MA 09:58

Az Okta SSO-t célzó vishing támadások új szintre léptek

A hangalapú adathalászatot alkalmazó támadók új trükkjei Egyre kifinomultabb módszerrel támadják a kiberbűnözők azokat a cégeket, amelyek az Okta SSO felületét, vagyis az egypontos bejelentkezést használják a vállalati szolgáltatások eléréséhez. A legújabb támadásokban egyedi phishing-kitet vetnek be, amely kifejezetten a vishingre – vagyis a hangalapú social engineeringre – támaszkodik. Ezek az eszközök lehetőséget adnak a támadóknak arra, hogy valós időben reagáljanak a megtévesztett áldozatok lépéseire, miközben telefonhívás közben szereznek hozzáférést az érzékeny céges adatokhoz. Okos trükkök: hogyan működik az élő támadás?

Valós idejű manipuláció a telefonon keresztül

A kifinomult eszköztár lényege, hogy a támadó a beszélgetés alatt végig irányítás alatt tartja az áldozat hitelesítési folyamatát. Miközben az áldozat begépeli a belépési adatait a hamisított Okta-oldalra, az adatokat azonnal továbbítják a támadóhoz, aki valós időben próbál belépni a szolgáltatásba. Amennyiben többfaktoros azonosítást (például egyszer használatos kódot vagy tolakodó push-értesítést) kér a rendszer, a támadó utasítja az áldozatot, hogy pontosan hogyan járjon el. A phishing-oldal dinamikusan igazodik minden lépéshez, így minden hitelesítési kihívás teljesen legitimnek tűnik a munkavállaló számára.

Célzott támadások konkrét információk alapján

Felderítés, hamis helpdesk és azonnali adatlopás

Az elkövetők nem válogatás nélkül támadnak: előzetesen feltérképezik a kiszemelt munkavállaló alkalmazásait, szolgáltatásait és azokat a telefonszámokat, amelyeket a céges IT-támogatáshoz társítanak. Ezt követően a cég vagy a helpdesk telefonszámát utánozva keresik fel az áldozatot, és egyéni, a cégre szabott adathalászoldalra terelik. Amint az áldozat megadja a felhasználónevét és jelszavát, az adatokat szinte azonnal a támadók Telegram-csatornájára küldik, ahonnan perceken belül tovább lehet lépni a valós rendszerbe.

Mindebből fakadóan a támadók képesek a modern, push-alapú többfaktoros hitelesítések kijátszására is – konkrétan megmondják, melyik számot válassza az áldozat. A phishing-platform háttere közben a böngészőben is pontosan azt jeleníti meg, amit a valódi hitelesítőoldal mutatna.

A támadók célpontjai és zsákmányuk

Belső rendszerből indul a zsarolás

Az Okta egyfajta kapuként működik az olyan vállalati szoftverekhez, mint a Microsoft 365, Google Workspace, Dropbox, Salesforce vagy Slack. Egyetlen sikeres belépés után a támadó egy csapásra rálát a cég összes kritikus rendszerére, és elindíthatja az adatok begyűjtését. A kompromittált jelszavak birtokában a támadó elsőként mindig megnézi, milyen belső alkalmazásokat használ a munkavállaló. Konkrétabban a támadók a tapasztalatok szerint leggyakrabban a Salesforce-ból emelnek ki nagy mennyiségű adatot, mivel onnan ez könnyen megoldható.

A történet másik oldala viszont, hogy miután lebuknak, a kiberbűnözők zsaroló e-mailt küldenek a cégnek: pénzt követelnek, különben nyilvánosságra hozzák a megszerzett adatokat. Egyes források szerint a követelések mögött egy jól ismert, adatlopásokban utazó zsaroló banda áll, bár ezt hivatalosan nem erősítették meg.

Piaci szereplők a célkeresztben


Pénzügy, tanácsadás, fintech cégek veszélyben

A mostani támadáshullám főként a pénzügyi, vagyonkezelő, tanácsadó és fintech szektor cégeire irányul, ahol kritikusan fontos adatvagyonnal dolgoznak. A támadók által használt phishing-oldalak még a cég nevének variációit is tartalmazzák, gyakoriak például az olyan webcímek, mint a googleinternal.com vagy a mygoogle.com, attól függően, melyik vállalat ellen irányul a támadás.

Okta válasza és védekezési lehetőségek

A védelem kulcsa: tudatosság és erős hitelesítés

Az Okta hangsúlyozza, hogy az ügyfelek biztonsága mindennél fontosabb. Az aktívan monitorozott adathalász oldalaknak és a folyamatos edukációnak köszönhetően felveszik a harcot az egyre szofisztikáltabb támadásokkal szemben, ám a felhasználói tudatosság és a haladó, adathalászatnak ellenálló hitelesítési megoldások, mint az Okta FastPass, a FIDO2-kulcs vagy a passkey használata elengedhetetlen.

