2025. 09. 12., 18:27

Ennyibe is kerülhet, ha elfelejted a jelszavad

Ennyibe is kerülhet, ha elfelejted a jelszavad
2023 augusztusában a Scattered Spider nevű hackercsoport figyelemre méltóan egyszerű módszerrel tört be a Clorox rendszereibe: nem fejlett sebezhetőséget használtak ki, hanem egyszerűen felhívták a szolgáltató ügyfélszolgálatát (amelyet a Cognizant üzemeltetett), és munkavállalónak kiadva magukat, azonosítás nélkül kértek új jelszót. Így többször is sikerült visszaállítaniuk a jelszót, majd a megszerzett jogosultságot kihasználva gyorsan eljutottak az adminisztrátori szintű hozzáférésig. Nem elhanyagolható tényező, hogy a támadás mintegy 140 milliárd forintnyi (kb. 380 millió USD) kárt okozott a Cloroxnak, ebből közel 18 milliárd forint volt a közvetlen kármentesítés költsége, a fennmaradó rész jelentős üzleti veszteségből, gyártásleállásból és bevételcsökkenésből adódott. Az eset élesen rávilágít arra, milyen súlyos következménye lehet egy látszólag hétköznapi, engedély nélküli jelszó-visszaállításnak.

Az emberi tényező kihasználása

A támadók alaposan felkészültek: belső neveket, beosztásokat, belső jegyszámokat gyűjtöttek össze. Nyugodt, előre megírt szövegkönyvet használtak telefonhíváskor, hogy még hitelesebbnek tűnjenek, és elérjék, hogy az ügyfélszolgálatos kihagyja az azonosítási szabályokat. Pedig a Clorox által meghatározott eljárás ellenére az első vonalbeli munkatársak hittek nekik, és engedtek a nyomásnak: ellenőrzés nélkül állították vissza a hozzáféréseket. Ennek eredményeként egyetlen feltört azonosító is elegendő volt ahhoz, hogy teljes rendszerekhez férjenek hozzá.

Nem véletlen a veszély: a Verizon jelentése szerint az adatszivárgások csaknem felében (44,7%) ellopott belépési adatok is szerepet játszanak.

Miért veszélyesebb, ha ki van szervezve az ügyfélszolgálat?

A kiszervezett ügyfélszolgálatok gyakran olyan jogosultsági hídon ülnek, amellyel egyszerre akár több, teljes nagyvállalati rendszerhez is hozzáférhetnek. Ha a szolgáltató azonosítási gyakorlata nem elég szigorú, vagy a napi ügymenet során lazaság tapasztalható, a kockázat többszörösére nő.

Három fő ok:
Az ügyfélszolgálati cégek működése átfedhet szervezetek között, a folyamatok bonyolultsága vagy bizonytalan utasítások miatt az ügyintézők hajlamosak gyorsan, szigorú ellenőrzés nélkül megoldani a problémákat. Emellett, ha a szolgáltató csak a saját rendszerében naplóz, az események sokszor nem jelennek meg a megrendelő biztonsági áttekintésében, ami késlelteti a probléma felismerését.

Hogyan védekezzünk?

Az ügyfélszolgálati jelszó-visszaállítást kezeljük kiemelt, privilégizált műveletként, minden esetben utólagos ellenőrzéssel! Legyen kötelező a folyamat során egy független csatorna – például céges telefonon történő visszahívás, munkahelyi emailre érkező egyszeri kód vagy kriptográfiai kihívás – alkalmazása.

Minden nagyobb kockázatú visszaállításnál (MFA, admin, szolgáltatási fiók) legyen kötelező a kétszemélyes jóváhagyás. A visszaállítások naplózását és monitorozását kötelezően integrálni kell a cég SIEM-rendszerébe; riasztás esetén minden atipikus minta (például több különböző felhasználó azonos visszahívószámmal, rövid időn belül többszöri MFA-visszaállítás) automatikusan indítsa el a jogosultságok felfüggesztését, és értesítse a SOC-ot.


Külső partnerek: szerződés és ellenőrzés

Ha az ügyfélszolgálat ki van szervezve, a szolgáltatói szerződésben követeljük meg a technikai kontrollokat, naplózást, évenkénti hitelesített teszteket, valamint a kétcsatornás azonosítás igazolását. Vezessünk be rendszeres social engineering próbákat – akár saját, akár partneri ügyfélszolgálaton –, és az eredmények alapján képezzük a munkatársakat.

