Sokk a felhőben: Így zsákmányolta ki a ShinyHunters a gigacégek adatait!

Sokk a felhőben: Így zsákmányolta ki a ShinyHunters a gigacégek adatait!
Az elmúlt hónapokban sorozatos adatlopások rázták meg olyan nemzetközi óriásokat, mint a Qantas, az Allianz Life, az LVMH és az Adidas. Az esetek hátterében a hírhedt ShinyHunters csoport áll, amely főként mesterséges intelligencia-alapú (MI-alapú), hangalapú adathalász-támadásokkal (vishing) és a Salesforce CRM sebezhetőségeinek ügyes kihasználásával jutott óriási mennyiségű érzékeny adathoz.

Kifinomult támadások a Salesforce ellen

A Google Threat Intelligence Group (GTIG) kutatása szerint a ShinyHunters (UNC6040 néven is ismert) támadói informatikai támogatónak adták ki magukat, hogy rávegyék a kiszemelt dolgozókat egy rendkívül veszélyes lépésre. Egy olyan Salesforce-alkalmazás beállítási felületét mutatták meg az áldozatoknak, ahol egy „kapcsolati kód” megadásával az adataikat egy hamisított, kompromittált Data Loader (vagy más néven My Ticket Portal) alkalmazáshoz kapcsolták.

A támadások jelentős részét telefonhívásokon keresztül hajtották végre, de előfordult, hogy online hitelesítési adatokat és MFA-tokeneket (többfaktoros hitelesítés) hamis Okta bejelentkezési oldalakon keresztül loptak el. Ezzel a módszerrel többek között az LVMH leányvállalatainak, a Qantasnak és az Allianz Life-nak az ügyféladatai kerültek illetéktelen kezekbe, általában egy harmadik fél (felhőalapú) CRM-rendszerén keresztül. Különösen fontos kiemelni, hogy a hivatalos bírósági dokumentumok szerint a támadók maguk fértek hozzá a Salesforce-adatbázis objektumokhoz is.

Párhuzamos fenyegetések és zsarolások

Érdekesség, hogy a ShinyHunters eddig nem követett el nyilvános zsarolást vagy adat-kiszivárogtatást. A megszerzett adatokat privát úton, emailben próbálták meg pénzzé tenni, magukat egyértelműen ShinyHunters néven azonosítva. Amennyiben ezek a zsarolási kísérletek nem járnak sikerrel, valószínűleg egy nagyobb adatszivárogtatási hullám következik majd, a csoport korábbi módszereihez hasonlóan. Egyelőre nem jelent meg olyan oldal, ahol ezek az új adatlopások nyilvánosan elérhetőek lennének, de a csoport stratégiája, hogy inkább eladják, mint hogy megosszák a megszerzett információt.

A Google GTIG a támadásokat elkülönítetten, UNC6040 és UNC6240 néven nyilvántartott fenyegetési csoportokhoz köti, részben a támadások és a zsarolások közötti időbeli eltérések miatt. A fenyegetések mögött álló belső kapcsolatrendszer továbbra is zavaros és tisztázatlan.

Zavaros kiberbűnözői viszonyok

Az események a kiberbiztonsági világban is komoly zűrzavart okoztak, mert a különböző nevek és csoportok – mint például a Szétszórt Pók (Scattered Spider) (UNC3944) – gyakran ugyanazokat az iparágakat célozzák, hasonló eszközökkel, például átfogó hálózati betörésekkel vagy adatlopással. A kutatók szerint az UNC6040/6240 és az UNC3944 tagjai átfedhetnek, sőt, együtt is dolgozhatnak. Felvetődött az is, hogy a ShinyHunters lényegében „zsarolás mint szolgáltatás” alapon tevékenykedik: más bűnözők helyett hajt végre zsarolóakciókat, hasonlóan a zsarolóvírus-bűnözői üzleti modellhez.

Tovább bonyolítja a helyzetet, hogy több csoporttag elfogását követően is sorozatban következnek az újabb támadások, amelyeket továbbra is ShinyHunters kollektíva néven vállalnak magukra.


Salesforce: A platform nem hibás, az ember a gyenge láncszem

A Salesforce hangsúlyozza, hogy maga a platform biztonságos, a problémát az emberi tényező okozza. A támadók ügyes social engineeringgel (manipulációval) veszik rá a felhasználókat, hogy kiadják az értékes hozzáférési adatokat. Ezért a vállalat kiemelten ajánlja ügyfeleinek a következő biztonsági intézkedéseket: többfaktoros hitelesítés (MFA) alkalmazása, jogosultságok szigorú kezelése (a legkisebb jogosultság elve), megbízható IP-tartományok beállítása, a kapcsolt alkalmazások folyamatos ellenőrzése, valamint a Salesforce Shield szolgáltatás használata fejlett fenyegetésészleléshez és incidenskezeléshez.

