2026. 02. 20., 11:21

Az MI-alapú ügyfélélmény árnyoldala: 700 cég már ráfázott

Az MI-alapú ügyfélélmény árnyoldala: 700 cég már ráfázott
Az ügyfélélmény (CX) platformok ma már elképesztő mennyiségű strukturálatlan adatot dolgoznak fel. Ezekben a rendszerekben minden beérkező vélemény, online értékelés vagy ügyfélszolgálati beszélgetés közvetlenül az MI-motorokhoz kerül, amelyek automatizált folyamatokat indítanak el: bérszámfejtési, CRM- vagy fizetési rendszerek is mozgásba lendülnek. Miközben a biztonsági műveleti központok (SOC) vezetői úgy hiszik, teljes kontrolljuk van, az elrejtett veszélyforrásokat eddig kevesen vették észre. Egy támadó csupán annyit tesz, hogy mérgezett adatokat juttat ezekbe a rendszerekbe, onnantól pedig az MI maga végzi el a pusztítást.

Konkrét példák: chatbot-lopás, rejtett bejáratok

2025 augusztusában történt meg az áttörés: a Salesloft/Drift-ügyben ismeretlenek megszerezték a Drift chatbot OAuth-tokenjeit, és több mint 700 szervezethez – köztük olyan gigászokhoz, mint a Cloudflare, a Palo Alto Networks vagy a Zscaler – jutottak be. Ezek után a támadók Amazon Web Services-kulcsokra, Snowflake-tokenekre és jelszavakra vadásztak – mindezt anélkül, hogy egyetlen kártékony szoftvert is bevetettek volna.

A helyzet komolyságát mutatja, hogy bár a vállalatok 98%-a már bevezetett valamilyen adatvesztés elleni (DLP) programot, a Proofpoint legfrissebb felmérése szerint ezek többsége csak a klasszikus, strukturált személyes adatokat szűri. A CrowdStrike szerint az interaktív behatolások 81%-a már nem is tartalmaz kártevőt, és 2025 első felében 136%-kal nőtt a felhőalapú támadások száma.

A CX-platformok téves besorolása: hatalmas támadási felület

A legtöbb informatikai biztonsági csapat egy CX-platformot egyszerű kérdőívszerkesztőként kezel – Assaf Keren, a Qualtrics vezető biztonsági szakértője szerint súlyos tévedés ez. Ezek a rendszerek ma már szorosan kapcsolódnak a HR-, bérszámfejtési vagy CRM-megoldásokhoz. Egyedül a Qualtrics több százmillió visszajelzést dolgoz fel évente, ez a szám 2023 óta megduplázódott. Amint belép az MI a folyamatba, az adatbevitel tisztasága élet-halál kérdéssé válik.

Hat vakfolt, amit senki nem ellenőriz

1. A DLP nem lát bele a strukturálatlan adatokba: A rendszer csak a megszokott név, e-mail-cím, számlaadat típusú személyes adatokra (PII) érzékeny. Ha azonban szabad szövegként érkezik egy fizetéssel, egészségi állapottal vagy vezetői kritikával kapcsolatos észrevétel, az simán átcsúszik észrevétlenül.

2. Elfelejtett, de élő API-tokenek: Egy hat hónapja lezárult marketingkampány után is működhetnek azok az OAuth-tokenek, amelyekkel a CX-platform továbbra is hozzáfér HR- vagy fizetési rendszerekhez – ezek automatikus, nyitva hagyott rések a támadók számára.

3. Nyitott csatornák botvédelem nélkül: Míg a webalkalmazás-tűzfalak elemzik az HTTP-forgalmat, senki nem szűri azokat a véleményeket vagy szöveges visszajelzéseket, amelyek a CX-platformba áramlanak. A káros, hamis input teljesen láthatatlan a hagyományos védelem számára.

4. Laterális mozgás engedélyezett kapcsolatokon át: A támadóknak nem feltétlenül kell betörniük, elég bejelentkezniük. Egy validált felhasználó – legyen ember vagy gép – hirtelen tonnányi adatot exportálhat teljesen szokatlan módon, miközben a rendszer semmit nem vesz észre belőle.

5. Áttekintetlen adminisztrátori jogosultságok: Sokszor marketingesek vagy HR-esek kapják meg a CX-integrációk admin jogait, az IT-biztonság pedig semmit nem tud erről.

6. A strukturálatlan adat azonnal adatbázisba kerül: Egy dolgozói vagy vásárlói panasz eljuthat névvel és minden személyes adattal együtt, még mielőtt bármilyen maszkolás vagy anonimizálás történhetne. Ha innen kiszivárog, kész a katasztrófa.


Kié a felelősség?

Miközben a Salesforce vagy a ServiceNow köré már kiépültek a megfelelő védelmi rétegek, a CX-platformok még mindig „gazdátlanul” működnek. Senki sem nézi át, milyen felhasználók milyen jogosultságokkal vagy beállításokkal bírnak, és a folyamatban lévő MI-alapú döntéseket sem kíséri tényleges kontroll.

