2026. 01. 22., 14:22

Az SMS-es belépőlinkek milliók adatait sodorják veszélybe

Az SMS-es belépőlinkek milliók adatait sodorják veszélybe
A mobilos belépés árnyoldalai Milliós nagyságrendben kerülnek veszélybe emberek személyes adatai, amikor különböző weboldalak a regisztráció és a bejelentkezés során SMS-ben küldött linkekkel vagy kódokkal azonosítják a felhasználót. Ez leegyszerűsíti ugyan a hozzáférést, hiszen nem kell jelszavakat létrehozni és megjegyezni, de komoly biztonsági kockázatokat is rejt magában. Az ilyen SMS-linkek számos szolgáltatásnál elterjedtek: biztosítási kalkulátorok, állásportálok, kutyasétáltatókat vagy magántanárokat közvetítő oldalak is alkalmazzák ezt a megoldást. A felhasználó a telefonszámát adja meg, a rendszer pedig automatikusan egy belépési linket vagy jelszót küld SMS-ben, amikor be akar lépni.

A könnyen feltörhető SMS-linkek elterjedése

A kutatók azt tapasztalták, hogy több mint 700 végpont osztogat ilyen SMS-es belépőlinket 175 különböző szolgáltató számára. Gyakori hibának számít, hogy ezek a linkek könnyen kitalálhatók vagy végigpróbálhatók, például úgy, hogy a link végén szereplő biztonsági tokent léptetjük felfelé: egy 123-ból pillanatok alatt 124, majd 125, vagy egy ABC-ből ABD lesz. Ezzel a módszerrel a kutatók idegen felhasználók felületeihez is hozzáfértek – például folyamatban lévő biztosítási igénylések is elérhetők voltak.

Az ilyen támadások könnyen automatizálhatók és minimális technikai tudással is kivitelezhetők, miközben csak hétköznapi, fogyasztói hardverre van szükség. Az üzenetek ráadásul alapesetben titkosítás nélkül mennek át a mobilhálózatokon, így ha valaki hozzáfér az adatfolyamhoz, az összes érzékeny információ kiszivároghat.

Masszív adatszivárgás: mit találtak a kutatók?

A történet itt éles fordulatot vett: a kutatók 322 949 egyedi SMS-es URL-t gyűjtöttek be 33 millió SMS-ből, amelyek több mint 30 ezer telefonszámra mentek ki. Ezekből 701 végpont 177 szolgáltató nevében küldte ki a belépési SMS-t, az üzenetekben pedig számtalan személyes adat is kiszivárgott, például társadalombiztosítási szám, születési dátum, bankszámlaszám vagy épp hitelminősítés.

A vizsgált 701 végpont közül 125 még azt is lehetővé tette, hogy szisztematikus próbálgatással tömegesen találják meg az érvényes linkeket, mert a tokenek túl egyszerűek voltak. A valódi kockázat még ennél is nagyobb, hiszen a kutatók csak nyilvános SMS-gatewayeken keresztül tudtak vizsgálódni, ahol bárki kaphat ideiglenes telefonszámot – így a teljes piac valós méretét sem tudták megbecsülni.

Miért ennyire elterjedt ez a veszélyes gyakorlat?

A szolgáltatók azért erőltetik ezt a módszert, mert a felhasználók számára kényelmes és gyors belépést kínál, valamint így nincs szükség jelszavak tárolására, amelyek gyakran kiszivárognak. Emellett sok fejlesztő hamisan azt feltételezi, hogy csak annak a birtokában lehet a belépőlink, aki azt tényleg lekérte. A valóságban a gyenge implementációk és a linkek egyszerű kitalálhatósága miatt pont az ellenkezője igaz.


Lehet-e biztonságosan SMS-ben vagy e-mailben belépőlinket küldeni?

A kutatók szerint önmagában nem problémás a “varázslink” SMS-ben vagy e-mailben, ha a link rövid ideig él, azonnal lejár első használat után, és kriptográfiailag erős tokent tartalmaz. Néhány, adatvédelmet kiemelten kezelő oldal, például a DuckDuckGo, a belépőlinkeket e-mailben küldi, így nem kell jelszóval bajlódni – kérdés, hogy mindenki e-mail-fiókja elég erős védelmet élvez-e.

Mégis, ezek a módszerek nem alkalmasak nagy adatvagyont kezelő platformok esetében, például e-mail-szolgáltatóknál vagy bankoknál, ahol sokkal szigorúbb visszaállítási rutinokra és helyreállítási opciókra van szükség.

Mit tehetnek a felhasználók és a szolgáltatók?

