MA 10:44

Az OAuth sebezhetőségei: amikor az MI-eszközök kaput nyitnak a hekkereknek

Az OAuth sebezhetőségei: amikor az MI-eszközök kaput nyitnak a hekkereknek
Felmerül a kérdés, hogy miként fordulhat elő, hogy egyetlen alkalmazotti tevékenység elegendő ahhoz, hogy egy egész vállalati infrastruktúrát feltörjék. A Vercel, a Next.js felhőplatform mögött álló cég esete megmutatja, mennyire sérülékennyé váltak az új generációs vállalatok az MI-vel fűtött, OAuth-alapú támadásokkal szemben. Egyetlen, látszólag ártalmatlan böngészőbővítmény telepítése nyitott meg egy olyan jogosultsági rést, amelyen keresztül a támadók szabadon bejárhatták a Vercel belső rendszereit.

A támadás anatómiája: MI-eszköz, infostealer és átcsúszott engedélyek

Nemcsak a Vercel munkatársai, hanem a vállalat partnerei is az események gyújtópontjába kerültek. Egy alkalmazott feltelepítette a Context.ai böngészőbővítményét, majd munkahelyi Google-fiókjával bejelentkezett, teljes körű OAuth-jogosultságot adva az eszköznek. A Context.ai-t egy Lumma Stealer nevű információt gyűjtő vírus fertőzte meg, amely egy másik alkalmazott gépén futott, és onnan szivárgott. Így a támadók hozzáférést szereztek a céges Google Workspace-fiókhoz, majd onnan átvitték a támadást a Vercel rendszereibe. Itt az érzékenynek nem minősített környezeti változókat könnyedén elérték, és ezeken keresztül további jogosultságokat szereztek.

A támadók lépésről lépésre haladtak: először egy személyes gépre települt a Lumma Stealer, onnan továbbléptek a Context.ai AWS-környezetébe, majd egy ellopott OAuth-token révén már egy Vercel-munkatárs Google Workspace-ében is jelen voltak, végül eljutottak a produkciós környezetekig. Ráadásul a céges környezeti változókat nem mindenhol kezelték kellő körültekintéssel: a támadó olyan értékeket is látott, amelyek nem voltak megfelelően védve.

Hosszú és láthatatlan támadási lánc

A Hudson Rock vizsgálata szerint a történet egy Context.ai-s alkalmazott Roblox-csalásokat tartalmazó szkriptek letöltésével kezdődött 2026 februárjában. A böngészési előzmények és az ellopott hitelesítő adatok révén megszerezték a Google Workspace-belépési adatokat, különféle API-kulcsokat és adminisztrátori jogosultságokat a Context.ai Vercel-felületéhez is.

A Context.ai elismerte, hogy a támadás az elavult AI Office Suite terméket érintette, nem a vállalati Bedrock szolgáltatásukat. Márciusban észlelték a jogosulatlan AWS-hozzáférést, majd a CrowdStrike segítségével igyekeztek feltárni a támadás részleteit. Később kiderült: nemcsak AWS-szervereket érintett a támadás, hanem felhasználói OAuth-tokeneket is elloptak, amelyek közül egy jelentette a belépőt a Vercel-keretrendszerébe is.

A legaggasztóbb az incidens észlelése és feltárása között eltelt idő, amely majdnem egy hónap volt. Egyes újabb elemzések szerint a támadók akár 22 hónapon keresztül is jelen lehettek észrevétlenül, mielőtt a Vercel végül nyilvánosságra hozta a történteket.

Hol marad észrevétlen a támadás?

Az infostealer-fertőzéstől a produkciós adatok begyűjtéséig négy lépcsős támadási láncot sikerült végigvinniük a hackereknek, miközben egyik védelmi rendszer sem volt képes teljes lefedettséget biztosítani. A végpontvédelem (EDR) hiányosságai miatt az infostealer adatait senki sem monitorozta, az AWS-környezet kompromittálását ugyan észlelték, de az OAuth-tokenek ellopását már nem. A Google Workspace-auditnaplók sem figyelték az ilyen típusú harmadik feles OAuth-hozzáféréseket; végül a környezeti változókhoz való hozzáférést már csak utólag fedezték fel, nem a támadás pillanatában.


