Ennyibe is kerülhet, ha elfelejted a jelszavad

Ennyibe is kerülhet, ha elfelejted a jelszavad
2023 augusztusában a Scattered Spider nevű hackercsoport figyelemre méltóan egyszerű módszerrel tört be a Clorox rendszereibe: nem fejlett sebezhetőséget használtak ki, hanem egyszerűen felhívták a szolgáltató ügyfélszolgálatát (amelyet a Cognizant üzemeltetett), és munkavállalónak kiadva magukat, azonosítás nélkül kértek új jelszót. Így többször is sikerült visszaállítaniuk a jelszót, majd a megszerzett jogosultságot kihasználva gyorsan eljutottak az adminisztrátori szintű hozzáférésig. Nem elhanyagolható tényező, hogy a támadás mintegy 140 milliárd forintnyi (kb. 380 millió USD) kárt okozott a Cloroxnak, ebből közel 18 milliárd forint volt a közvetlen kármentesítés költsége, a fennmaradó rész jelentős üzleti veszteségből, gyártásleállásból és bevételcsökkenésből adódott. Az eset élesen rávilágít arra, milyen súlyos következménye lehet egy látszólag hétköznapi, engedély nélküli jelszó-visszaállításnak.

Az emberi tényező kihasználása

A támadók alaposan felkészültek: belső neveket, beosztásokat, belső jegyszámokat gyűjtöttek össze. Nyugodt, előre megírt szövegkönyvet használtak telefonhíváskor, hogy még hitelesebbnek tűnjenek, és elérjék, hogy az ügyfélszolgálatos kihagyja az azonosítási szabályokat. Pedig a Clorox által meghatározott eljárás ellenére az első vonalbeli munkatársak hittek nekik, és engedtek a nyomásnak: ellenőrzés nélkül állították vissza a hozzáféréseket. Ennek eredményeként egyetlen feltört azonosító is elegendő volt ahhoz, hogy teljes rendszerekhez férjenek hozzá.

Nem véletlen a veszély: a Verizon jelentése szerint az adatszivárgások csaknem felében (44,7%) ellopott belépési adatok is szerepet játszanak.

Miért veszélyesebb, ha ki van szervezve az ügyfélszolgálat?

A kiszervezett ügyfélszolgálatok gyakran olyan jogosultsági hídon ülnek, amellyel egyszerre akár több, teljes nagyvállalati rendszerhez is hozzáférhetnek. Ha a szolgáltató azonosítási gyakorlata nem elég szigorú, vagy a napi ügymenet során lazaság tapasztalható, a kockázat többszörösére nő.

Három fő ok:
Az ügyfélszolgálati cégek működése átfedhet szervezetek között, a folyamatok bonyolultsága vagy bizonytalan utasítások miatt az ügyintézők hajlamosak gyorsan, szigorú ellenőrzés nélkül megoldani a problémákat. Emellett, ha a szolgáltató csak a saját rendszerében naplóz, az események sokszor nem jelennek meg a megrendelő biztonsági áttekintésében, ami késlelteti a probléma felismerését.

Hogyan védekezzünk?

Az ügyfélszolgálati jelszó-visszaállítást kezeljük kiemelt, privilégizált műveletként, minden esetben utólagos ellenőrzéssel! Legyen kötelező a folyamat során egy független csatorna – például céges telefonon történő visszahívás, munkahelyi emailre érkező egyszeri kód vagy kriptográfiai kihívás – alkalmazása.

Minden nagyobb kockázatú visszaállításnál (MFA, admin, szolgáltatási fiók) legyen kötelező a kétszemélyes jóváhagyás. A visszaállítások naplózását és monitorozását kötelezően integrálni kell a cég SIEM-rendszerébe; riasztás esetén minden atipikus minta (például több különböző felhasználó azonos visszahívószámmal, rövid időn belül többszöri MFA-visszaállítás) automatikusan indítsa el a jogosultságok felfüggesztését, és értesítse a SOC-ot.


Külső partnerek: szerződés és ellenőrzés

Ha az ügyfélszolgálat ki van szervezve, a szolgáltatói szerződésben követeljük meg a technikai kontrollokat, naplózást, évenkénti hitelesített teszteket, valamint a kétcsatornás azonosítás igazolását. Vezessünk be rendszeres social engineering próbákat – akár saját, akár partneri ügyfélszolgálaton –, és az eredmények alapján képezzük a munkatársakat.