Még a legmodernebb technológiák mellett is megtéveszthetők az emberek: a védekezés kulcsa a folyamatok szigorítása és folyamatos tesztelése. A jelszó-visszaállítás utáni reakcióidő lerövidítése sokkal hatékonyabb védelmet jelent, mint bármilyen egyszeri nagyobb biztonsági beruházás.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 10:49

Az elveszett aranyszövet – visszatér a tengerek legendája

Egy ritka, luxusnak számító aranyszövetet, amelyet kétezer évig csak császárok és pápák viselhettek, sikerült újraalkotni dél-koreai tudósoknak...

MA 10:41

Az új NotebookLM-funkció turbófokozatba kapcsolja a jegyzetelést

A Google legújabb fejlesztése, a Personal Intelligence, hamarosan a NotebookLM-ben is megjelenhet...

MA 10:33

Az AirFish, a tenger felett repülő hajó forradalma

Szingapúrban hamarosan teljesen új élmény vár a nyaralókra: a tenger felett, nem pedig a vízben száguldhatnak céljuk felé...

MA 10:26

Az amerikai makroadatok padlóra küldhetik a Bitcoint

Többek között négy jelentős amerikai gazdasági esemény mozgathatja meg e héten a Bitcoin árfolyamát...

MA 10:04

Az első brit klímamenekültek: végre maguk mögött hagyják otthonaikat és traumáikat

Negyven környékbeli lakó évekig rettegtek a walesi Clydach Terrace utcájában az áradásoktól és a természeti csapásoktól, míg végül a helyi önkormányzat úgy döntött, 2,6 millió fontért (~1,14 milliárd forintért) felvásárolja az ingatlanokat...

MA 09:49

Az aloe vera rejtett hatóanyaga áttörést hozhat az Alzheimer-kór ellen

🌿 Fontos kérdés, hogy lehet-e természetes anyagokkal felvenni a harcot az Alzheimer-kór ellen...

MA 09:41

Az anyag különleges fázisai: szuperfolyadékból szuperszilárd – és vissza

A kutatók először figyelték meg, hogy egy szuperfolyadék visszafordítható módon alakul át szuperszilárddá – ezzel új lehetőségeket nyitva az extrém anyagállapotok vizsgálatában...

MA 09:34

A kamu OpenAI-reklám a Super Bowlon mindenkit megvezetett

Nem, Alexander Skarsgård nem bohóckodott Jony Ive-val és az OpenAI első ChatGPT-kütyüjével – az egész egy jól eltervezett átverés volt...

MA 09:18

A kínai hekkerek tombolnak, az amerikai távközlési óriások némák

🚨 Az elmúlt hónapokban drámai események rázták meg az amerikai távközlési szektort: kínai hekkerek, akiket Salt Typhoon néven azonosítottak, mélyen behatoltak a legnagyobb szolgáltatók – köztük az AT&T és a Verizon – rendszereibe...

MA 09:09

Az új LineageOS szinte Pixel-szintre emeli bármelyik telefont

📱 A LineageOS 23.2 frissítése elhozta a Pixel telefonok két legjobb fejlesztését a testreszabható Android ROM-ok világába...

MA 09:02

Az izlandi mikrobák kisiklatják a nitrogénkört: éheznek a növények

🌋 Izlandon forró vizek, földrengések és gejzírek között kiderült: a talajban élő mikrobák elkezdtek nitrogént felhalmozni maguknak, miközben egyre kevesebbet juttatnak vissza a növényeknek...

MA 08:57

Az auróra hullámainak titkai: így működik az égi fényshow

🌌 Az aurórák, vagyis a sarki fények, elképesztő fénysávokként ragyognak fel az éjszakai égbolton, főként a Föld sarkvidékei körül...

MA 08:49

Az MI áttörést hozhat a lítiumion-akkuk fejlesztésében

⚡ A lítium-ion akkumulátorok fejlesztése évekbe telik, rengeteg pénzbe kerül, és hatalmas mennyiségű áramot igényel, mert az új terveket eddig csak hosszú fizikai teszteléssel lehetett kipróbálni...

MA 08:43

Az agyhálózat, amely átírhatja a Parkinson-kutatás szabályait

A Parkinson-kór világszerte több mint 10 millió embert érint, Magyarországon is komoly kihívást jelent...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/9

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

MA 06:05

Történelmi események a mai napon (Február 9.)

