Sokk a felhőben: Így zsákmányolta ki a ShinyHunters a gigacégek adatait!

Sokk a felhőben: Így zsákmányolta ki a ShinyHunters a gigacégek adatait!
Az elmúlt hónapokban sorozatos adatlopások rázták meg olyan nemzetközi óriásokat, mint a Qantas, az Allianz Life, az LVMH és az Adidas. Az esetek hátterében a hírhedt ShinyHunters csoport áll, amely főként mesterséges intelligencia-alapú (MI-alapú), hangalapú adathalász-támadásokkal (vishing) és a Salesforce CRM sebezhetőségeinek ügyes kihasználásával jutott óriási mennyiségű érzékeny adathoz.

Kifinomult támadások a Salesforce ellen

A Google Threat Intelligence Group (GTIG) kutatása szerint a ShinyHunters (UNC6040 néven is ismert) támadói informatikai támogatónak adták ki magukat, hogy rávegyék a kiszemelt dolgozókat egy rendkívül veszélyes lépésre. Egy olyan Salesforce-alkalmazás beállítási felületét mutatták meg az áldozatoknak, ahol egy „kapcsolati kód” megadásával az adataikat egy hamisított, kompromittált Data Loader (vagy más néven My Ticket Portal) alkalmazáshoz kapcsolták.

A támadások jelentős részét telefonhívásokon keresztül hajtották végre, de előfordult, hogy online hitelesítési adatokat és MFA-tokeneket (többfaktoros hitelesítés) hamis Okta bejelentkezési oldalakon keresztül loptak el. Ezzel a módszerrel többek között az LVMH leányvállalatainak, a Qantasnak és az Allianz Life-nak az ügyféladatai kerültek illetéktelen kezekbe, általában egy harmadik fél (felhőalapú) CRM-rendszerén keresztül. Különösen fontos kiemelni, hogy a hivatalos bírósági dokumentumok szerint a támadók maguk fértek hozzá a Salesforce-adatbázis objektumokhoz is.

Párhuzamos fenyegetések és zsarolások

Érdekesség, hogy a ShinyHunters eddig nem követett el nyilvános zsarolást vagy adat-kiszivárogtatást. A megszerzett adatokat privát úton, emailben próbálták meg pénzzé tenni, magukat egyértelműen ShinyHunters néven azonosítva. Amennyiben ezek a zsarolási kísérletek nem járnak sikerrel, valószínűleg egy nagyobb adatszivárogtatási hullám következik majd, a csoport korábbi módszereihez hasonlóan. Egyelőre nem jelent meg olyan oldal, ahol ezek az új adatlopások nyilvánosan elérhetőek lennének, de a csoport stratégiája, hogy inkább eladják, mint hogy megosszák a megszerzett információt.

A Google GTIG a támadásokat elkülönítetten, UNC6040 és UNC6240 néven nyilvántartott fenyegetési csoportokhoz köti, részben a támadások és a zsarolások közötti időbeli eltérések miatt. A fenyegetések mögött álló belső kapcsolatrendszer továbbra is zavaros és tisztázatlan.

Zavaros kiberbűnözői viszonyok

Az események a kiberbiztonsági világban is komoly zűrzavart okoztak, mert a különböző nevek és csoportok – mint például a Szétszórt Pók (Scattered Spider) (UNC3944) – gyakran ugyanazokat az iparágakat célozzák, hasonló eszközökkel, például átfogó hálózati betörésekkel vagy adatlopással. A kutatók szerint az UNC6040/6240 és az UNC3944 tagjai átfedhetnek, sőt, együtt is dolgozhatnak. Felvetődött az is, hogy a ShinyHunters lényegében „zsarolás mint szolgáltatás” alapon tevékenykedik: más bűnözők helyett hajt végre zsarolóakciókat, hasonlóan a zsarolóvírus-bűnözői üzleti modellhez.

Tovább bonyolítja a helyzetet, hogy több csoporttag elfogását követően is sorozatban következnek az újabb támadások, amelyeket továbbra is ShinyHunters kollektíva néven vállalnak magukra.


