Google Workspace, ezek a sebezhetőségek fenyegetik igazán a céged biztonságát

Google Workspace, ezek a sebezhetőségek fenyegetik igazán a céged biztonságát
Lényeges szempont, hogy ma már a munka digitális tere nem egyetlen alkalmazásban zajlik, hanem egy összetett hálóban: e-mailek, fájlok, chat-ablakok, amelyeket különböző integrációk kötnek össze. Egy mostani, nagy visszhangot kiváltó támadás is ezt a valóságot világította meg: a Google Workspace rendszerekben nem magát a Google-t törték fel, hanem egy megbízhatónak tűnő integráción keresztül, ellopott OAuth tokenek segítségével jutottak hozzá bizalmas adatokhoz.

Az alkalmazáshálózat: új támadási felület

Noha sok szervezet az utóbbi években megtette a szükséges lépéseket – erősítették a felhasználói azonosítást, kötelezővé tették a többlépcsős hitelesítést, megszüntették a régi hozzáférési protokollokat –, a támadók új utat találtak: az összekapcsolt alkalmazások rendszerében rejlő réseket. Itt az OAuth jogosultságok és az API-hozzáférések jelentik a fő támadási felületet, nem pedig a klasszikus bejelentkezési pontok.

Az igazi kérdés immár az, hogy egy belépett (vagy automatikusan beléptetett) integráció mit tehet, mire jogosult a rendszerben – mert ezek a hozzáférések gyakran minden szabályt meg tudnak kerülni.

Drift/Salesloft incidens következményei

Augusztus elején egy ismert támadócsoport előbb a Salesforce-ot támadta meg ellopott tokenekkel, majd ugyanezzel a módszerrel Google Workspace postafiókokat tört fel, amelyek Drift Email integrációval voltak összekötve. A Google gyorsan reagált: visszavonta a tokeneket, lekapcsolta a problémás integrációt, de a támadók így is elérték céljukat.

Az érintett ügyfelek körében nem tört ki pánik, inkább higgadt mérlegelést és kárelhárítást láthattunk: felderítették a Drifthez kapcsolódó fiókokat, megtisztították a hozzáféréseket, kulcsokat cseréltek. Egy jól felkészített szervezetnél már nem a támadó rendszerben töltött ideje (dwell time) a döntő, hanem az, hogy az igazán érzékeny adatokat – például fontos levelezéseket – csak további, emberi ellenőrzés után lehet elérni. Ez a megközelítés abból indul ki, hogy a betörés valamikor úgyis bekövetkezik, de a célpont (érzékeny adat) soha nem lesz automatikusan hozzáférhető.

A jelenség nem egyedi – az ipari méretű adatlopások korszaka

A Salesloft és Drift-incidens egy nagyobb trend része. A támadók ma már nem a végpontokat keresik, hanem a tokeneket, amelyekkel jogosultságot szerezhetnek, és ehhez igazítják az egész folyamatot: tokenekkel tömeges adatexport, felhőben tárolt titkok felderítése, kulcsrotáció, jogosultságok újbóli meghatározása. Néhány hónappal korábban a Snowflake szolgáltatásban tapasztalt hullám is ezt mutatta, csak más cégek nevével.

Mindez arra enged következtetni, hogy a klasszikus „peremvédelem” már valóban nem működik, a támadók bejutási lehetőségei megszámlálhatatlanok – legyen szó e-mailről, fájlokról vagy felhasználói fiókokról.


1100%-os növekedés: az érzékeny fájlok számának robbanása

A Material Security elemzése szerint az e-mail fiókokban és a Drive-on tárolt érzékeny adatok mennyisége 1100%-kal nőtt az utóbbi időszakban. Jól látható, hogy a bizalmas információk nemcsak szaporodnak, hanem szinte kontrollálhatatlanul osztódnak és terjednek a felhőben, ezzel jelentősen növelve a támadási felületet.

Mit jelent a valódi védelem a Google Workspace-ben?

A mai környezetben a hatékony védekezés többrétegű. Az első lépés a hangsúly eltolása: már nemcsak a megelőzésen van a hangsúly, hanem a robusztus detektáláson és a gyors visszaállításon. A Workspace-nek önálló, kritikus infrastruktúrát kell képeznie a védelemben, három szinten: integrációk, azonosítók, tartalmak.

Az integrációk szintjén elengedhetetlen az átláthatóság és a kontroll: minden harmadik fél alkalmazást fel kell térképezni, a feleslegeseket törölni, a megmaradóknál a jogosultságokat szűkíteni, és folyamatosan figyelni minden új, kockázatos engedélyt.

