2025. 10. 09., 10:38

Google Workspace, ezek a sebezhetőségek fenyegetik igazán a céged biztonságát

Google Workspace, ezek a sebezhetőségek fenyegetik igazán a céged biztonságát
Lényeges szempont, hogy ma már a munka digitális tere nem egyetlen alkalmazásban zajlik, hanem egy összetett hálóban: e-mailek, fájlok, chat-ablakok, amelyeket különböző integrációk kötnek össze. Egy mostani, nagy visszhangot kiváltó támadás is ezt a valóságot világította meg: a Google Workspace rendszerekben nem magát a Google-t törték fel, hanem egy megbízhatónak tűnő integráción keresztül, ellopott OAuth tokenek segítségével jutottak hozzá bizalmas adatokhoz.

Az alkalmazáshálózat: új támadási felület

Noha sok szervezet az utóbbi években megtette a szükséges lépéseket – erősítették a felhasználói azonosítást, kötelezővé tették a többlépcsős hitelesítést, megszüntették a régi hozzáférési protokollokat –, a támadók új utat találtak: az összekapcsolt alkalmazások rendszerében rejlő réseket. Itt az OAuth jogosultságok és az API-hozzáférések jelentik a fő támadási felületet, nem pedig a klasszikus bejelentkezési pontok.

Az igazi kérdés immár az, hogy egy belépett (vagy automatikusan beléptetett) integráció mit tehet, mire jogosult a rendszerben – mert ezek a hozzáférések gyakran minden szabályt meg tudnak kerülni.

Drift/Salesloft incidens következményei

Augusztus elején egy ismert támadócsoport előbb a Salesforce-ot támadta meg ellopott tokenekkel, majd ugyanezzel a módszerrel Google Workspace postafiókokat tört fel, amelyek Drift Email integrációval voltak összekötve. A Google gyorsan reagált: visszavonta a tokeneket, lekapcsolta a problémás integrációt, de a támadók így is elérték céljukat.

Az érintett ügyfelek körében nem tört ki pánik, inkább higgadt mérlegelést és kárelhárítást láthattunk: felderítették a Drifthez kapcsolódó fiókokat, megtisztították a hozzáféréseket, kulcsokat cseréltek. Egy jól felkészített szervezetnél már nem a támadó rendszerben töltött ideje (dwell time) a döntő, hanem az, hogy az igazán érzékeny adatokat – például fontos levelezéseket – csak további, emberi ellenőrzés után lehet elérni. Ez a megközelítés abból indul ki, hogy a betörés valamikor úgyis bekövetkezik, de a célpont (érzékeny adat) soha nem lesz automatikusan hozzáférhető.

A jelenség nem egyedi – az ipari méretű adatlopások korszaka

A Salesloft és Drift-incidens egy nagyobb trend része. A támadók ma már nem a végpontokat keresik, hanem a tokeneket, amelyekkel jogosultságot szerezhetnek, és ehhez igazítják az egész folyamatot: tokenekkel tömeges adatexport, felhőben tárolt titkok felderítése, kulcsrotáció, jogosultságok újbóli meghatározása. Néhány hónappal korábban a Snowflake szolgáltatásban tapasztalt hullám is ezt mutatta, csak más cégek nevével.

Mindez arra enged következtetni, hogy a klasszikus „peremvédelem” már valóban nem működik, a támadók bejutási lehetőségei megszámlálhatatlanok – legyen szó e-mailről, fájlokról vagy felhasználói fiókokról.


1100%-os növekedés: az érzékeny fájlok számának robbanása

A Material Security elemzése szerint az e-mail fiókokban és a Drive-on tárolt érzékeny adatok mennyisége 1100%-kal nőtt az utóbbi időszakban. Jól látható, hogy a bizalmas információk nemcsak szaporodnak, hanem szinte kontrollálhatatlanul osztódnak és terjednek a felhőben, ezzel jelentősen növelve a támadási felületet.

Mit jelent a valódi védelem a Google Workspace-ben?

