MA 11:21

Az MI-alapú ügyfélélmény árnyoldala: 700 cég már ráfázott

Az MI-alapú ügyfélélmény árnyoldala: 700 cég már ráfázott
Az ügyfélélmény (CX) platformok ma már elképesztő mennyiségű strukturálatlan adatot dolgoznak fel. Ezekben a rendszerekben minden beérkező vélemény, online értékelés vagy ügyfélszolgálati beszélgetés közvetlenül az MI-motorokhoz kerül, amelyek automatizált folyamatokat indítanak el: bérszámfejtési, CRM- vagy fizetési rendszerek is mozgásba lendülnek. Miközben a biztonsági műveleti központok (SOC) vezetői úgy hiszik, teljes kontrolljuk van, az elrejtett veszélyforrásokat eddig kevesen vették észre. Egy támadó csupán annyit tesz, hogy mérgezett adatokat juttat ezekbe a rendszerekbe, onnantól pedig az MI maga végzi el a pusztítást.

Konkrét példák: chatbot-lopás, rejtett bejáratok

2025 augusztusában történt meg az áttörés: a Salesloft/Drift-ügyben ismeretlenek megszerezték a Drift chatbot OAuth-tokenjeit, és több mint 700 szervezethez – köztük olyan gigászokhoz, mint a Cloudflare, a Palo Alto Networks vagy a Zscaler – jutottak be. Ezek után a támadók Amazon Web Services-kulcsokra, Snowflake-tokenekre és jelszavakra vadásztak – mindezt anélkül, hogy egyetlen kártékony szoftvert is bevetettek volna.

A helyzet komolyságát mutatja, hogy bár a vállalatok 98%-a már bevezetett valamilyen adatvesztés elleni (DLP) programot, a Proofpoint legfrissebb felmérése szerint ezek többsége csak a klasszikus, strukturált személyes adatokat szűri. A CrowdStrike szerint az interaktív behatolások 81%-a már nem is tartalmaz kártevőt, és 2025 első felében 136%-kal nőtt a felhőalapú támadások száma.

A CX-platformok téves besorolása: hatalmas támadási felület

A legtöbb informatikai biztonsági csapat egy CX-platformot egyszerű kérdőívszerkesztőként kezel – Assaf Keren, a Qualtrics vezető biztonsági szakértője szerint súlyos tévedés ez. Ezek a rendszerek ma már szorosan kapcsolódnak a HR-, bérszámfejtési vagy CRM-megoldásokhoz. Egyedül a Qualtrics több százmillió visszajelzést dolgoz fel évente, ez a szám 2023 óta megduplázódott. Amint belép az MI a folyamatba, az adatbevitel tisztasága élet-halál kérdéssé válik.

Hat vakfolt, amit senki nem ellenőriz

1. A DLP nem lát bele a strukturálatlan adatokba: A rendszer csak a megszokott név, e-mail-cím, számlaadat típusú személyes adatokra (PII) érzékeny. Ha azonban szabad szövegként érkezik egy fizetéssel, egészségi állapottal vagy vezetői kritikával kapcsolatos észrevétel, az simán átcsúszik észrevétlenül.

2. Elfelejtett, de élő API-tokenek: Egy hat hónapja lezárult marketingkampány után is működhetnek azok az OAuth-tokenek, amelyekkel a CX-platform továbbra is hozzáfér HR- vagy fizetési rendszerekhez – ezek automatikus, nyitva hagyott rések a támadók számára.

3. Nyitott csatornák botvédelem nélkül: Míg a webalkalmazás-tűzfalak elemzik az HTTP-forgalmat, senki nem szűri azokat a véleményeket vagy szöveges visszajelzéseket, amelyek a CX-platformba áramlanak. A káros, hamis input teljesen láthatatlan a hagyományos védelem számára.

4. Laterális mozgás engedélyezett kapcsolatokon át: A támadóknak nem feltétlenül kell betörniük, elég bejelentkezniük. Egy validált felhasználó – legyen ember vagy gép – hirtelen tonnányi adatot exportálhat teljesen szokatlan módon, miközben a rendszer semmit nem vesz észre belőle.

5. Áttekintetlen adminisztrátori jogosultságok: Sokszor marketingesek vagy HR-esek kapják meg a CX-integrációk admin jogait, az IT-biztonság pedig semmit nem tud erről.

6. A strukturálatlan adat azonnal adatbázisba kerül: Egy dolgozói vagy vásárlói panasz eljuthat névvel és minden személyes adattal együtt, még mielőtt bármilyen maszkolás vagy anonimizálás történhetne. Ha innen kiszivárog, kész a katasztrófa.


Kié a felelősség?

Miközben a Salesforce vagy a ServiceNow köré már kiépültek a megfelelő védelmi rétegek, a CX-platformok még mindig „gazdátlanul” működnek. Senki sem nézi át, milyen felhasználók milyen jogosultságokkal vagy beállításokkal bírnak, és a folyamatban lévő MI-alapú döntéseket sem kíséri tényleges kontroll.