Az incidensekre gyorsan kell reagálni: előbb minden gyanús hozzáférést és kulcsot törölni, és csak utána vizsgálni, mi történt pontosan. A naplófájlok elemzése alapján meghozott döntés sokszor már túl késő lehet.

Az identitás szintjén már nem elég az MFA kipipálása. Csak az adathalászat-biztos hitelesítés a megfelelő. A régi protokollok és az egyszer használatos jelszavak kizárása kötelező. Gyanús viselkedés esetén (szokatlan adatlekérés, automatikus megosztások, e-mail szabályok változása) alapos ellenőrzést kell indítani, nem csupán a bejelentkezések figyelésére szorítkozva.

A döntő réteg azonban a tartalom szintje. Ha egy tokennel minden elérhető a vezetői postafiókban, minden más intézkedés felesleges. Az üzenetszintű MFA erre ad megoldást: az érzékeny e-mailek, jogi vagy szabályozott levelezések zárolva maradnak, amíg egy valódi ember nem igazolja a hozzáférés jogosságát. Így egy ellopott token csak kellemetlenség, nem pedig katasztrófa.

Automatizált, gépi sebességű védekezés

Ezek az intézkedések csak akkor érnek valamit, ha automatikusan tudnak működni vagy a csapat gyorsan tud reagálni rájuk. Az azonnali cselekvési terv magában foglalja az apptokenek visszavonását egy gyanús beszállító esetén, fiókok felfüggesztését, fertőzött levelek karanténba helyezését, kockázatos Drive-megosztások leállítását és a jogosultságok felülvizsgálatát.

A jövő: felkészülés az elkerülhetetlenre

A tapasztalatok alapján abból kell kiindulni: az integrációkkal való visszaélés, a tokenek kiszivárgása és a kreatív támadók trükkjei kedvelt megkerülő útjai lesznek a felhő-audit rendszernek. Fontos, hogy a rendszert úgy alakítsuk ki, hogy ezekből a feltevésekből ne lehessen adatlopási botrány – csak egy apró kellemetlenség.

A konklúzió: csak akkor lehetünk nyugodtak, ha nem csupán az ajtót védjük, hanem magát a valódi célpontot is. Ha minden biztonsági intézkedés ezt a logikát követi, egy ellopott token csupán rövid ideig okoz többletmunkát, nem pedig súlyos adatvesztést.

2025, adminboss, www.bleepingcomputer.com alapján

  • Mit gondolsz, mennyire lehet bízni abban, hogy bármelyik integráció tényleg biztonságos?
  • Te hogyan döntöd el, hogy melyik alkalmazás kapjon hozzáférést az adataidhoz?
  • Szerinted mindig észre lehet venni, ha jogosulatlan hozzáférés történik?


Legfrissebb posztok

csütörtök 12:25

A 6 legbénább szexuális célzás a marketing történelemben

A szex használata a reklámban egyidős annak létrejöttével. Ezer százalék, hogy az első reklámban ami az első kereket reklámozta, rögtön kettőt raktak egymás mellé, hogy egy pár cickóra hasonlítson...

kedd 14:10

Egy könyvvel az ellenség szívéhez – Franklin megdöbbentő módszere

Egy nap eszébe jutott valami merész és szokatlan. Tudta, hogy ellenfelének könyvtárában számos ritka és értékes kötet található, melyekre nagy becsben tartott, és az is köztudott volt, hogy igazi büszkesége egyik különleges könyv volt, amelyet csak kevesen olvashattak...

MA 12:42

Az univerzum már túl van a fénykorán, közeleg a hideg csend

🌌 A csillagászok most először tudták megerősíteni, hogy az univerzum csillagkeletkezési időszaka már leáldozott, és a világegyetem egyre hidegebb, élettelenebb hellyé válik...

MA 12:22

Az új MI-korszak: megérkezik a Nano Banana 2

🍌 A Google ismét forradalmasítani készül az MI-alapú képgenerálást a Nano Banana 2-vel, amely hamarosan elérhető lesz a Gemini alkalmazásban...

MA 12:10

Az elbukott hekkervilág királya kitálal a kiberbűnözésről

A kiberbűnözés titkos világába enged betekintést Vjacseszlav “Tank” Pencsukov, aki éveken át meghatározó szereplője volt az online bűnözésnek...