A védekezés első lépése, hogy egyes vállalatok már kiterjesztették a SaaS-biztonsági eszközeiket a CX-platformok jogosultságaira és kapcsolataira is. Az API-gatewayek és az identitásalapú hozzáférés-ellenőrzések segítenek ugyan, de nem képesek valós idejű felügyeletet adni az összes veszélyes változásra.

A CrowdStrike Falcon Shield és a Qualtrics XM Platform összekapcsolása most először teremt közvetlen védelmi hidat a felhasználói tevékenység, a konfigurációk és az adathozzáférés teljes körű ellenőrzésére, amire az iparági szakértők már régóta vártak.

Közvetlen üzleti kár: az MI hibásan dönt

A következmények messzire nyúlnak: a legtöbb cég csak a technikai kár mértékét tudja felmérni, de az üzleti veszteség kimutatása hiányzik. Amikor például egy mérgezett adat hibás bérrendezést indít el, nemcsak IT-probléma keletkezik, hanem egy pillanat alatt végrehajtott rossz üzleti döntés. Ez már nemcsak az IT-vezetés, hanem az egész vállalat ügye. Senki sem vállalta még érte a teljes felelősséget.

Az első lépés a védekezés útján, hogy auditáljuk a „zombi” tokeneket, hiszen innen ered a legtöbb támadás. A validálási periódus ne legyen hosszabb 30 napnál – az MI gyorsabb, mint hinnéd.

2025, adminboss, venturebeat.com alapján

  • Te mit gondolsz, kié legyen a felelősség egy ilyen adatvédelmi incidensnél?
  • Te mit tennél, hogy elkerüld az ilyen típusú támadásokat?


Legfrissebb posztok

péntek 21:44

A kereskedők rémálma: betört az MI az autószalonokba

Jó, jó, persze, csak épp közben megérkezett a mesterséges intelligencia is az autóvásárlás világába...

péntek 21:34

Az iráni hackerek Amerika ipari rendszereire vadásznak

Az Egyesült Államokban közel 4000 ipari vezérlőrendszer vált sebezhetővé iráni kibertámadásokkal szemben, miután kiderült, hogy számos Rockwell Automation PLC közvetlenül az internetre csatlakozik...

péntek 21:24

Az Artemis II legénysége visszatér – látványos vízreszállás a Csendes-óceánban

Érdekes megjegyezni, hogy négy űrhajós tíznapos, a Holdat megkerülő útja után minden a NASA tervei szerint halad...

péntek 21:12

Az Alzheimer-kór elleni küzdelem válságban van – új kezelés kell!

💡 Kezdetben az Alzheimer-kór kezelése főként az agyi fehérjék, különösen az amyloid-béta eltávolítását célozta...

péntek 21:01

Az FBI elolvasta a Signal-üzeneteidet – komolyan?

💁 A privacy-őrültek évekig boldogan nyomták a csetet a Signalon, hiszen csak a küldő és a fogadó látja az üzeneteket, minden szuperül titkosított, az üzenetek ráadásul idővel elpárolognak a telefonból...

péntek 20:56

A Windows 11 végre megszabadul az idegesítő Copilot-gomboktól!

Na, végre! A Microsoft lassan, de biztosan leszámol azzal, hogy minden sarkon ránk erőlteti a Copilot-gombokat a Windows 11-ben...

péntek 20:45

Az Asus leszámolna a videokártyák olvadásával

⚡ Az utóbbi években sok PC-rajongót tartott izgalomban vagy éppen aggodalomban a csúcskategóriás grafikus kártyák, például az RTX 4090 vagy a hamarosan megjelenő RTX 5090, valamint a hozzájuk tartozó tápkábelek leolvadása...

péntek 20:34

A Starlink-forradalom küszöbén: olcsóbb, gyorsabb űrinternet?

🚀 A legfrissebb hírek szerint a műholdas internet tényleg felpöröghet, az új FCC-szabályoknak köszönhetően...

péntek 20:23

A Gmail titkosítása végre teljes mobilon

🔒 Fontos kérdés, hogy mennyire védettek az e-mailek okostelefonokon. Most először vált elérhetővé a Gmail végponttól végpontig terjedő titkosítása (E2EE) minden Android- és iOS-eszközön, így a vállalati felhasználók külön alkalmazás nélkül olvashatnak és írhatnak titkosított leveleket...

péntek 20:01

Az atomok fényjele leleplezheti a gravitációs hullámokat

💫 A gravitációs hullámok eddig kizárólag hatalmas, kilométeres méretű műszerekkel voltak kimutathatók; ezek apró téridő-rezgéseket érzékelnek, amelyek például fekete lyukak összeolvadásakor keletkeznek...

péntek 19:56

A Play Áruházból eltűnt egy kedvelt horrorjáték – de miért?

