Az utazási csomagszolgáltatás minden utasa kifosztható volt

Egy brit székhelyű prémium csomagszolgáltatás, az Airportr komoly kiberbiztonsági hibákat rejtett weboldalán, amelyek minden felhasználó utazási terveit, sőt csomagjait is veszélyeztették. A szolgáltatás főként az Egyesült Királyságban és Európában élő utazók körében népszerű, és tíz nagy légitársasággal működik együtt, lehetővé téve, hogy a csomagokat háztól a repülőtérig, majd a célig szállítsák. A mesterséges intelligenciát is használó CyberX9 biztonsági kutatói fedezték fel, hogy egyszerű hibák révén akár a legmagasabb szintű hozzáférést is megszerezhették volna a támadók: így nemcsak a felhasználói fiókokat törhették volna fel, hanem akár átrendezhették, ellophatták vagy át is irányíthatták volna a csomagokat szállítás közben.

Diplomaták és tisztviselők is veszélyben

A vizsgált mintákban a szakértők több brit, svájci és amerikai kormányzati tisztviselő, valamint diplomata utazási adatait is megtalálták. Ehhez elég volt egy email-cím, és máris átírhatóvá vált bármelyik felhasználó jelszava, mivel a weboldal nem alkalmazott sebességkorlátozást – így automatizáltan lehetett sorban próbálgatni email-címeket. Adatvédelmi szempontból különösen aggasztó, hogy minden személyes adat, utazási terv, telefonszám, lakcím, repülőjegy, beszállókártya, útlevélkép és aláírás is elérhetővé vált bárki számára, aki kihasználta a hibát. Fontos megjegyezni, hogy még rendszergazdai jogosultságot is sikerült virtuálisan megszerezniük, így az egész cég működésébe be lehetett volna avatkozni – akár járatokat is törölhettek volna más légitársaságok weboldalain keresztül.

Könnyű célpont volt mindenki

Az Airportr vezérigazgatója, Randel Darby elismerte a sebezhetőségeket, és hangsúlyozta, hogy a kutatók 2024 áprilisi jelzése után néhány napon belül gyorsan befoltozták a hibákat. Hozzátette, hogy az adatok kizárólag „etikus hackerek” által kerültek átmenetileg illetéktelen kezekbe. Mindazonáltal, mivel a hibák annyira egyszerűek voltak, lehetetlen biztosan tudni, hogy illetéktelenek nem próbálkoztak-e már korábban. A kutatók kiemelték: csupán egy, a böngésző kommunikációjából kinyert API-kulcsra volt szükség az idegen fiókokhoz való hozzáféréshez, valamint egy egyszerű email-próbálgatás után bárkihez mindenhez hozzá lehetett férni – akár a 92 ezer felhasználó összes poggyászadata, foglalása, személyes adata elérhető volt.

Következésképpen

Lényegében bárki, aki a hibát kihasználta vagy kihasználhatta, teljes rálátást és kontrollt nyerhetett az Airportr összes adata és művelete felett. Ez nemcsak kémkedéshez, hanem bűncselekményekhez, adathalász csalásokhoz is ideális terepet kínált. Az eset jól mutatja, mennyire törékeny lehet a digitális biztonság még prémium szolgáltatások esetén is.

2025, adminboss, yro.slashdot.org alapján


Legfrissebb posztok

MA 11:02

Legmenőbb angol szlengek 2025-re

mastige Londonban született reklámszó. Amikor azt akarod mondani, hogy egy termék egyszerre presztízs és tömegcucc — például egy olyan elektronikai kütyü, amit ugyan drágának tartanak, mégis rengetegen megveszik...



MA 16:29

Tényleg erre vágyunk, hogy minden kütyüben MI legyen?

Kevin Rose egyszerű, de annál szemléletesebb szűrőt használ, amikor MI-hardverekbe fektet: ha valakit legszívesebben orrba vágnál azért, mert valamilyen kütyüt visel, inkább kerüld el azt a terméket – és jobb, ha nem ölsz pénzt ilyen fejlesztésbe sem...

MA 16:18

Az apró elektromotor, amely négy Teslát is lepipál

A brit YASA egy új, elképesztően kicsi elektromotort alkotott, amely teljesítményével bőven túlszárnyalja a jelenlegi rekorder motorokat...

MA 16:10

Az MI-chatbotok új generációjával mindenhol ott lehetsz

Az MI-alapú chatbotok forradalma elhozta azt a pillanatot, amikor bárki könnyedén létrehozhat saját, testreszabott virtuális asszisztenst, amely mindenhol bevethető – legyen szó weboldalról, közösségi platformokról vagy vállalati csapatmunkáról...