MA 12:01

Nincs bizonyíték az acetaminofen és az autizmus kapcsolatára

Az utóbbi években egyre többen aggódtak amiatt, hogy a terhesség alatti acetaminofen (közismert nevén paracetamol; angolul Tylenol) használata növelheti a gyermekeknél az autizmus vagy az ADHD kialakulásának kockázatát...

MA 11:53

Feltárták Peru egyik legrejtélyesebb piacának titkát

Peru déli részén, a Pisco-völgy szélén évtizedek óta rejtélyes látvány fogadja az odalátogatót: Monte Sierpe, vagyis a „Lyuksor”, több mint 5000 tökéletesen sorba rendezett gödröt vonultat fel a kopár domboldalon...

MA 11:42

Az MI-cégek sorra kiszivárogtatják titkos API-kulcsaikat

🔒 A Wiz felhőbiztonsági vállalat figyelmeztet: a legnagyobb MI-cégek sem kezelik jobban a saját titkaikat, mint bármely más szoftverfejlesztő...

MA 11:31

Újabb áremelés a Paramount Plusnál: vége az ingyenes próbának is

💸 2026 elején ismét drágul a Paramount Plus: az Essential csomag havi díja 2 950 forintról 3 300 forintra, a reklámmentes Premium csomagé pedig 4 800 forintról 5 150 forintra nő...

MA 11:22

Az anyanyelv hatással van arra, hogyan olvasunk

📖 Az olvasás egész életünkön át elkísér, a sikeres beilleszkedés pedig gyakran múlik azon, mennyire tudunk gördülékenyen olvasni egy új ország nyelvén...

MA 11:11

Az MI végre beköltözik a Google TV Streamerbe

🤖 A Google újabb szintre emeli a Google TV Streamer élményét: mostantól a Gemini nevű MI-asszisztens is elérhető rajta...

MA 11:01

Az igazi hackerkirály kitálal: így működik a kiberbűnözés

A kibervilág egyik legnagyobb bűnözője, Vjacseszlav „Tank” Pencsukov most börtönből meséli el, hogyan szerveződtek a modern hekkercsoportok, és milyen hibák vezettek a lebukásához...

MA 10:58

Az MI agyában a memorizálás és a gondolkodás másként működik

💡 Amikor a mérnökök hatalmas nyelvi modelleket, például a GPT-5-öt fejlesztenek, két látványosan eltérő képesség bukkan fel: a memorizálás, vagyis a már látott szövegek pontos visszamondása – ilyenek például idézetek vagy regényrészletek –, és az érvelés, azaz amikor a modell új helyzetekben próbál elvont összefüggések alapján megoldani problémákat...

MA 10:51

A Neutron rakéta bemutatását 2026-ra halasztják

🚀 A Rocket Lab közepes teherbírású Neutron rakétájának első indítását ismét elhalasztották; a vállalat tervei szerint legkorábban 2026 nyarán kezdődhetnek meg a próbarepülések...

MA 10:44

Észak-koreai hackerek egy gombnyomással törölhetik az Androidodat

🕵 Az utóbbi hetekben Észak-Korea hírhedt APT37-es hackercsoportja új módszerrel támad dél-koreai célpontokat: a Google Eszközkereső (Find My Device) szolgáltatást használják arra, hogy Android-készülékeket távolról töröljenek, ellehetetlenítve az áldozatok hozzáférését adataikhoz...

MA 10:37

A Gemini asszisztens lassan indul, a Google Home még zűrzavaros

💡 A Google okosotthonos eszközein új szakasz kezdődött: a lassan elérhetővé váló Gemini hangasszisztens átveszi az irányítást a Google Home hangszórói és kijelzői felett...

MA 10:30

Izraeli MI-avatárok tarolnak, a Kaltura ismét nagyot lépett

A New York-i székhelyű, MI-alapú videoplatformjairól ismert Kaltura idén közel 10 milliárd forintért (27 millió USD, kb...

MA 10:23

Kanada elvesztette a kanyarómentes státuszát: újra terjed a járvány

😷 Kanada hivatalosan elvesztette a kanyarómentes státuszát, miután a 2024-ben kezdődött, hosszan tartó járvány megszakítás nélkül terjed az országban...

MA 10:16

Az intersztelláris üstökös nem földönkívüli, mégis izgalmasabb

Az űrkutatás világában fel-fellángolnak a találgatások, amikor egy új égi jelenség tűnik fel, és az idegenek témája szinte mindig előkerül...