A mai környezetben a hatékony védekezés többrétegű. Az első lépés a hangsúly eltolása: már nemcsak a megelőzésen van a hangsúly, hanem a robusztus detektáláson és a gyors visszaállításon. A Workspace-nek önálló, kritikus infrastruktúrát kell képeznie a védelemben, három szinten: integrációk, azonosítók, tartalmak.

Az integrációk szintjén elengedhetetlen az átláthatóság és a kontroll: minden harmadik fél alkalmazást fel kell térképezni, a feleslegeseket törölni, a megmaradóknál a jogosultságokat szűkíteni, és folyamatosan figyelni minden új, kockázatos engedélyt.

Az incidensekre gyorsan kell reagálni: előbb minden gyanús hozzáférést és kulcsot törölni, és csak utána vizsgálni, mi történt pontosan. A naplófájlok elemzése alapján meghozott döntés sokszor már túl késő lehet.

Az identitás szintjén már nem elég az MFA kipipálása. Csak az adathalászat-biztos hitelesítés a megfelelő. A régi protokollok és az egyszer használatos jelszavak kizárása kötelező. Gyanús viselkedés esetén (szokatlan adatlekérés, automatikus megosztások, e-mail szabályok változása) alapos ellenőrzést kell indítani, nem csupán a bejelentkezések figyelésére szorítkozva.

A döntő réteg azonban a tartalom szintje. Ha egy tokennel minden elérhető a vezetői postafiókban, minden más intézkedés felesleges. Az üzenetszintű MFA erre ad megoldást: az érzékeny e-mailek, jogi vagy szabályozott levelezések zárolva maradnak, amíg egy valódi ember nem igazolja a hozzáférés jogosságát. Így egy ellopott token csak kellemetlenség, nem pedig katasztrófa.

Automatizált, gépi sebességű védekezés

Ezek az intézkedések csak akkor érnek valamit, ha automatikusan tudnak működni vagy a csapat gyorsan tud reagálni rájuk. Az azonnali cselekvési terv magában foglalja az apptokenek visszavonását egy gyanús beszállító esetén, fiókok felfüggesztését, fertőzött levelek karanténba helyezését, kockázatos Drive-megosztások leállítását és a jogosultságok felülvizsgálatát.

A jövő: felkészülés az elkerülhetetlenre

A tapasztalatok alapján abból kell kiindulni: az integrációkkal való visszaélés, a tokenek kiszivárgása és a kreatív támadók trükkjei kedvelt megkerülő útjai lesznek a felhő-audit rendszernek. Fontos, hogy a rendszert úgy alakítsuk ki, hogy ezekből a feltevésekből ne lehessen adatlopási botrány – csak egy apró kellemetlenség.

A konklúzió: csak akkor lehetünk nyugodtak, ha nem csupán az ajtót védjük, hanem magát a valódi célpontot is. Ha minden biztonsági intézkedés ezt a logikát követi, egy ellopott token csupán rövid ideig okoz többletmunkát, nem pedig súlyos adatvesztést.

2025, adminboss, www.bleepingcomputer.com alapján

  • Mit gondolsz, mennyire lehet bízni abban, hogy bármelyik integráció tényleg biztonságos?
  • Te hogyan döntöd el, hogy melyik alkalmazás kapjon hozzáférést az adataidhoz?
  • Szerinted mindig észre lehet venni, ha jogosulatlan hozzáférés történik?


Legfrissebb posztok

MA 09:10

Az AWS mesterséges intelligenciával forradalmasítja az egészségügyet

🩺 Az Amazon Web Services bejelentette az Amazon Connect Health nevű új platformot, amely mesterséges intelligenciával segíti az egészségügyi szervezeteket a mindennapi adminisztrációs terhek csökkentésében...

MA 09:02

Egy önmagát terjesztő kártevő letarolta a Wikipédiát

A Wikimédia Alapítvány a napokban egy gyorsan terjedő JavaScript-féreggel nézett szembe, amely felhasználói szkripteket módosított és vandalizmust okozott a Meta-Wiki oldalain...