Még a legmodernebb technológiák mellett is megtéveszthetők az emberek: a védekezés kulcsa a folyamatok szigorítása és folyamatos tesztelése. A jelszó-visszaállítás utáni reakcióidő lerövidítése sokkal hatékonyabb védelmet jelent, mint bármilyen egyszeri nagyobb biztonsági beruházás.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az emberi fejlődés határai: a klímaváltozás zsákutcája

MA 20:01

Az emberi fejlődés határai: a klímaváltozás zsákutcája

A klímaváltozás legnagyobb gondja nem pusztán a túlzott szén-dioxid-kibocsátás vagy az energiafogyasztás, és nem is csak az emberi tevékenységek által okozott ökológiai egyensúlyzavar. A Notre Dame Egyetem kutatója,...

Az első kapcsolatok sok mindent megváltoztatnak, gyakran észrevétlenül

MA 19:51

Az első kapcsolatok sok mindent megváltoztatnak, gyakran észrevétlenül

Az életpályát gyakran egyetlen találkozás vagy kapcsolat indítja el igazán. Nem mindig tudatosul bennünk, mennyire meghatározó lehet az első támogató személy vagy mentor abban, hogy később meddig jutunk...

Itt a gyorsabb Acela, de valóban felgyorsul az Amtrak?

MA 19:27

Itt a gyorsabb Acela, de valóban felgyorsul az Amtrak?

🚇 Csütörtökön elindultak az Amtrak vadonatúj NextGen Acela vonatai, amelyekkel hosszú évek csúszása után az amerikai vasút végre komolyabb sebességre szeretne kapcsolni. Az új szupervonatok a Washington, D.C.–Boston-útvonalon közlekednek,...

Az MI-óriások új játszmát kezdenek: a Microsoft és az OpenAI szövetkezik

MA 18:51

Az MI-óriások új játszmát kezdenek: a Microsoft és az OpenAI szövetkezik

💻 A Microsoft és az OpenAI bejelentették, hogy partnerségük új szakaszba lép. A két cég nem kötelező érvényű szándéknyilatkozatot írt alá, amelyben a technológia-megosztás és az ebből származó bevételek...

Megéri előfizetni az olcsó ChatGPT Go-ra vagy sem

MA 18:02

Megéri előfizetni az olcsó ChatGPT Go-ra vagy sem

💰 Az OpenAI legújabb húzása, a ChatGPT Go előfizetés mostantól elérhető Indiában havi 399 rúpiáért, ami nagyjából 1700 forint (kb. 4,60 dollár). Ez jelentősen kevesebb, mint a ChatGPT Plus...


MA 17:26

Az Apple Vision Pro-ra valamiért tényleg szükségük van a cégeknek

Az Apple 3 500 dolláros (kb. 1,3 millió forintos) Vision Pro szemüvege meglepő lendületet vett néhány üzleti szegmensben. Bár sokan csak egy drága kütyüként tartják számon, már most...

Az év legjobb okosórái: ezek a fitneszkütyük most tényleg megérik

MA 17:01

Az év legjobb okosórái: ezek a fitneszkütyük most tényleg megérik

Meglepően nagy akciók jelentek meg a legnépszerűbb fitnesz okosórákra: óránként akár 35% kedvezménnyel. Ideális alkalom, hogy lecseréld a régi órádat, vagy először ruházz be egy igazán hasznos fitnesztrackere....

Az atomok üresek, mégsem esünk át a falakon, de miért van ez

MA 16:51

Az atomok üresek, mégsem esünk át a falakon, de miért van ez

🧠 Bár az atomok döntő része üres tér, a mindennapi valóságban a szilárd tárgyakat keménynek, áthatolhatatlannak érezzük. A filmekben gyakran viccesen ábrázolják, ahogy valaki akadálytalanul átsétál a falon, mint...


MA 16:00

Az iPhone 17 lecseréli a fizikai SIM-et, jön a kényszerített eSIM

Az Apple hivatalosan is kihúzta a dugót: az új iPhone 17-től kezdve világszerte búcsút inthetünk a fizikai SIM-kártya nyílásnak. Eddig csak az amerikai modellekből hiányzott a SIM-tálca 2022...