A támadók folyamatosan fejlesztenek, sikerük azonban leginkább azon múlik, hogy a munkatársak felismerik-e a manipulatív telefonhívások, a hamis weboldalak és a váratlan hitelesítési kérések mögötti valódi szándékokat.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te hogyan védekeznél az ilyen manipulációk ellen?
  • Volt már olyan helyzet, amikor egy gyanús hívás miatt elbizonytalanodtál?


Legfrissebb posztok

MA 12:02

Vége a naptár-rémálmoknak: az MI szervez helyetted

📅 Kais Khimji, aki korábban a legendás Sequoia Capital partnere volt, most saját startupot indított Blockit néven, amely forradalmasítja a naptárkezelést mesterséges intelligenciával...

MA 11:58

Az új GMKtec M7 Ultra: tényleg csak középkategória?

Ebből következően érdemes megérteni, mire képes valójában a GMKtec NucBox M7 Ultra mini PC – és mennyire éri meg ezt „Ultra” néven hirdetni...

MA 11:20

A nappalidban a Tejút – Sega Homestar Classic teszt

A Sega név hallatán sokaknak elsőként a Sonic the Hedgehog juthat eszébe, pedig a japán cég már jó ideje nemcsak videojátékokat fejleszt, hanem komoly szereplő a valósághű csillagvetítők piacán is...

MA 11:01

Az okosotthon beállítása a Google Home-ban végre gyerekjáték

🏠 A Google Home mostantól jóval egyszerűbbé teszi új okoseszközök hozzáadását. Az eddigi, meglehetősen körülményes QR-kód-vadászat helyett már elég beírni az eszköz vagy a márka nevét az alkalmazásba, és azonnal kereshetsz olyan okosdugót, lámpát vagy bármilyen egyéb kütyüt, amelyet össze akarsz kötni a Google rendszerével...

MA 10:58

A levegőből már drónok vadásznak az állatok metánjára

🛸 A legújabb kutatások szerint drónok, műholdak és földi mérőeszközök együttes alkalmazásával sikerült pontosan mérni a kérődző állatok – szarvasmarhák, kecskék, juhok és tevék – által kibocsátott metán mennyiségét Kenyában...

MA 10:49

Az MI véget vetett a cURL hibavadász programjának

Az egyik legismertebb nyílt forráskódú internetes hálózati segédeszköz, a cURL, megszünteti a sebezhetőségek bejelentéséért járó pénzjutalmak rendszerét...

MA 10:42

Leanna Bartlett Fotók

Leanna Bartlett fehérnemű és bikini fotók, with love. xxx Share..

MA 10:41

Az Android lehet Utah hivatalos mobilrendszere?

📱 Az amerikai államok hivatalos szimbólumokat választanak maguknak, mint például állatfajokat vagy fegyvereket, de Utah most valami egészen újat vetett fel: elképzelhető, hogy az Android lesz az állam hivatalos mobiloperációs rendszere...

MA 10:35

A kevesebb vízhasználat váratlan fordulatot hozott Kaliforniában

Ebből következően érdemes megvizsgálni, mennyire tér el a kaliforniaiak tényleges vízhasználata attól, amit a szolgáltatók előre jeleztek...

MA 10:25

A téli szupervihar mindent felforgat – így fordíthatod a javadra

A hétvégén hatalmas téli vihar söpör végig az Egyesült Államokon, 30 államon át Arizonától Maine-ig, súlyos havazással és jegesedéssel fenyegetve...

MA 10:17

Az infláció lassul, de a Bitcoin és a jen dermedten áll

💸 A japán gazdasági hírek pénteken nem rengették meg igazán a pénzpiacokat: sem a Bitcoin árfolyama, sem a japán jen nem mutatott érdemi mozgást azután, hogy a hivatalos adatok szerint négy hónap után először ismét csökkent az infláció...

MA 10:01

Az új tulajdonos azonnal kirúgási hullámot indított a Vimeónál

💥 Mindössze néhány hónappal azután, hogy az olasz Bending Spoons szoftvercég 506 milliárd forintért (1,38 milliárd dollár) felvásárolta a Vimeót, szerte a világon tömeges elbocsátásokba kezdett a népszerű videóplatform...

MA 09:49

Az energiaszektor Microsoft-fiókjaira csaptak le, ömlöttek a kamu e-mailek

⚠ Ismeretlen hackerek a Microsoft SharePoint fájlmegosztó szolgáltatásait használták ki, hogy több, az energiaszektorban működő vállalat munkatársainak fiókjait feltörjék, majd ezekből 600 adathalász e-mailt küldjenek ki – nemcsak belső, hanem külső partnereknek is...