MA 08:55

Az új kínai kémprogramcsomag a távközlési szolgáltatókat veszi célba

Latin-Amerika távközlési szolgáltatóit 2024 óta veszik célba azok a kínai államhoz köthető hackerek, akiket UAT-9244 fedőnéven azonosítottak...

MA 08:47

Az Apple új MacBook Neo végre megfizethető áron

Véget ért a várakozás, mostantól bárki megfizethető áron juthat MacBookhoz, aki eddig csak vágyakozott a drágább modellek után...

MA 08:39

Az MI áttörése: vérvizsgálattal a korai májbetegség nyomában

🔬 A Johns Hopkins Kimmel Cancer Center kutatói áttörést értek el a krónikus májbetegségek korai felismerésében...

MA 08:29

A Google új trükkje a Workspace-ben: MI segít, de vigyázz!

💡 A Google új parancssori eszközt (CLI) tett közzé, amellyel sokkal egyszerűbben lehet automatizálni és integrálni MI‑alapú segédeket, valamint a Gmail, a Docs és más Workspace‑alkalmazások kezelését...

MA 08:19

Az MI bakija: hamis OpenClaw-letöltés, ellopott felhasználói adatok

Az utóbbi időben az OpenClaw nevű, nyílt forráskódú személyi asszisztensként népszerűvé vált MI-ügynök telepítőit meghamisították, és veszélyes verzióikat terjesztették a GitHubon keresztül...

MA 08:02

Az epilepszia elleni harcban fordulat: új gyógyszer ad reményt

Egy ritka és súlyos gyermekkori epilepszia, a Dravet-szindróma kezelésében jelenthet mérföldkövet egy új, kísérleti gyógyszer, a zorevunersen...

MA 07:55

A durva WordPress-hiba: bárki adminná válhatott egy szempillantás alatt

Gondoltad volna, hogy egyetlen hibás bővítmény miatt padlóra kerülhet a WordPress-oldalad?..

MA 07:46

A Project Helix meglepetése: az Xbox tényleg PC-vé válik?

Az Xbox-univerzum most izgatottabban zsong, mint egy tini TikTok-sztár, ugyanis Asha Sharma, az Xbox új vezérigazgatója végre bejelentette, hogy jön a következő generációs konzol, amelynek titkos kódneve Project Helix...

MA 07:37

Az új Google Canvas végre mindenkinek elérhető az Egyesült Államokban

Lényeges, hogy a Google Canvas, a keresőóriás MI-alapú projekttervezője immár minden amerikai számára használhatóvá vált...

MA 07:28

Az amerikai kormánytól elloptak 17 milliárd forintnyi kriptót

Egy, az amerikai kormánynak dolgozó vállalkozó fia elképesztő mértékben, több mint 17 milliárd forint (46 millió dollár) értékű kriptovalutát lopott el az Amerikai Egyesült Államok Marsall Szolgálatától (U...

MA 07:18

A United új rémálma: fülhallgató nélkül kiraknak a gépről?

Képzeld el: leülsz a gépen, ellazulsz, elindítod a zenédet anélkül, hogy fülhallgatót használnál...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/6

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Four Last Things (iPhone/iPad)A Four Last Things egy point-and-click kalandjáték, amelyet reneszánsz festményekből állítottak össze...

MA 07:02

Az ázsiai tőzsdék vad hullámvasútja: rekordok és zuhanások Dél-Koreában

Az elmúlt napokban a dél-koreai értéktőzsde példátlan hullámzást mutatott: a Kospi index szerdán 12%-ot zuhant – ami történelmi egynapos esés –, majd csütörtökön közel 10%-os emelkedéssel visszakapaszkodott, ami 2008 óta a legnagyobb napi plusz...

MA 06:55

Az OpenAI új modellje átírja a tudásmunka szabályait

🧠 Az OpenAI bemutatta legfrissebb modelljét, a GPT-5.4-et, amely mostantól még hatékonyabban támogatja az összetett tudásmunkát...

