2026. 01. 22., 14:22

Az SMS-es belépőlinkek milliók adatait sodorják veszélybe

Az SMS-es belépőlinkek milliók adatait sodorják veszélybe
A mobilos belépés árnyoldalai Milliós nagyságrendben kerülnek veszélybe emberek személyes adatai, amikor különböző weboldalak a regisztráció és a bejelentkezés során SMS-ben küldött linkekkel vagy kódokkal azonosítják a felhasználót. Ez leegyszerűsíti ugyan a hozzáférést, hiszen nem kell jelszavakat létrehozni és megjegyezni, de komoly biztonsági kockázatokat is rejt magában. Az ilyen SMS-linkek számos szolgáltatásnál elterjedtek: biztosítási kalkulátorok, állásportálok, kutyasétáltatókat vagy magántanárokat közvetítő oldalak is alkalmazzák ezt a megoldást. A felhasználó a telefonszámát adja meg, a rendszer pedig automatikusan egy belépési linket vagy jelszót küld SMS-ben, amikor be akar lépni.

A könnyen feltörhető SMS-linkek elterjedése

A kutatók azt tapasztalták, hogy több mint 700 végpont osztogat ilyen SMS-es belépőlinket 175 különböző szolgáltató számára. Gyakori hibának számít, hogy ezek a linkek könnyen kitalálhatók vagy végigpróbálhatók, például úgy, hogy a link végén szereplő biztonsági tokent léptetjük felfelé: egy 123-ból pillanatok alatt 124, majd 125, vagy egy ABC-ből ABD lesz. Ezzel a módszerrel a kutatók idegen felhasználók felületeihez is hozzáfértek – például folyamatban lévő biztosítási igénylések is elérhetők voltak.

Az ilyen támadások könnyen automatizálhatók és minimális technikai tudással is kivitelezhetők, miközben csak hétköznapi, fogyasztói hardverre van szükség. Az üzenetek ráadásul alapesetben titkosítás nélkül mennek át a mobilhálózatokon, így ha valaki hozzáfér az adatfolyamhoz, az összes érzékeny információ kiszivároghat.

Masszív adatszivárgás: mit találtak a kutatók?

A történet itt éles fordulatot vett: a kutatók 322 949 egyedi SMS-es URL-t gyűjtöttek be 33 millió SMS-ből, amelyek több mint 30 ezer telefonszámra mentek ki. Ezekből 701 végpont 177 szolgáltató nevében küldte ki a belépési SMS-t, az üzenetekben pedig számtalan személyes adat is kiszivárgott, például társadalombiztosítási szám, születési dátum, bankszámlaszám vagy épp hitelminősítés.

A vizsgált 701 végpont közül 125 még azt is lehetővé tette, hogy szisztematikus próbálgatással tömegesen találják meg az érvényes linkeket, mert a tokenek túl egyszerűek voltak. A valódi kockázat még ennél is nagyobb, hiszen a kutatók csak nyilvános SMS-gatewayeken keresztül tudtak vizsgálódni, ahol bárki kaphat ideiglenes telefonszámot – így a teljes piac valós méretét sem tudták megbecsülni.

Miért ennyire elterjedt ez a veszélyes gyakorlat?

A szolgáltatók azért erőltetik ezt a módszert, mert a felhasználók számára kényelmes és gyors belépést kínál, valamint így nincs szükség jelszavak tárolására, amelyek gyakran kiszivárognak. Emellett sok fejlesztő hamisan azt feltételezi, hogy csak annak a birtokában lehet a belépőlink, aki azt tényleg lekérte. A valóságban a gyenge implementációk és a linkek egyszerű kitalálhatósága miatt pont az ellenkezője igaz.


Lehet-e biztonságosan SMS-ben vagy e-mailben belépőlinket küldeni?

A kutatók szerint önmagában nem problémás a “varázslink” SMS-ben vagy e-mailben, ha a link rövid ideig él, azonnal lejár első használat után, és kriptográfiailag erős tokent tartalmaz. Néhány, adatvédelmet kiemelten kezelő oldal, például a DuckDuckGo, a belépőlinkeket e-mailben küldi, így nem kell jelszóval bajlódni – kérdés, hogy mindenki e-mail-fiókja elég erős védelmet élvez-e.

Mégis, ezek a módszerek nem alkalmasak nagy adatvagyont kezelő platformok esetében, például e-mail-szolgáltatóknál vagy bankoknál, ahol sokkal szigorúbb visszaállítási rutinokra és helyreállítási opciókra van szükség.

Mit tehetnek a felhasználók és a szolgáltatók?

A gyakorlat jelenlegi modellje miatt keveset tehet az egyszerű felhasználó: legfeljebb annyit, hogy nem ad érzékeny adatot kétes oldalaknak, de ez egyre nehezebb, hiszen neves szolgáltatók közt is találni veszélyes rendszereket. Egy lehetséges extra lépés a kétfaktoros azonosítás bevezetése, de ez esetben is csak akkor, ha erős entrópiájú (például hardveres) második faktor tartozik hozzá, nem egy egyszerű születési dátum vagy irányítószám. Emellett az is fontos, hogy korlátozzák a bejelentkezési próbálkozások számát.