A védekezés első lépése, hogy egyes vállalatok már kiterjesztették a SaaS-biztonsági eszközeiket a CX-platformok jogosultságaira és kapcsolataira is. Az API-gatewayek és az identitásalapú hozzáférés-ellenőrzések segítenek ugyan, de nem képesek valós idejű felügyeletet adni az összes veszélyes változásra.

A CrowdStrike Falcon Shield és a Qualtrics XM Platform összekapcsolása most először teremt közvetlen védelmi hidat a felhasználói tevékenység, a konfigurációk és az adathozzáférés teljes körű ellenőrzésére, amire az iparági szakértők már régóta vártak.

Közvetlen üzleti kár: az MI hibásan dönt

A következmények messzire nyúlnak: a legtöbb cég csak a technikai kár mértékét tudja felmérni, de az üzleti veszteség kimutatása hiányzik. Amikor például egy mérgezett adat hibás bérrendezést indít el, nemcsak IT-probléma keletkezik, hanem egy pillanat alatt végrehajtott rossz üzleti döntés. Ez már nemcsak az IT-vezetés, hanem az egész vállalat ügye. Senki sem vállalta még érte a teljes felelősséget.

Az első lépés a védekezés útján, hogy auditáljuk a „zombi” tokeneket, hiszen innen ered a legtöbb támadás. A validálási periódus ne legyen hosszabb 30 napnál – az MI gyorsabb, mint hinnéd.

2025, adminboss, venturebeat.com alapján

  • Te mit gondolsz, kié legyen a felelősség egy ilyen adatvédelmi incidensnél?
  • Te mit tennél, hogy elkerüld az ilyen típusú támadásokat?


Legfrissebb posztok

MA 12:02

Az MI az utolsó lépésen hasal el? Támadnak az aranycsövek

Ebből következően érdemes megérteni, hogy miért jelent problémát a vállalati MI-rendszerek számára az „utolsó mérföld”, vagyis a végső lépésben történő adatkezelés, és hogyan próbálja ezt feloldani egy új, „aranycső” (golden pipeline) nevű megközelítés...

MA 11:58

Az Android nagytakarítása: 1,75 millió app tiltólistán egy év alatt

🚀 2025-ben a Google elképesztő mennyiségű, több mint 1,75 millió alkalmazás közzétételét akadályozta meg a Play Áruházban, mivel azok nem feleltek meg az előírásoknak...

MA 11:39

Az Amazfit T-Rex Ultra 2: a túrázók álomokosórája, minden földi jóval

🛬 Továbbá az Amazfit bemutatta eddigi legnagyobb okosóráját, a T-Rex Ultra 2-t, amely kifejezetten szabadtéri kalandoroknak készült...

MA 11:02

Az arany és a bitcoin szárnyal: Irán miatti félelem fűti a piacot

Erre utal többek között az, hogy a bitcoin ismét közelít a 68 000 dolláros (kb...

MA 10:55

Az óriáshold, amely kettészakadt: így születhettek a Szaturnusz gyűrűi

🌓 A Szaturnusz legnagyobb holdja, a Titán, valójában két összeolvadt égitestből keletkezhetett, méghozzá egy kozmikus ütközés következtében, mintegy 400 millió évvel ezelőtt...

MA 10:37

Az emberi test rejtett gyulladáskapcsolója: áttörés a krónikus betegségek ellen

A kutatók egy eddig rejtett biológiai folyamatot tártak fel, amely a szervezetben természetes módon leállítja a gyulladást, amikor arra már nincs szükség...

MA 10:27

Az ember és a macska: ugyanaz a rák, ugyanazok a gének?

Felmerül a kérdés, mi köti össze legszorosabban a macskákat az emberekkel...

MA 10:19

Az androidos kártevő, amely mesterséges intelligenciával tartja magát életben

A biztonsági kutatók olyan androidos kártevőt azonosítottak, amely először használ generatív MI-t a működése során...

MA 10:01

A csodagyógyszer, amitől az amerikaiak rettegnek – de miért?

A sztatinokat az orvostudomány szinte csodagyógyszerként ünnepli, hiszen 10 000 szedőből 1 000-nél ténylegesen megelőzik a súlyos szív- és érrendszeri eseményeket...

MA 09:46

Az űridőjárás rázza meg a Földet?

Napkitörések jócskán felforgathatják a Föld légkörét: nemcsak a sarki fényeket hozzák létre, hanem talán a földrengések kialakulására is hatással lehetnek...

MA 09:38

Az Nvidia 11 ezermilliárd forintot pumpálna az OpenAI-ba

💸 Az MI-piac újabb brutális pénzmozgás előtt áll: az Nvidia akár 11 ezermilliárd forintot (30 milliárd USD) fektethet az OpenAI-ba, amely a startupot már 266 ezermilliárd forintra (730 milliárd USD) értékelné...