A gyakorlat jelenlegi modellje miatt keveset tehet az egyszerű felhasználó: legfeljebb annyit, hogy nem ad érzékeny adatot kétes oldalaknak, de ez egyre nehezebb, hiszen neves szolgáltatók közt is találni veszélyes rendszereket. Egy lehetséges extra lépés a kétfaktoros azonosítás bevezetése, de ez esetben is csak akkor, ha erős entrópiájú (például hardveres) második faktor tartozik hozzá, nem egy egyszerű születési dátum vagy irányítószám. Emellett az is fontos, hogy korlátozzák a bejelentkezési próbálkozások számát.

A fentiek tükrében a szolgáltatók felelőssége átlátható, biztonságos rendszer építése, mert bár a kutatók megpróbálták értesíteni a 150 érintett szolgáltatót, közülük csak 18 válaszolt, és mindössze hét javította ki a hibát. Így továbbra is elképesztően sok személyes adat szivároghat ki egy pillanat alatt egyetlen SMS-linkkel.

2025, adminboss, arstechnica.com alapján

  • Te mit tettél volna, ha észreveszed, hogy az adataid ilyen könnyen elérhetők?
  • Te elfogadhatónak tartod, hogy a szolgáltatók ilyen megoldásokat használnak a kényelem érdekében?


Legfrissebb posztok

vasárnap 20:23

Az ötmillió elveszett bitcoin zárolása megrázhatja a piacot

💸 A kriptopiac egyik legforróbb dilemmája azzal a javaslattal váltott ki vitát, hogy több mint ötmillió, évek óta mozdulatlan bitcoin sorsát átírják: egyesek szerint csak így védhetők meg a jövőbeli kvantumszámítógépes támadásokkal szemben, mások viszont áthághatatlan elvi tilalomnak tartják minden ilyen beavatkozást...

vasárnap 20:12

A predikciós piacok valódi ereje: nem a tömeg számít

📊 Egészen máshogy működnek a predikciós piacok, mint azt a legtöbben gondolnák...

vasárnap 20:01

Az őrült középkor: scriptorium, ahol a majomfarokból művészet lesz

Érdemes megvizsgálni, milyen őrült világot kínál a Scriptorium: itt mindenből bármi lehet, és a középkori illusztrációk határát csak a képzelet szabja...

vasárnap 19:56

A kriptomilliárdos álom Európában: keményen figyelmeztet a Bybit-vezér

💸 Érdemes megvizsgálni, hogy az európai kriptovaluta-piac szabályozása mennyire elégséges a nyereségességhez...

vasárnap 19:45

Az Imagine Dragons énekesének lövöldéje hétvégenként ingyenes

A Last Flag című új, többjátékos lövöldözős játék, amelyet az Imagine Dragons énekese, Dan Reynolds stúdiója, a Night Street fejlesztett, júniusban debütált a Steamen...

vasárnap 19:34

A mezcalos üveg alján lapuló „féreg” valódi titka

🧙 Évtizedek óta uralkodik a rejtély az alkoholos italok egyik kultikus különlegessége körül: a mezcalüvegek alján heverő, halvány és összegömbölyödött „féreg” mára szinte összenőtt a mexikói ital misztikumával...

vasárnap 19:23

Az igazi fenevad visszatér: Riddick visszavág

Érdemes megvizsgálni, hogy egy játék, amely a 2000-es évek közepén alaposan átírta a konzolos FPS-ek szabálykönyvét, több mint egy évtizeddel később is képes-e ugyanazt a sötét, vad mámort előidézni...

vasárnap 19:12

Az újabb DeFi-botrány után vége a decentralizált pénzforradalomnak?

Minden korábbinál nagyobb támadás érte a decentralizált pénzügyi rendszereket, amikor a KelpDAO-t hatalmas, 105 milliárd forintos (292 millió dolláros) kihasználás rázta meg, és emiatt a befektetők hirtelen 4600 milliárd forintot (13 milliárd dollárt) vontak ki a teljes ágazatból...

vasárnap 19:02

A palackpostára rábukkanni: van rá esélyed?

🚤 Egy ausztrál tengerparton nemrég előkerült egy százéves palack, benne egy első világháborús katona üzenetével, aki saját állítása szerint boldogabb volt, mint valaha...

vasárnap 18:56

A néma MI-hibák: minden zöld, mégis minden rossz

A vállalati MI-rendszerek legdrágább hibái gyakran nem járnak látványos leállásokkal. Nincs pirosba forduló műszerfal, sem riasztás: a rendszer látszólag hibátlanul működik, de következetesen és magabiztosan rossz eredményeket ad...

vasárnap 18:45

A bitcoinbálnák bevásárolnak, a shortosok pedig megfizetik az árát

Február óta egyre több, több mint 3,5 milliárd forintos pozíciókkal rendelkező nagy szereplő nyit agresszívan vételi (long) pozíciókat a Hyperliquid tőzsdén, ahogy a bitcoin árfolyama 21–22 millió forintról közel 28 millió forintra ugrott...