A fentiek tükrében a szolgáltatók felelőssége átlátható, biztonságos rendszer építése, mert bár a kutatók megpróbálták értesíteni a 150 érintett szolgáltatót, közülük csak 18 válaszolt, és mindössze hét javította ki a hibát. Így továbbra is elképesztően sok személyes adat szivároghat ki egy pillanat alatt egyetlen SMS-linkkel.

2025, adminboss, arstechnica.com alapján

  • Te mit tettél volna, ha észreveszed, hogy az adataid ilyen könnyen elérhetők?
  • Te elfogadhatónak tartod, hogy a szolgáltatók ilyen megoldásokat használnak a kényelem érdekében?


Legfrissebb posztok

szerda 20:55

A WSOP-on már Solanával is fizethető a nevezés

🃋 A Las Vegas-i World Series of Poker idei versenyén már digitális valutával, a Solanával is lehet nevezési díjat fizetni...

szerda 20:34

A stadion Wi-Fi az igazi veszély: hétből tíz VB-szurkoló kockáztatja adatait

A közelgő 2026-os labdarúgó-világbajnokság apropóján milliók készülnek arra, hogy a stadionokban és környékükön közös élményeken osztozzanak – de nem zárható ki annak a lehetősége, hogy épp ez a lelkesedés teszi őket a digitális bűnözők célpontjaivá...

szerda 20:23

Az új Fable-ben nincs többé szarv vagy glória – mert újraalkothatod magad

💫 Fontos kérdés, mitől lesz igazán egyedi az érkező Mese (Fable) újraértelmezés, amely ezúttal szakít a régi játékokra jellemző, látványos erkölcsi skálákkal...

szerda 20:12

Az első amerikai szabálytervezet: a CFTC felrázza az előrejelző piacokat

Erre utal többek között az, hogy az Amerikai Árutőzsdei Kereskedelmi Bizottság (CFTC) nyilvánosságra hozta az első, előrejelző piacokat érintő szabályozási javaslatát, amely jelentős változást hozhat a sport- és politikai fogadások világában...

szerda 20:01

A végső frissítés: mind a 26 új katalizátor a Destiny 2-ben

⚡ A Destiny 2 végső nagy frissítése minden eddiginél izgalmasabbá varázsolja a fegyvereket...

szerda 19:56

A három pénisszel született férfi, aki halála után felajánlotta testét – orvosi rejtély

A brit egyetem orvostanhallgatóit különleges felfedezés várta, amikor egy 78 éves férfi holttestét boncolták: a férfi nem egy, hanem három pénisszel született...

szerda 19:45

Az atlanti hidegfolt a Golf-áramlat gyengülését jelzi

Az Atlanti-óceán északi részén, Grönland és Izland déli vizein egy furcsa, lehűlt terület jelent meg, amelyet évek óta vizsgálnak a kutatók...

szerda 19:34

Az otthoni iroda új királya: itt a Secretlab Atlas

💼 Fontos kérdés, hogyan tehetjük kényelmessé és praktikusabbá az otthoni munkavégzést. A Secretlab új széke pontosan ezt célozza: az Atlas egy kifejezetten otthoni irodába tervezett szék, amely a kényelmet és az egészséges tartást ötvözi...

szerda 19:23

A testben közvetlenül termel és juttat gyógyszert a génmódosított féreg

🐍 Genetikailag módosított fonálférgek forradalmasíthatják a gyógyszerbevitelt, miután a kutatóknak sikerült olyan horogférget alkotniuk, amely képes létfontosságú antitoxint termelni az élő szervezetben...

szerda 19:12

A Logitech új, összehajtható egere saját hordtáskával érkezik

🖱 A hordozható eszközök forradalma újabb meglepetéssel bővült: a Logitech megalkotta az első összecsukható gamer egeret...

szerda 19:01

A kvantumóra ketyeg: a veszély a Bitcoint fenyegeti, nem az Ethereumot

⌛ Különösen említést érdemel, hogy az utóbbi hónapokban új lendületet kapott a digitális eszközök biztonsági kockázatainak vizsgálata...

szerda 18:44

A CoinDesk 20 esik 1,4%-ot, minden tag mínuszban

📉 A piac egészét rövid idő alatt pirosba borította az eladási hullám, a CoinDesk 20 indexe pedig 1,4%-kal, 1663,81 pontra csökkent a kedd délutáni állapothoz képest...

szerda 18:34

Az Activisiontól mini csodák sorozatával szabadult a Toys for Bob

Érdemes megérteni, hogy a Toys for Bob hosszú utat járt be, míg odáig jutott, hogy újra önálló stúdióként dolgozhasson saját játékán...