MA 09:28

Az Apple ellen újabb per: ismét célkeresztben az iCloud

Érdemes megérteni, hogy egy nyugat-virginiai per most komoly nyomást helyez az Apple-re...

MA 09:19

A bouba–kiki-hatás: még a csibék is ráéreznek

Annak megvizsgálására, hogy a bouba–kiki-hatás, amelyben bizonyos hangokat és formákat ösztönösen párosítunk egymással, mennyire ősi lehet az élővilágban, újszülött csibékkel végzett friss kísérletek készültek...

MA 09:12

Az MI-ügynökök átveszik a kasszát – mire készüljenek a márkák?

A mesterséges intelligencia forradalmat indít a vásárlásban. Ma már egyre többen kérik meg MI-ügynököket arra, hogy találják meg, hasonlítsák össze, sőt vásárolják meg a különböző termékeket a nevükben...

MA 09:02

Az autóipari óriásnál adatlopás történt, mégis csendben marad

🚗 A ShinyHunters nevű hírhedt hackercsoport ismét nagyot lépett: most az egyik legnagyobb online autópiac, a CarGurus 1,7 millió belső vállalati rekordját lopták el...

MA 08:47

Az Nvidia az indiai MI-startupok trónjára tör

Az Nvidia elkezdte még korábbi fázisban megszólítani az indiai MI-startupokat, és friss együttműködéseket kötött annak érdekében, hogy már akkor kapcsolatba léphessen az alapítókkal, amikor a cégük még meg sem alakult...

MA 08:38

Az Ősrobbanás őslevese: tényleg így indult a világegyetem?

Érdemes megvizsgálni, mi történt a világegyetem legelső ezredmásodpercében, amikor a tudósok szerint minden anyag egyfajta forró, ősi levesben úszott...

MA 08:28

Az égből termel áramot a kínai repülő szélturbina

Kína egyedülálló légi szélturbinát tesztelt sikeresen, amely léghajóként emelkedik az égbe, hogy ott, a megbízhatóbban fújó szélből termeljen áramot...

MA 07:55

Az új Gemini 3.1 Pro még intelligensebb MI-t hoz

A Google bemutatta legújabb fejlesztését, a Gemini 3.1 Pro MI-modellt, amely jelentős előrelépést jelent a logikai gondolkodás és a problémamegoldás terén...

MA 07:47

Az űrkaland új veszedelme: a holdrengések az űrhajósokat fenyegetik

Fontos kérdés, hogy milyen veszélyek leselkednek mindazokra, akik a következő években tudományos vagy gazdasági céllal készülnek a Holdra lépni...

MA 07:37

Az Apple óriásvásznon robbantja be a Forma–1 őrületét.

A Forma–1 világa végre tényleg óriásira nő, köszönhetően az Apple és az IMAX újdonsült összeborulásának...

MA 07:28

Könnyen lehallgathatók a Grandstream telefonok otthon és az irodában

A népszerű Grandstream GXP1600 sorozatú VoIP-telefonokon súlyos biztonsági rés tette lehetővé, hogy távoli támadók gyakorlatilag bármilyen hitelesítés nélkül átvegyék az eszközök felett az irányítást, és titokban belehallgassanak a beszélgetésekbe...

MA 07:19

Az év indie szenzációja: négyfős káosz a Pusztítsd el a Tornyot 2-ben

Oké, de b*sszus, közben meg ki gondolta volna, hogy a Pusztítsd el a Tornyot 2 (Slay the Spire 2) március 5-én Early Accessben berobban a Steamen?..

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/20

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 07:10

Az üvegkönyvtár tényleg megőrzi adatainkat évezredeken át?

Képzeld el, hogy parányi üvegtáblákon találhatók a világ legfontosabb információi, amelyeket akár tízezer év múlva is el tudnának olvasni...

MA 06:55

A különálló Messengernek vége – a Meta lehúzza a rolót

Áprilisban végleg elsötétül a Messenger különálló weboldala, a messenger.com. A csetszobád persze nem tűnik el teljesen: a Facebookon keresztül továbbra is tudsz majd üzengetni vagy mobilon az appot használhatod...

MA 06:37

Az újabb űrdráma: mit tanít a Starliner fiaskó?

A 2024-es, emberes Boeing Starliner-küldetés kudarca után a NASA alapos vizsgálatot folytatott, amely során számos szervezeti és vezetési hibára világított rá...

MA 06:28

Az Amazon pénzt adhat azoknak, akik lecsatlakoztatják a Ringet

A Fulu Foundation izgalmas kihívást állított a fejlesztők elé: 3,6 millió forintos fejpénzt ajánl fel annak, aki eléri, hogy a népszerű Ring ajtócsengők felvételei ne az Amazon felhőjében, hanem teljesen helyben, saját eszközön tárolódjanak...

MA 06:06

Történelmi események a mai napon (Február 20.)

Koronázástól űrtörténelemig: VI. Edward trónra lépése, John Glenn földkörüli útja és a Prohibition végét hozó alkotmánymódosítási javaslat is ezen a napon történt...