Kezdetben az Android-felhasználók gond nélkül letölthették a Doki Doki Irodalmi Klub!..

péntek 19:45

A filléres napelemek titka: hibákból születő csúcshatékonyság

A vezető, ám helyigényes szilícium-napelemek piacán egy új versenytárs kezd feltörni: a különleges szerkezetű, hibákkal teli perovszkit-napelemek...

péntek 19:34

Az európai repterek három héten belül kerozin nélkül maradhatnak

✈ Az európai repülőterek súlyos üzemanyaghiánnyal nézhetnek szembe három héten belül, ami jelentősen megzavarná a nyári utazási szezont és komoly károkat okozna a gazdaságnak...

péntek 19:25

A szupravezetés hihetetlen visszatérése extrém mágneses térben

💥 Egy különleges fém, az urán-ditellurid (UTe2) egészen új oldalát mutatta meg a fizikusoknak, amikor nemrégiben váratlanul visszatért benne a szupravezetés szinte rekorderősségű mágneses terekben – pedig normál esetben ilyen körülmények között már rég megszűnne...

péntek 19:02

Az emberi küzdelemnek vége a kibervédelemben?

Erre utal többek között az, hogy a legkomolyabb biztonsági rések egyre gyorsabban kerülnek a támadók kezébe, mint ahogy a védekezés képes lenne lépést tartani velük...

péntek 18:56

Az MI-láz rekordbevételt hozott a TSMC-nek

A tajvani TSMC idei első negyedéves árbevétele elképesztő, 35%-os növekedést mutatott a januártól márciusig tartó időszakban, köszönhetően az MI-chipek iránti világméretű kereslet folyamatos emelkedésének...

péntek 18:45

A legsebezhetőbbek az androidos kriptovaluta-alkalmazások

Mintegy 50 millió Androidos készülék volt veszélyben egy súlyos biztonsági hiba miatt, amelyet a Microsoft szakértői az EngageLab SDK-ban azonosítottak...

péntek 18:34

Az Artemis II űrhajósai végre vízre szállnak – így nézheted a Netflixen

Az Orion űrhajó hősei, Victor Glover, Reid Wiseman, Christina Koch és Jeremy Hansen már hazafelé tartanak, és hamarosan a Csendes-óceánon hajtanak végre vízreszállást...

péntek 18:23

A CPUID feltörése veszélybe sodorta a népszerű PC‑mérőket

⚠ Milliók által használt diagnosztikai programokat tettek használhatatlanná hackerek, akik a népszerű CPU-Z és HWMonitor hivatalos letöltési linkjeit módosították...

péntek 17:35

Az otthoni sétapad tényleg csodaszer? Két modellt teszteltem

Az utóbbi években a sétapadok, más néven íróasztal alá helyezhető futópadok igazi wellness-sztárrá váltak...

péntek 17:23

Az FBI iPhone-értesítésekből rakta össze a törölt Signal-üzeneteket

Ez a jelenség jól illusztrálható azzal, hogy a texasi ICE Prairieland Detention Facility-nél történt rongálás és petárdázás ügyében a hatóságok váratlan módszerrel jutottak hozzá kulcsfontosságú bizonyítékokhoz...

péntek 17:02

Amikor a szülő tehetetlen: a Discord-támadások kegyetlen valósága

🙁 Brady Frey számára egy teljesen átlagos napnak indult, amikor egyszer csak kiderült, hogy tinédzser lánya Discord-fiókját feltörték...

péntek 16:33

Az első baktériumdob: hallgasd, melyik kórokozó fertőzött meg!

🎵 Képzeld el, hogy nem mikroszkóppal lesed a bacikat, hanem meghallgatod őket!..

péntek 16:23

Dél-Koreában alanyi jogon jár az alapszintű mobilnet

Dél-Korea úttörő lépést tett: mostantól minden mobil-előfizető számára elérhető az alapszintű internet-hozzáférés...

péntek 16:12

Az Amazon aranyat érő MI-chipjein máris betelt a kapacitás

Egy lényeges szempont, hogy az Amazon vezetője, Andy Jassy friss éves levelében számos meglepő újdonsággal szolgált a felhőóriás háza tájáról...

péntek 16:01

Az ősi versek felfedik a Nap titkos dühkitöréseit

🌞 Egy lényeges szempont, hogy évezredekkel ezelőtt a korabeli költők, például a japán nemes Fujiwara no Sadaie, olyan látványos égi jelenségeket jegyeztek fel, mint az északi fény...

péntek 15:56

A semmiből születő részecskék: nem sci-fi, hanem valóság

Na most kapaszkodj, mert a tudósoknak végre sikerült kifaggatni az abszolút semmit, és kiderült: a tökéletes vákuum sem üres igazán...

péntek 15:45

Az Amazon májusban lekapcsolja a régi Kindle-olvasókat

📖 Az Amazon bejelentette, hogy május 20-tól megszünteti a 2012 előtt megjelent Kindle e-könyv-olvasók támogatását...

péntek 15:23

Az Anthropic ügynökei már helyetted is dolgozhatnak

Érdemes tudni, hogy a Claude fejlesztője, az Anthropic új szolgáltatást kínál azoknak a vállalkozásoknak, amelyek szeretnék automatizálni a napi feladatokat...