Összegzés

Összességében a ShinyHunters példája világosan mutatja: a felhőalapú CRM rendszerekben sem maga a technológia, hanem a figyelmetlen végfelhasználó jelenti a legnagyobb támadási felületet. Egyre kifinomultabb, MI-alapú, személyre szabott támadásokkal próbálják kicsalni a digitális kulcsokat, miközben a zsarolók inkább a háttérben, csendben próbálnak pénzt szerezni, nem a nyilvánosság előtt. A védekezés egyik legfontosabb eleme az oktatás, a rendszeres tudatosságnövelés és a legújabb biztonsági funkciók mielőbbi bevezetése. Aki ezt elmulasztja, könnyen a következő nagy adatszivárgás sztárja lehet — és ez tényleg nem túlzás.

2025, adminboss, www.bleepingcomputer.com alapján

  • Mit gondolsz, könnyű lenne téged rávenni, hogy megadd a jelszavad, ha valaki ügyesen manipulál?
  • Ha hasonló helyzetben lennél, te ellenőriznéd a hívó személyazonosságát vagy az alkalmazás hitelességét?
  • Szerinted etikus dolog csak az "emberi hibát" okolni egy ilyen adatlopás után?



Legfrissebb posztok

A 2300 éves szibériai, tetovált múmia titkai

MA 12:25

A 2300 éves szibériai, tetovált múmia titkai

🧡 Egy 2300 évvel ezelőtt élt szibériai nő múmiájának fantasztikus állatmotívumú tetoválásai új részleteket fednek fel a tetoválás technikájáról az őskori világban. Az új, nagy felbontású, közeli infravörös digitális...

Az új kütyü, amit nem szégyellsz elővenni töltés közben

MA 12:00

Az új kütyü, amit nem szégyellsz elővenni töltés közben

🔋 A mobil eszközök töltése sokáig unalmas, szürke téglára emlékeztető power bankokkal és töltőkkel zajlott, de a Sharge szakított ezzel a hagyománnyal. Legfrissebb újdonságuk a teljesen átlátszó Retractable 65...

Ezért Veszélyesebb a Kánikula, Mint Gondolnád – A Hőguta Titkos Tünetei!

MA 11:26

Ezért Veszélyesebb a Kánikula, Mint Gondolnád – A Hőguta Titkos Tünetei!

🥵 Hőségriadók idején mindenki tudja, mennyire veszélyes tud lenni a kánikula, de azt kevesebben ismerik fel, milyen hosszú távú egészségi problémákat okozhat akár egyetlen hőgutával járó nap is. A...

Sokk: Megmenekült az amerikai hurrikánadat!

MA 11:01

Sokk: Megmenekült az amerikai hurrikánadat!

Az amerikai haditengerészet mégsem szünteti meg annak az öregedő műholdnak az adatszolgáltatását, amely kulcsfontosságú a hurrikán-előrejelzésekhez. Az FNMOC (Fleet Numerical Meteorology and Oceanography Center) bejelentette: a Defense Meteorological...

Az Uber Eats most már MI-t is kever az ételedbe

MA 10:26

Az Uber Eats most már MI-t is kever az ételedbe

Az Uber Eats új, MI-alapú funkciókat vezetett be, hogy a vendéglátóhelyek több vendéget csábíthassanak, és egyszerűbbé váljon a rendelés menete. Az MI-vel felturbózott ételfotók vonzóbbá teszik az ételeket:...

Az MI nyitottsága: Zuckerberg megingott a nagy ígéretekben?

MA 10:13

Az MI nyitottsága: Zuckerberg megingott a nagy ígéretekben?

🤔 A Meta vezérigazgatója, Mark Zuckerberg friss vízióját osztotta meg a vállalat új, “szuperintelligens” MI irányvonaláról, miközben burkoltan utalt arra, hogy a cég a nyílt forráskódú fejlesztésekkel kapcsolatban a...

17 éves magyar lány döbbentette meg a világot: egy mítosz dőlt meg!

MA 10:01

17 éves magyar lány döbbentette meg a világot: egy mítosz dőlt meg!

💡 Az egész világ matematikusai meghökkenve és elismeréssel figyeltek fel egy 17 éves lány, Hannah Cairo hihetetlen sikerére: bebizonyította, hogy hamis egy negyven éve nyitott matematikai sejtés, a Mizohata–Takeuchi-sejtés....

Az alagút, ahol csak Tesla jár: Nashville új csodája?

MA 09:52

Az alagút, ahol csak Tesla jár: Nashville új csodája?

Elon Musk Boring Company nevű vállalata grandiózus tervet jelentett be: magánpénzből finanszírozott alagútprojektet indítanak Nashville repülőtere és belvárosa között, amelyben kizárólag Tesla járművek közlekednek majd. A közel 16...

Az elfeledett bolygó, ami még mindig kísérti a Naprendszert

MA 09:40

Az elfeledett bolygó, ami még mindig kísérti a Naprendszert

👽 Több mint száz éve tart a vita arról, hogy lapulhat-e egy óriási, eddig ismeretlen bolygó a Naprendszer peremén. Már a 20. század elején is felvetették, hogy egy ismeretlen...