Védelmi lyukak: hat lecke a Vercel-incidensből

Az MI-eszközökkel kapcsolatos OAuth-jogosultságokat senki nem auditálta, így egyetlen munkatárs teljes hozzáférést tudott adni a vállalati rendszerekhez. Az érzékeny környezeti változók helyes megkülönböztetése sem működött megfelelően – végül emiatt tudtak továbblépni a támadók. Az infostealer–SaaS–ellátási lánc típusú támadásokra nincs megfelelő és átfogó védelem egyetlen szervezetnél sem. A gyártó felfedezése és a partnercég értesítése között túl hosszú idő telik el, miközben a támadók ezen idő alatt szabadon mozoghatnak. Az is kiderült, hogy a munkavállalók által saját hatáskörben bevezetett MI-eszközök a legújabb shadow IT-ként jelennek meg, és különösen veszélyesek. Ráadásul az MI által gyorsított támadók minden eddiginél gyorsabban zárhatnak be támadási szakaszokat: a CrowdStrike adatai szerint átlagosan 29 perc alatt teljesítik az elsődleges célokat, ami 65 százalékkal gyorsabb, mint 2024-ben.

Mit kell tennie most egy IT-biztonsági vezetőnek?

Át kell vizsgálni minden céges OAuth-engedélyt, különösen az MI-eszközök esetében, és visszavonni az indokolatlanul tág jogosultságokat. Követelni kell, hogy minden érzékeny környezeti változó alapértelmezetten olvashatatlan legyen, és csak külön engedéllyel lehessen ezt megváltoztatni. Az alkalmazotti doménekhez kapcsolódó infostealer-logokat érdemes figyelni, minden ellopott hozzáférés esetén automatikus hitelesítőadat-cserét kell indítani. Kötelezővé kell tenni, hogy az ilyen incidensekről a partnerek maximum 72 órán belül értesítést kapjanak. Az árnyék-MI-eszközök listáját folyamatosan bővíteni és kontrollálni szükséges, a nem engedélyezett eszközhasználatot pedig azonnal vizsgálni kell.

Ha valaki a következő két OAuth-azonosítót (110671459871-30f1spbu0hptbs60cb4vsmv79i7bbvqj.apps.googleusercontent.com és 110671459871-f3cq3okebd3jcg1lllmroqejdbka8cqq.apps.googleusercontent.com) látja a Google Workspace adminisztrációs konzolban, akkor érintett lehet az incidensben – függetlenül attól, mit kommunikált a Vercel.

Az új típusú rések és az MI kockázata

Az eset megmutatta, hogy az MI-eszközök beépítésekor adott túlzott OAuth-jogosultságok olyan biztonsági űrt teremtenek, amelyet a legtöbb vállalati IT nem is lát. Egyetlen, ártalmatlannak látszó szoftver telepítése, pár gondatlan kattintás, és kész az út a támadók előtt: négy céghatáron és két nagy felhőszolgáltatón át, mindenféle nulladiknapi sérülékenység nélkül. A Vercel története mostantól tankönyvi példája marad annak, miért veszélyes, ha az MI-alapú integrációk idő előtt, megfelelő kontroll nélkül kerülnek be a vállalati mindennapokba.

2026, adminboss, venturebeat.com alapján

Legfrissebb posztok

MA 12:01

Az amerikai saját otthon álma darabokra hullik: nemcsak a fiatalok szorulnak ki

🏠 Az otthonhoz jutás problémája mára már nemcsak a huszon- és harmincéveseket sújtja: egyre több negyvenes, ötvenes, sőt idősebb vásárló is kiszorul a lakáspiacról...

MA 11:45

Az Apple visszahozná a betiltott egészségügyi funkciót

Az Apple Watch véroxigénszint-mérője évek óta jogi viták középpontjában áll. Az okosóra 2020-ban debütált ezzel a forradalmi szenzorral, amely a véroxigénszintet méri...