MA 06:48

Az elektromos autózás forradalmát hozzák a nátriumion-akkuk?

Tipikus eset, amikor egy régóta stabil technológiát egy új versenyző fenyeget: a mára minden elektromos autóban és zsebben ott rejtőző lítium-ion akkumulátoroknak most igazán komoly kihívója akadt...

MA 06:29

Az új kínai növekedési cél: vége a gazdasági csodának

Kína a vártnál jóval óvatosabb gazdasági növekedési célt tűzött ki a következő évre, olyan alacsonyat, amilyet utoljára a kilencvenes évek elején látott a világ...

MA 06:19

A Capcom nagy dobásai idén: érkeznek az új játékok

🎮 A japán játékóriás bejelentései idén is tartogatnak meglepetéseket mindenkinek, aki várja a 2026-os felhozatalt...

MA 06:05

Történelmi események a mai napon (Március 6.)

Mi történt ezen a napon a történelemben? Fordulópontok egy napon: Mendelejev először mutatja be a periódusos rendszert, az amerikai Legfelsőbb Bíróság kimondja a hírhedt Dred Scott-döntést, és a második világháború végjátékában az amerikaiak bevonulnak Kölnbe...

csütörtök 18:01

A Google mostantól pellengérre állítja az akkuzabáló appokat

Az okostelefonokon sokszor fel sem tűnik, mely alkalmazások szívják le feleslegesen az akkumulátort...

csütörtök 17:39

Megvan a malária Achilles-sarka: egy kulcsfontosságú fehérje

Lényeges, hogy a malária napjainkban is az egyik legveszélyesebb fertőző betegség, világszerte emberek millióinak életét veszélyezteti...

csütörtök 17:21

Az MI véget vethet az online anonimitásnak

Egyre könnyebb lehet felfedni a névtelen felhasználói fiókok mögött álló személyeket...

csütörtök 17:01

Az IKEA okosizzói megérkeztek – de messze nem tökéletesek

💡 Az IKEA új, Matter-kompatibilis okosizzóit márciusban, a vártnál egy hónappal korábban kezdte árusítani az Egyesült Államokban...

csütörtök 16:59

A Science Corp az első agyimplantátummal forradalmasítaná a látást

👀 A technológiai világ figyelmét jelenleg az MI köti le, de Max Hodak, a Neuralink társalapítója újabb terület felé indult: egy olyan agy–számítógép-interfészre összpontosít, amely hamarosan piacra kerülhet...

csütörtök 16:21

Vége az orosz Phobos-zsarolóvírus adminjának: akár 20 év börtön

🔒 Egy orosz állampolgár az Egyesült Államokban bűnösnek vallotta magát a bűnszövetségben elkövetett csalás miatt indított perben, amelyet a Phobos zsarolóvírus üzemeltetése során követett el...

csütörtök 14:01

Az áttörés küszöbén Bill Gates atomreaktora: jön a kiszámítható energiaforradalom

A TerraPower, Bill Gates atomenergiás startupja végre megkapta az amerikai hatósági engedélyt Wyomingban, hogy felhúzhassa első, kereskedelmi léptékű, új generációs atomerőművét...

csütörtök 13:59

Jön az áttörés az elektromos autók hatótávjában

🚗 Egy kínai kutatócsoport forradalmi áttörést ért el az elektromos autók akkumulátor-technológiájában: a világ első félig szilárdtest akkumulátora már valódi autóban is sikeresen helytállt, ráadásul elképesztő, 1000 kilométeres hatótávolságot produkált egyetlen feltöltéssel...

csütörtök 13:21

Az IPVanish kritikus hibája bárki számára megnyithatja a Mac-edet

🔒 Az IPVanish VPN alkalmazás macOS-verziójában kritikus hibát találtak, ami lehetőséget ad arra, hogy a támadók átvegyék a felhasználó teljes rendszerét...