MA 09:41

Az első komoly MI-törvény Dél-Koreában lép életbe

Dél-Korea csütörtöktől kezdi el alkalmazni saját mesterségesintelligencia-törvényét, ezzel úttörő lépést tesz a globális MI-szabályozásban...

MA 09:33

Az önjáró robotkéz odamegy, ahová az ember nem mer

Első pillantásra csak egy hátborzongató robotkarról lehet szó, a svájci EPFL mérnökei azonban valóságos újdonságot alkottak: egy lecsatolható, önállóan kúszó-mászó robotkezet, amely a legszűkebb és legveszélyesebb helyekre is befér, hogy onnan tárgyakat hozzon vissza...

MA 09:25

A TCL okostévék végre megkapják az Android 14-et

A TCL hamarosan egy nagy frissítéssel örvendezteti meg az újabb Google TV-s készülékek tulajdonosait: ezek a modellek végre lecserélhetik az eddigi Android 12 rendszert a modernebb, gyorsabb Android 14-re...

MA 09:17

A legújabb átverés: helpdeskesnek adják ki magukat a csalók

👮 Megfigyelhető, hogy egyre könnyebben jutnak hozzá a bűnözők mások fiókjaihoz és érzékeny adataihoz, mivel a sötét weben komplett hangalapú adathalászkészleteket lehet vásárolni, amelyek személyre szabott támogatást is nyújtanak a támadóknak...

APP
MA 09:13

APPok, Amik Ingyenesek MA, 1/23

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Audulus 4 (iPhone/iPad)Ez a díjmentesen elérhető szoftver kiváló eszközt kínál mindazoknak, akik szeretnék saját szintetizátoraikat megalkotni, egyedi hangzásokat létrehozni, illetve a hangokat valós időben alakítani...

MA 09:09

Lehúzza a rolót Amerikában a Chevy Bolt EV

😷 Kemény évek várnak a General Motorsra, amely jelentős változtatásokat visz végbe autógyárai működésében...

MA 09:02

Az ősi csontváz, amely újraírja a szifilisz eredetét

Egy 5 500 éves emberi csontváz vizsgálata Kolumbiában egészen új megvilágításba helyezte a szifilisz történetét...

MA 08:57

Az új Coinbase-trükk: milliós hitel ETH eladás nélkül

💰 Az amerikai Coinbase mostantól lehetőséget ad arra, hogy akár 1 millió dollárnyi (kb...

MA 08:49

Az új Microsoft Teams lebuktatja a csalókat

Hamarosan új védelmi funkcióval bővül a Microsoft Teams: a rendszer ezentúl figyelmeztetni fog, ha egy külső hívó fél ismert márka nevében próbál meg megtévesztő hívással becsapni valakit...

MA 08:41

A Google és az Epic titkos, 290 milliárdos alkuja: mindenki nyer?

Egy amerikai bíróságon derült ki, hogy az Epic Games és a Google egy 290 milliárd forintos (800 millió dolláros) üzletet kötne a következő hat évre...

MA 08:34

Az Apple ellen 660 milliárdos óriásper indult rejtett díjak miatt

James Daley pénzügyi szakértő és a Fairer Finance alapítója 1,5 milliárd font (több mint 660 milliárd forint) értékű csoportos keresetet indított az Apple ellen az Egyesült Királyságban, az Apple Pay után felszámított rejtett díjak és a verseny korlátozása miatt...

MA 08:17

Az Intel bicskája beletörik az AI-adatközpontok rohamába

Újabb nehéz hónap vár az Intelre: miközben az új PC-processzorok csökkentik a nyereséget, a cég képtelen lépést tartani az MI-alapú adatközponti chipek iránti megugró igényekkel...

MA 08:03

Az univerzumban magunk vagyunk? Elon Musk szerint naná

Ilyen eset például, amikor Elon Musk, a világ egyik legismertebb technológiai vezére arról győzködi a közönséget, hogy szerinte rendkívül valószínűtlen, hogy létezne értelmes élet a Földön kívül...

MA 07:57

A SmarterMail súlyos hibája miatt sorra feltörik az adminfiókokat

A SmarterMail e-mail szerver kritikus hibája sorra támadhatóvá teszi az adminfiókokat világszerte...

MA 07:49

Az OpenAI visszavág: újra a nagyvállalatokat célozza

Az OpenAI alapjaiban átszervezte vezetőségét, hogy felpörgesse MI-megoldásainak értékesítését nagyvállalati partnerek számára 2026-tól...

MA 07:41

Az egyszerű vérteszt évekkel hamarabb leplezi le a Crohn-kórt

Egészen új reményt nyújt a Crohn-betegség korai felismerésére egy egyszerű vérteszt, amely képes évekkel a tünetek megjelenése előtt előre jelezni a kockázatot...