes körű jóváhagyást...

MA 12:34

Az MI-ügynök munka, nem szoftver: csak megoldásért fizetünk

🤖 A Zendesk radikálisan átalakította MI-alapú szolgáltatásának árazását: a vállalat mostantól kizárólag azokra az ügyfélszolgálati interakciókra számít fel díjat, amelyeket az MI-ügynökök sikeresen megoldanak...

MA 12:22

A 190 milliós Polymarket-botrány: tényleg biztonságban a pénz?

💰 A decentralizált előrejelző piacok között vezető szerepet betöltő Polymarket komoly biztonsági incidenst élt át – mintegy 190 millió forintot (kb...

MA 11:34

A Mandalóri és Grogu: mikor láthatjuk a Disney+-on?

Kezdetben a rajongók örülhettek, hogy A mandalóri és Grogu (The Mandalorian & Grogu) végre visszatértek a mozikba, és a legendás sci-fi franchise ismét mozis bemutatót kapott...

MA 11:23

Az Alibaba Qwen3.7-Max 35 órát bír önállóan, a Claude Code-dal is működik

Fontos kérdés, hogy a következő nagy lépést jelentik-e ezek az új, maratoni teljesítményű MI-modellek a mindennapi életünkben...

MA 11:12

Az indiai kormány lecsap: Polymarket leáll, a Kalshi lehet a következő

💥 Az egyik legnagyobb decentralizált fogadási platform, a Polymarket elérhetetlenné vált Indiában, miután a helyi kormány utasította az internetszolgáltatókat, hogy blokkoljanak bizonyos online fogadási oldalakat...

MA 11:02

Az óriási Galaxy Tab S11 Ultrát a gyenge chip húzza le

A Samsung legújabb táblagépe, a Galaxy Tab S11 Ultra minden szempontból gigantikus: hatalmas, 14,6 colos kijelzővel érkezik, amely bőven kínál helyet filmekhez, játékhoz vagy akár produktív munkához...

MA 10:54

Az XRP ETF-ek szárnyalnak, a bitcoin és ether alapok küszködnek

Az XRP ismét felkeltette a befektetők figyelmét: értéke csütörtök délig 1,37 dollár (kb...

MA 10:46

A T20 Blast 2026: így nézheted ingyen, teljes menetrend

🏏 Érdemes megvizsgálni, hogy a Vitality Blast 2026 mennyiben tér el az eddig megszokott angol krikett-tornától...

MA 10:37

A Chaos Gate – Daemonhunters folytatása érkezik: hét frakciót kiirtunk

A klasszikus, körökre osztott stratégiák rajongói most igazán örülhetnek: hosszú várakozás után új részt kap a Warhammer 40 000: Káosz kapuja (Warhammer 40,000: Chaos Gate), mégpedig a Deathwatch alcímmel...

MA 10:27

Az ősi aszteroida-becsapódások kelthették életre a Föld oxigéntermelő élővilágát

🚀 Több évtizedes rejtélyre találtak újabb magyarázatot dél-koreai kutatók azzal, hogy ősi, mikrobiális eredetű réteges kőzeteket – úgynevezett sztromatolitokat – fedeztek fel a Hapcheon-becsapódási kráterben...