MA 11:34

A filmiskolás, akiből a kvantumszámítógépek milliárdost csináltak

Christian Weedbrook nevét néhány nap leforgása alatt ismerhette meg a világ: a Xanadu Quantum Technologies vezetőjeként hihetetlen gazdagságra tett szert, miután az MI jövőjét a kvantumszámítógépekhez kötötte...

MA 11:23

Az elképesztő új kamera egy billiómod másodpercet is megörökít

📷 Új szintre lépett a mikroszkopikus világ villámgyors eseményeinek vizsgálata: kínai kutatók egy forradalmian új képrögzítési módszert mutattak be, amellyel hihetetlenül rövid, akár néhányszáz femtoszekundum alatt lezajló folyamatok minden eddiginél részletesebb megfigyelése vált lehetővé...

MA 11:11

Az űr citromcsigája: a Hubble ismét a Trifid-köd bűvöletében

A Hubble űrtávcső idén már 36 éves, és most egy igazán friss, lélegzetelállító képpel ünnepli ezt: a Nyilas (Sagittarius) csillagképben található Trifid-köd legkülönlegesebb alakzata, az űrbéli citromcsiga (Cosmic Sea Lemon) újra lencsevégre került...

MA 11:01

A bosszantó YouTube-értesítéseknek végre vége

A YouTube mobilon mostantól automatikusan némítja azoknak a csatornáknak a push-értesítéseit, amelyeket több mint egy hónapja nem követsz figyelemmel...

MA 10:57

Az amerikai tőke újra lángra lobbantja a Bitcoint

🔥 Lényeges szempont, hogy a bitcoin hónapok óta nem látott tempóban erősödik: 14 egymást követő napon át pozitív a Coinbase-prémium, ami legutóbb tavaly októberben történt, amikor a kriptopénz történelmi csúcson, 126 000 dolláron (kb...

MA 10:50

A mesterséges intelligencia leszámol a Firefox biztonsági hibáival

A Mozilla legfrissebb tesztjei során meglepő eredmények születtek: az Anthropic fejlesztette Mythos Preview MI-modellje 271 biztonsági sérülékenységet azonosított a hamarosan megjelenő Firefox 150 forráskódjában...

MA 10:37

A Honor 600 Pro leveri az iPhone-t – de miért narancssárga?

🟢 A Honor legújabb középkategóriás készüléke, a 600 Pro, már első ránézésre is ismerős lehet – a teljes szélességű, vízszintes kamerasziget, a precízen megmunkált unibody kialakítás és a hátlapi lencsék elrendezése határozottan idézi a prémium telefonok világát...

MA 10:29

A Microsoft Game Pass végre olcsóbb Ausztráliában

🎉 Hatalmas meglepetést okozott a Microsoft azzal, hogy lejjebb vitte a PC- és Xbox Game Pass havidíjait – ezt Ausztráliában már meg is érezhetik a játékosok...

MA 10:22

Az 1300 elavult SharePoint-szerver továbbra is könnyű célpont

🚧 Több mint 1300 Microsoft SharePoint-szerver maradt védtelen egy veszélyes biztonsági rés miatt, amelyet eredetileg nulladik napi támadás során használtak ki, és jelenleg is folyamatosan támadnak...

MA 10:08

A mesterséges intelligencia elszabadult: 271 Firefox-hiba zúdult ránk

A Mozilla most először vetette be az Anthropic-féle Claude Mythos Preview-t, hogy átfésülje a Firefox forráskódját, és hirtelen 271 hibát sikerült feltárni a 150-es verziójában – eddig elképzelhetetlen tempóban...

MA 09:50

A Google új ügynökei már a személyes adataidban vájkálnak

🔎 A Google új szintre emelte kutató MI-ügynökeinek képességeit: a Deep Research és a Deep Research Max egyszerre képesek az internetet és a céges adatbázisokat is átfésülni, miközben átlátható, vizuális jelentéseket készítenek...

MA 09:43

Az anyaság ára: a Zoom és a Deloitte visszavesz a juttatásokból

💸 A vezető tech- és tanácsadó cégek kezdik visszanyesni azokat a juttatásokat, amelyeket eddig irigyelhettünk...