MA 16:00

Az Amazon elektromos furgonjai végre Kanadában is feltűntek

Az Amazon most először vetette be a Rivian által gyártott elektromos kiszállító furgonokat Kanadában: a Vancouver környékén már 50 ilyen jármű dolgozik...

MA 15:56

Az MI-vel készült zene tényleg olyan, mint az emberi?

🎵 Az MI által készített zene egyre közelebb áll ahhoz, hogy megkülönböztesse magát az emberi alkotástól – legalábbis, ami a hangzást illeti...

MA 15:46

Az MI bakija: Kamuhírekkel kevert szenátorbotrány a Google-nél

A Google kénytelen volt eltávolítani Gemma nevű MI-modelljét az AI Studio platformról, miután Marsha Blackburn amerikai szenátor panaszt tett: a rendszer hamis és súlyos vádakkal illette őt...



MA 15:37

Az 1 petabájtos SSD-k útja: a Meta új tárhelyvíziója

💾 A Meta új korszakot nyitna az adattárolásban és a GPU-kiszolgáló-infrastruktúrában, amikor 1 PB (1024 TB) kapacitású, E2 formátumú SSD-ket vezetne be...



MA 15:28

Az Nvidia óriási pénzzel dobja meg a Poolside-ot

Az Nvidia akár 360 milliárd forinttal is beszállhat a mesterséges intelligenciával foglalkozó Poolside nevű startupba...

MA 15:20

Amikor az állatvilág trükkösen félrevezeti az érzékelést

👀 Az optikai illúziók nem csupán az emberek kiváltsága: számos állat is észleli, sőt, ki is használja őket...



MA 14:46

Egy új vérteszt végre igazolja a krónikus fáradtság szindrómát

Tudósok a University of East Anglia és az Oxford BioDynamics közreműködésével olyan vértesztet fejlesztettek ki, amely 96 százalékos pontossággal képes kimutatni a krónikus fáradtság szindrómát (Myalgic Encephalomyelitis, ME/CFS)...

MA 14:38

A nagyvállalatok profitja már nem függ a dolgozók számától

📈 A technológiai szektorban drámai átalakulás zajlott le az elmúlt évtizedekben: már nem igaz, hogy a bevételnövekedéshez arányosan több dolgozóra van szükség...

MA 14:29

Új aranyláz, őrült roham a ritkaföldfémekért

Lényeges szempont, hogy a világgazdaság újabb nagy átalakuláson megy keresztül. Most nem az arany, nem az olaj, hanem a ritkaföldfémek pörgetik az árfolyamokat, és a befektetők szemében ezek értéke soha nem látott magasságokba emelkedik...



MA 14:19

Miért lassulhat az internet, a CGNAT mindannyiunkat érinti

📡 Ahogy rohamosan fogynak az IPv4-címek a világban, a szolgáltatók forradalmi, de nem problémamentes megoldáshoz fordultak: egyesek már több száz, vagy akár ezer felhasználót tesznek egyetlen IP-cím mögé a Carrier-Grade NAT (CGNAT) technológiával...

MA 14:03

Az Aqara G100 mindent tudó, olcsó biztonsági kamera

📺 A biztonsági kamerák piaca egyre zsúfoltabb, de kevés olyan eszköz akad, amely egyszerre ennyire megfizethető és sokoldalú, mint az Aqara legújabb modellje, a G100...

MA 13:46

Megjött az év legnagyobb Kickstarter-sikere: itt a Snapmaker U1

🚀 A Snapmaker végre bemutatta régóta várt U1 3D nyomtatóját, amely rekordot döntött a Kickstarteren: több mint 20 000 támogatóval közel 7,3 milliárd forintnyi előrendelést gyűjtött...



MA 13:28

Az önvezető taxik harca: a Baidu utolérte a Waymót

A Baidu Apollo Go szolgáltatása heti 250 ezer önvezető robotaxi-fuvart teljesít Kínában, így mostanra beérte az Alphabet Waymóját (Waymo), amely tavasszal szintén ekkora forgalmat jelentett be az Egyesült Államokban...

MA 13:19

Az MI-ügynökök védelme még mindig gyenge

🛡 Az utóbbi időben két új, figyelemre méltó tanulmány is napvilágot látott a nagy nyelvi modellek (LLM) biztonságával és a prompt injection támadásokkal kapcsolatban...



MA 13:10

A százévesek génje segíthet megőrizni a gyerekek egészségét

A gyerekeket korán elöregítő, progeria nevű ritka genetikai betegség elleni harcban új remény bontakozik ki...