szerda 18:24

A gépi tempójú védelem kora: újra kell építeni a SOC-ot

A kibertámadások sebessége és kifinomultsága sosem volt akkora, mint napjainkban. A hagyományos védelmi rendszerek egyre kevésbé tudnak lépést tartani az MI-vezérelt támadásokkal...

szerda 17:01

A bíró lecsapott: MI-halucinációk miatt két év eltiltás, bírság, 60 nap szünet

🚧 Érdemes megérteni, hogy egy amerikai perben egyszerre négy ügyvédet is rajtakaptak azon, hogy valótlan, MI által kitalált jogi hivatkozásokat használtak...

szerda 16:57

Az Anthropic mégis kiadta a túl veszélyesnek ítélt Fable 5-öt

😵 Lényeges szempont, hogy az Anthropic új MI-modellje, a Fable 5 most először válik közvetlenül elérhetővé a nagyközönség számára, noha korábban még maga a cég is túl kockázatosnak tartotta a nyilvános bevezetését...

szerda 16:34

A Philips új égbolt-lámpája lenyűgöz, de okos funkciók nélkül túlárazott

A Philips bemutatta legújabb mennyezeti lámpáját, amely igazi tetőablak-hatását kelti, és a természetes napfény élményét nyújtja a lakásban...

szerda 16:01

A Zcash és a Hyperliquid vezetik az esést, shortolják a bitcoint

📉 A kriptovaluta-piacokat ismét jelentős nyomás alatt tartja a közelgő amerikai inflációs adatok várakozása, miközben a bitcoin árfolyama újra 61 500 dollár (kb...

szerda 15:56

Az MIT új űrhajtóműve akár Marsra repítheti a kisműholdakat

A világűr meghódítása az elmúlt években óriási fejlődésen ment keresztül, de a kis műholdak – az úgynevezett CubeSatok – még mindig komoly korlátokkal küzdenek...

szerda 15:45

A Google Gemini világszerte akadozik: ezt tudjuk eddig a leállásról

⚠ Reggel óta rengetegen tapasztalják, hogy a Google Gemini nem működik rendesen: hibák sorozata jelenik meg az asztali és mobil változatban is, a felhasználók pedig valódi segítség nélkül maradnak...

szerda 15:34

A Microsoft rekordot döntött: több mint 200 sebezhetőséget foltoztak be

A Microsoft minden eddiginél nagyobb javítócsomagot adott ki június közepén, amely majdnem 200 különböző biztonsági rést szüntetett meg a Windows operációs rendszerben és a kapcsolódó szoftverekben...

szerda 15:23

A Kelet-antarktiszi jégtakaró mélyén óriási, legyező alakú szerkezetre bukkantak

🖼 Egy hatalmas, legyezőszerű formációt fedeztek fel a kelet-antarktiszi jégtakaró alatt, amely több, eddig is ismert medencét köt össze a felszín alatt...

szerda 15:12

A júniusi Windows 11-frissítés három nagy dobása: villámgyors appok és menük

⚡ Megérkezett a Windows 11 júniusi frissítése, amely több fontos újdonságot hozott magával, és ha eddig lassúnak érezted a rendszert, most végre fellélegezhetsz...

szerda 14:56

A Bitcoin DeFi-projekt lehúzta a rolót: senkit sem érdekelt

🛑 A Botanix, a Bitcoin második rétegű hálózata, mindössze egy évvel a főhálózat indulása után végleg leállította a működését...

szerda 14:45

A klasszikus agyteszt leleplezte az MI legnagyobb gyengeségét

Miközben a mesterséges intelligencia már esszéket ír, kérdésekre válaszol és bonyolult problémákat old meg, meglepő gyengeségre is fény derült: nehezére esik koncentrálni, ha zavaró tényezők jelennek meg...

szerda 14:34

Az inflációs forgatókönyv, amely 60 ezer alá ütheti a bitcoint

📈 A bitcoin árfolyama hetek óta ingadozik a 61 ezer dolláros szint körül, miközben egyre nagyobb figyelem hárul az amerikai inflációs adatokra...

szerda 14:23

A muslica teljes agytérképe váratlan titkot árult el

Egy nemzetközi kutatócsoportnak először sikerült minden idegsejt-kapcsolatot feltérképeznie egy felnőtt muslica teljes központi idegrendszerében...

szerda 13:56

Az XRP-piacon pánikeladások – közel a mélypont?

📈 Az utóbbi időben egyre többen adják el veszteséggel az XRP-t, ami jelezheti, hogy a piaci lejtmenet a végéhez közeledik...

szerda 13:45

Az Amazon egymilliárd fontot fektet be, 4 ezer új állást teremt Britanniában

💰 Az Amazon komoly lendületet ad az Egyesült Királyság gazdaságának: két vadonatúj létesítmény nyílik Northampton és Kettering városában, összesen több mint 4 000 új munkahelyet teremtve...