MA 09:36

A csalók réme: okos védelem, nyugalom gondok nélkül

🔒 Az online vásárlások és digitális szolgáltatások világában a csalás elleni védelem és a felhasználói élmény folyamatosan ütközik: ha túl szigorú a biztonság, a valódi ügyfelek is elpártolnak; viszont ha túl engedékeny, akkor megsokszorozódnak a kártékony visszaélések...

MA 09:28

A B–52 mechanikus agya menőbb, mint gondolnád

A 20. század légiflottáinak navigálása nem volt gyerekjáték, főleg a B-52 bombázók esetében...

MA 09:22

Az MI-cég titokban eltüntette az ellopott randifotókat

Hárommillió, az OkCupid oldalról begyűjtött profilfotó törlésére kényszerült a Clarifai nevű MI-vállalat, miután az Egyesült Államok Szövetségi Kereskedelmi Bizottságával (FTC) egyezségre jutott egy hosszan húzódó adatvédelmi ügyben...

MA 09:15

A Motorola Razr 2026 összes titka kiszivárgott

🕵 Erre utal többek között, hogy a közelgő Motorola Razr 2026 szinte minden műszaki részletét felfedte egy hatalmas szivárgás, jóval a hivatalos bejelentés előtt...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/22

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     BoobieTime Breastfeeding Timer (iPhone/iPad)A BoobieTime egy 2017-ben létrehozott digitális alkalmazás, melyet az alapítók első gyermekének születése ihletett...

MA 09:02

Az elektromos korszak hajnalán: rekordot dönt a napenergia

☀️ Az elmúlt évben a globális energiafogyasztás alakulása drámai változást hozott: az elektromos áram iránti kereslet kétszer gyorsabban nőtt, mint az összes energiafogyasztás...

MA 08:59

Az okosóra fokozza az egészségszorongást? Így védd magad!

Az egészségmegőrző okoseszközök egyre népszerűbbek, hiszen ígéretesen segítenek abban, hogy jobban megismerjük testünket és követni tudjuk egészségi állapotunkat...

MA 08:37

Az adatvédelem tűzvonalában: botrány Az Elme Szeme fejlesztőinél

🔒 Egyre nő a feszültség a Build A Rocket Boy (BARB) stúdiónál, ahol ezúttal nem a játék hibái, hanem a dolgozók jogainak megsértése került terítékre...

MA 08:23

A példátlan aszály szorongatja Floridát – meddig tart a válság?

Florida rendkívüli aszálytól szenved, amilyet az elmúlt 15 évben nem tapasztaltak...

MA 08:09

Az Uránusz és a Neptunusz mélyén bizarr anyagállapot rejtőzhet

💧 A Naprendszer távoli óriásbolygóinak belsejében a tudósok új, rendkívül furcsa anyagállapotra bukkantak...

MA 08:01

Az új Lotus kártevő lecsapott a venezuelai energiaszektorra

⚠ A venezuelai energia- és közműszolgáltatók ellen új, eddig nem dokumentált adatmegsemmisítő kártevőt, a Lotust vetették be 2025 végén...

MA 07:58

Az OpenAI új képgenerátora a valóság határait feszegeti

Néhány hónap telt csak el az OpenAI korábbi, nagy előrelépést jelentő képgeneráló-frissítése óta, máris itt a következő nagy dobás: a ChatGPT Images 2...

MA 07:50

A viharfény rejtélye: fák, melyektől felizzik a levegő

Ez a jelenség jól illusztrálható azzal, hogy amerikai kutatók először figyeltek meg természeti körülmények között gyenge, ibolyaszínben derengő fényjelenséget a fák lombkoronáján vihar idején...

MA 07:42

Az új Framework Laptop Pro: a laptop, ami végre időtálló

Öt év fejlesztés, hat (vagy inkább hét) alaplap és folyamatos frissítések – ezt tudja felmutatni a Framework Laptop 13 története...

MA 07:36

Az új PS2-emulátor, amit minden retrójátékosnak kötelező kipróbálni

🎮 Tipikus helyzet, amikor egy régi kedvenc konzol játékait szeretnéd újra átélni egy modern hordozható gépen, de a tökéletes élményhez rengeteg apró beállítás és trükk szükséges...