vasárnap 18:34

Az automatizálás Mekkája: végre elkészült a Shapez 2

Fontos kérdés, hogy hogyan lehet egy gyárépítős játékot mindig izgalmassá és frissé tenni...

vasárnap 18:22

A panamai óceáni mentőöv eltűnt – negyven év óta először

A Panamai-öbölben évtizedeken át minden száraz évszakban (december és április között) erős északi passzátszelek indították be a feláramlást, amely hideg, tápanyagokban gazdag vizet hozott fel a mélyből...

vasárnap 16:56

A saját Wikipédiád: építsd meg MediaWikivel már ma

A tudás megosztása sosem volt ilyen egyszerű: a wiki-rendszerek segítenek szervezeteknek, közösségeknek és egyéni kutatóknak létrehozni könnyen, közösen szerkeszthető tudástárakat...

vasárnap 16:45

A nagy DJI drónpárbaj: melyik most a legjobb vétel?

A DJI friss, 249 gramm alatti újdonsággal rukkolt elő a Lito 1 személyében, amely nagyobb szenzort, hosszabb repülési időt és fejlettebb akadályérzékelést kínál...

vasárnap 16:34

A világegyetem egyik legnagyobb rejtett óriása leleplezve

Szinte teljesen láthatatlan volt a Földről eddig az a gigantikus galaxishalmaz, amelyet végre részletesen sikerült feltérképezniük a csillagászoknak...

vasárnap 16:23

Az emberiség afrikai eredete: több ős, nem egyetlen

🚩 Érdekes felvetés, hogy az emberi faj eredetére vonatkozó, eddig széles körben elfogadott elképzelések valószínűleg túl egyszerűek voltak...

vasárnap 16:12

Az első Bloodlines 2 DLC végre helyreteszi a harcrendszert

🔴 A várva várt Vampire: The Masquerade – Bloodlines 2 tavalyi megjelenése után sokan érezhették úgy, hogy valami hiányzik a játékból...

vasárnap 16:01

Az Oppo Find X9 Ultra tarol: 2000 fotón át bizonyított

Az okostelefonos fotózás új szintre lépett az Oppo Find X9 Ultrával...

vasárnap 15:56

Az MI forradalmasítja az állami megfigyelést – riadót fújnak a képviselők

A technológia fejlődése alapjaiban változtatja meg, hogyan figyeli meg az állam polgárait...

vasárnap 15:34

A Hubble 30 év után újra célba veszi a Trifid-ködöt

🛰 Ötvenezer fényévnyi távolságból ismét elképesztő fotót készített a Hubble űrtávcső a Trifid-ködről, amely a Nyilas csillagképben található, és a csillagkeletkezés egyik ikonikus helyszíne az univerzumban...

vasárnap 15:23

A mindent tudó kriptobróker: a Coinbase újraosztja a lapokat

A Coinbase egy olyan mérföldkőhöz érkezett, amelyet a Wall Street is azonnal felismer: mostantól teljes körű prime brókerként működik a kriptopiacon...

vasárnap 15:12

Az LG C6 OLED: Lélegzetelállító fényerő, de akadnak árnyoldalak

Az LG C-sorozatos OLED tévéi évről évre a kategória legnépszerűbbjei közé tartoznak...

vasárnap 15:01

A nagy rejtély: miért rázza a fejét a macska és a kutya?

A macskáknál gyakran előfordul, hogy evés, ivás vagy alapos simogatás után villámgyorsan megrázzák a fejüket...

vasárnap 14:57

A gigászi adatközpont rekordszintű áraméhséggel fenyeget Utahban

Különleges beruházás készül Box Elder megyében, ahol Kevin O’Leary, a híres „Mr...

vasárnap 14:45

Az Enter the Gungeon tízéves: Tényleg véget ér a roguelike aranykora?

Tíz év telt el azóta, hogy megjelent az Enter the Gungeon, amely több mint 14 millió példányban kelt el, és jelentős hatást gyakorolt a modern akció-roguelike műfajra...

vasárnap 14:34

Az FA-kupa elődöntő: megingott a Chelsea, éhes a Leeds

⚽ Nem a bajnoki tabella alapján ítélhető meg, melyik csapat az esélyesebb a Chelsea–Leeds FA-kupa-elődöntőben...

vasárnap 14:23

A T. rex megőrződött vérerei átírják a dinoszaurusz-kutatást

A tudósok hosszú évtizedeken át próbáltak dinoszaurusz-DNS-t találni, eredménytelenül. Ma már a paleontológia főleg a fosszíliákban maradt eredeti szerves anyagok nyomait kutatja, de a több mint 66 millió év során a DNS teljesen elpusztult...

vasárnap 13:56

Tűz az amerikai bombázók brit bázisán – csak egy üres épület égett

Hajnalban hatalmas tűz ütött ki a Gloucestershire melletti RAF Fairford katonai repülőtéren, ahol jelenleg is amerikai egységek állomásoznak...