Salesforce: A platform nem hibás, az ember a gyenge láncszem

A Salesforce hangsúlyozza, hogy maga a platform biztonságos, a problémát az emberi tényező okozza. A támadók ügyes social engineeringgel (manipulációval) veszik rá a felhasználókat, hogy kiadják az értékes hozzáférési adatokat. Ezért a vállalat kiemelten ajánlja ügyfeleinek a következő biztonsági intézkedéseket: többfaktoros hitelesítés (MFA) alkalmazása, jogosultságok szigorú kezelése (a legkisebb jogosultság elve), megbízható IP-tartományok beállítása, a kapcsolt alkalmazások folyamatos ellenőrzése, valamint a Salesforce Shield szolgáltatás használata fejlett fenyegetésészleléshez és incidenskezeléshez.

Összegzés

Összességében a ShinyHunters példája világosan mutatja: a felhőalapú CRM rendszerekben sem maga a technológia, hanem a figyelmetlen végfelhasználó jelenti a legnagyobb támadási felületet. Egyre kifinomultabb, MI-alapú, személyre szabott támadásokkal próbálják kicsalni a digitális kulcsokat, miközben a zsarolók inkább a háttérben, csendben próbálnak pénzt szerezni, nem a nyilvánosság előtt. A védekezés egyik legfontosabb eleme az oktatás, a rendszeres tudatosságnövelés és a legújabb biztonsági funkciók mielőbbi bevezetése. Aki ezt elmulasztja, könnyen a következő nagy adatszivárgás sztárja lehet — és ez tényleg nem túlzás.

2025, adminboss, www.bleepingcomputer.com alapján

  • Mit gondolsz, könnyű lenne téged rávenni, hogy megadd a jelszavad, ha valaki ügyesen manipulál?
  • Ha hasonló helyzetben lennél, te ellenőriznéd a hívó személyazonosságát vagy az alkalmazás hitelességét?
  • Szerinted etikus dolog csak az "emberi hibát" okolni egy ilyen adatlopás után?



Legfrissebb posztok

hétfő 11:02

Legmenőbb angol szlengek 2025-re

mastige Londonban született reklámszó. Amikor azt akarod mondani, hogy egy termék egyszerre presztízs és tömegcucc — például egy olyan elektronikai kütyü, amit ugyan drágának tartanak, mégis rengetegen megveszik...

MA 11:11

Újabb Google-baki: a Gemma MI-t is le kellett állítani

🔴 A Google fejlesztőknek szánt Gemma MI-modelljét villámgyorsan eltávolították az AI Studio felületéről, miután Marsha Blackburn amerikai szenátor súlyos vádakat fogalmazott meg a rendszerrel szemben...

MA 11:01

Az MI-őrület: elsöprő költések, lassú haszon?

🧠 A vállalatok soha nem látott összegeket fektetnek a mesterséges intelligenciába, miközben a bevételek egyelőre messze elmaradnak a várakozásoktól...



MA 10:57

Az MI-t is bevetik: új backdoor a Microsoft ellen

A Microsoft biztonsági szakértői egy új, különösen innovatív backdoort fedeztek fel, amely a SesameOp nevet kapta, és az OpenAI Assistants API-ját használja titkos kommunikációs csatornaként...



MA 10:50

Az új hackerek távolról lopják el a szállítmányokat

A globális szállítmányozás új fenyegetéssel szembesül: kiberbűnözők kifejezetten teherforgalmi vállalatokat és fuvarozókat támadnak rosszindulatú e-mailekkel és hamis linkekkel, hogy távoli elérésű felügyeleti szoftvereket (RMM) telepítsenek, majd így eltérítsék és ellopják a rakományokat...



MA 10:43

Az OpenAI 14 000 milliárdos MI-üzletet kötött az Amazonnal

Az OpenAI és az Amazon Web Services monumentális, hét évre szóló szerződést kötött, amely több százezer Nvidia grafikus processzort biztosít az MI-modellek fejlesztéséhez...