Rázós nap ez a történelemben: Massachusettset lázadásban nyilvánítják, Jefferson Davist ideiglenes elnökké választják a Konföderáció élére, a Beatles berobban az amerikai tévébe, és a Halley-üstökös utoljára feltűnik a belső Naprendszerben...

vasárnap 09:42

Miért eszik meg a gyerekek a saját taknyukat?

🤢 A gyerekek, felnőttek és más főemlősök, például a csimpánzok is ismertek arról, hogy piszkálják az orrukat és megeszik a taknyukat...

vasárnap 09:33

A Hims & Hers lebukott: hamis fogyókúrás tablettákat árult

💊 A Hims & Hers szombaton bejelentette, hogy leállítja a Wegovy másolatának értékesítését, miután a Novo Nordisk és az amerikai Élelmiszer- és Gyógyszerügyi Hatóság (FDA) jogi lépésekkel fenyegette meg a távegészségügyi szolgáltatót...

vasárnap 09:25

Az Anthropic örökre lemondott a reklámokról – de vajon tartható ez az ígéret?

🤔 Az Anthropic csatlakozott azon márkák hosszú listájához, amelyek megfogadták, hogy reklámmentes maradnak...

vasárnap 09:08

A Waymo Fülöp-szigeteki dolgozói csendben irányítják az önvezető autókat

A Waymo szerdán meglepte az amerikai törvényhozókat egy autonóm járművekkel foglalkozó meghallgatáson...

vasárnap 08:56

Az olvasás halála: tévhit vagy valóság?

Valóban szétrombolták a digitális technológiák a figyelmünket, és kiszorították a könyveket a kultúránkból?..

vasárnap 08:50

Az emberiség közös ősére deríthet fényt egy 773 000 éves marokkói lelet

🦴 Egy marokkói barlangból előkerült fosszíliák kivételes pontossággal, körülbelül 773 000 évvel ezelőttre datálhatók, köszönhetően a környező üledékekben rögzült mágneses lenyomatnak...

vasárnap 08:41

A Bitcoin 50%-os zuhanása nem válság, hanem természetes volatilitás

Gary Bode fedezeti alap veterán szerint a Bitcoin közel 50%-os esése a közelmúltbeli csúcsokról nem rendszerszintű válságot jelez, hanem összhangban van a kriptovaluta történelmével, amely során hasonló mértékű, de történelmileg mindig átmeneti zuhanások voltak jellemzőek...

vasárnap 08:24

Az Anthropic mesterséges intelligenciája 500 kritikus biztonsági hibát fedezett fel

Az Anthropic legújabb MI-modellje több mint 500 korábban ismeretlen, súlyos biztonsági hibát tárt fel nyílt forráskódú könyvtárakban, szinte külön utasítás nélkül...

vasárnap 08:01

Mi köze a 6-7-nek, a démonoknak és az Agymenőknek a prímszámokhoz?

Ebből következően érdemes megérteni, hogy a prímszámok a matematika atomjaihoz hasonlóak: olyan oszthatatlan építőelemek, amelyekből minden más szám összeáll...

vasárnap 07:57

A keserű íz azonnal felpörgeti az agyad

🧠 Új kutatás szerint a flavanolokban gazdag ételek keserű, összehúzó íze közvetlenül aktiválhatja az agyat, és pusztán az ízérzékelés által válthat ki a testmozgáshoz hasonló hatásokat...

vasárnap 07:48

Az Anthropic mesterséges intelligenciája 500 kritikus biztonsági rést fedezett fel

Az Anthropic legújabb MI-modellje, a Claude Opus 4.6 több mint 500 korábban ismeretlen, súlyos biztonsági hibát fedezett fel nyílt forráskódú könyvtárakban, minimális utasítással...

vasárnap 07:41

A Cardano alapítója 1200 milliárd forintos veszteséget szenvedett el

😔 Charles Hoskinson, a Cardano alapítója tokiói élő közvetítésében felfedte, hogy több mint 3 milliárd dollár (körülbelül 1200 milliárd forint) nem realizált veszteséget halmozott fel a jelenlegi kriptopiaci zuhanás során...

vasárnap 07:35

Az 5 legjobb elektromos fogkefe gyerekeknek – szakértői tippek a választáshoz

Február a Gyermek Fogászati Egészség Hónapja az Egyesült Államokban, így ez a tökéletes alkalom arra, hogy beszéljünk a kicsik fogairól és ínyszövetéről...