MA 10:29

Az újabb Trump–Musk összeborulás: most Cuomo a befutó?

😎 Donald Trump egy nappal a New York-i polgármester-választás előtt arra szólította fel a város lakóit, hogy Andrew Cuomo-ra szavazzanak az esélyes demokrata jelölt, Zohran Mamdani helyett...

MA 10:22

Az MIT botladozása: 80% MI-s zsarolóvírus? Ugyan már!

Az MIT Sloan egyik nemrégiben megjelent munkapapírja azt állította, hogy a zsarolóvírus-támadások 80 százalékát már MI hajtja végre...

MA 10:15

Az OpenAI és az AWS egymásra licitáltak az NVIDIA-val

Az OpenAI és az AWS több évre szóló, 14 ezer milliárd forint (38 milliárd dollár) értékű megállapodást kötöttek, amelynek középpontjában kizárólag az NVIDIA grafikus processzorai állnak...



MA 10:07

Amerikai szenátor miatt tüntette el a Google a Gemma MI-t

A Google hirtelen eltávolította a Gemma nevű nyílt MI-modelljét az AI Studio felületéről, miután Marsha Blackburn republikánus szenátor panaszt tett...



MA 10:02

Megtudtuk, mikor várható pusztító földrengés az Alpok alatt

🌈 A svájci–olasz Alpokat szelik át azok a vékony repedéshálózatok, amelyek mentén most izgalmas tudományos kísérletek zajlanak: kutatók szándékosan idéznek elő földrengéseket egy mély alagútból kiindulva, hogy megfejtsék, miként figyelmeztet előre a természet...

MA 09:57

Az önvezető taxik újabb városokat hódítanak meg Amerikában

A Waymo, a Google önvezető autókat fejlesztő vállalata, jövőre további három városban indítja el robotaxi-szolgáltatását: San Diegóban, Detroitban és Las Vegasban...



MA 09:50

Megérkezett az iOS 26.1, öt újdonság dobja fel az iPhone-t

A számos béta után végre letölthető az iOS 26.1. Bár nem hoz akkora ugrást, mint a korábbi főverziók, öt hasznos újítással könnyíti meg a mindennapi iPhone-használatot...



MA 09:43

Az ether zuhanása: milliárdos hack, pánik és eladási hullám

💸 Hétfőn hirtelen 7%-ot esett az ether árfolyama, miután egy újabb, több mint 36 milliárd forintos (több mint 100 millió dolláros) hack megrázta az Ethereum-hálózaton működő Balancer decentralizált pénzügyi protokollt...



MA 09:36

Az Apple Liquid Glass végre átlátszatlanabb lehet

Az Apple legújabb frissítéseivel az iPhone-, iPad- és Mac-tulajdonosok már személyre szabhatják a sokak által vitatott Liquid Glass felület megjelenését...



MA 09:22

Új borral hódít a világban a japán vad szőlő

🍷 Egyedülálló szőlővel gazdagították a japán borkultúrát: az Okayamai Tudományegyetem csapata Hoshino Takuji professzor vezetésével sikeresen nemesítette a Muscat Shiragai nevű, vad szőlőfajtákat ötvöző új bortermő szőlőt...



MA 09:15

Új trükkel dolgoznak, bűnbandák és hackerek viszik a rakományokat

🚚 Kiberbűnözők és szervezett bűnözés: új szintre lép a rakománylopás A rakományok elleni régi, hollywoodi rablások modern köntösben térnek vissza: ma már nemcsak feltörik a kamionokat, hanem kibertámadásokkal célozzák a logisztikai láncokat...



MA 09:08

Az MI-fejlesztők vesztesei az ügynökök forradalmának

🤖 Az MI-fejlesztői munkahelyek száma csökken, ahogy az ügynöki MI-rendszerek egyre gyorsabban hódítanak a nagyvállalatoknál és a startupoknál...

MA 09:02

Mit jelent a sokaság az univerzum rejtett térképén?

Mindennapi tapasztalataink alapján könnyen megfeledkezünk arról, hogy egy gömbölyű bolygón élünk...