Sokk a felhőben: Így zsákmányolta ki a ShinyHunters a gigacégek adatait!

Sokk a felhőben: Így zsákmányolta ki a ShinyHunters a gigacégek adatait!
Az elmúlt hónapokban sorozatos adatlopások rázták meg olyan nemzetközi óriásokat, mint a Qantas, az Allianz Life, az LVMH és az Adidas. Az esetek hátterében a hírhedt ShinyHunters csoport áll, amely főként mesterséges intelligencia-alapú (MI-alapú), hangalapú adathalász-támadásokkal (vishing) és a Salesforce CRM sebezhetőségeinek ügyes kihasználásával jutott óriási mennyiségű érzékeny adathoz.

Kifinomult támadások a Salesforce ellen

A Google Threat Intelligence Group (GTIG) kutatása szerint a ShinyHunters (UNC6040 néven is ismert) támadói informatikai támogatónak adták ki magukat, hogy rávegyék a kiszemelt dolgozókat egy rendkívül veszélyes lépésre. Egy olyan Salesforce-alkalmazás beállítási felületét mutatták meg az áldozatoknak, ahol egy „kapcsolati kód” megadásával az adataikat egy hamisított, kompromittált Data Loader (vagy más néven My Ticket Portal) alkalmazáshoz kapcsolták.

A támadások jelentős részét telefonhívásokon keresztül hajtották végre, de előfordult, hogy online hitelesítési adatokat és MFA-tokeneket (többfaktoros hitelesítés) hamis Okta bejelentkezési oldalakon keresztül loptak el. Ezzel a módszerrel többek között az LVMH leányvállalatainak, a Qantasnak és az Allianz Life-nak az ügyféladatai kerültek illetéktelen kezekbe, általában egy harmadik fél (felhőalapú) CRM-rendszerén keresztül. Különösen fontos kiemelni, hogy a hivatalos bírósági dokumentumok szerint a támadók maguk fértek hozzá a Salesforce-adatbázis objektumokhoz is.

Párhuzamos fenyegetések és zsarolások

Érdekesség, hogy a ShinyHunters eddig nem követett el nyilvános zsarolást vagy adat-kiszivárogtatást. A megszerzett adatokat privát úton, emailben próbálták meg pénzzé tenni, magukat egyértelműen ShinyHunters néven azonosítva. Amennyiben ezek a zsarolási kísérletek nem járnak sikerrel, valószínűleg egy nagyobb adatszivárogtatási hullám következik majd, a csoport korábbi módszereihez hasonlóan. Egyelőre nem jelent meg olyan oldal, ahol ezek az új adatlopások nyilvánosan elérhetőek lennének, de a csoport stratégiája, hogy inkább eladják, mint hogy megosszák a megszerzett információt.

A Google GTIG a támadásokat elkülönítetten, UNC6040 és UNC6240 néven nyilvántartott fenyegetési csoportokhoz köti, részben a támadások és a zsarolások közötti időbeli eltérések miatt. A fenyegetések mögött álló belső kapcsolatrendszer továbbra is zavaros és tisztázatlan.

Zavaros kiberbűnözői viszonyok

Az események a kiberbiztonsági világban is komoly zűrzavart okoztak, mert a különböző nevek és csoportok – mint például a Szétszórt Pók (Scattered Spider) (UNC3944) – gyakran ugyanazokat az iparágakat célozzák, hasonló eszközökkel, például átfogó hálózati betörésekkel vagy adatlopással. A kutatók szerint az UNC6040/6240 és az UNC3944 tagjai átfedhetnek, sőt, együtt is dolgozhatnak. Felvetődött az is, hogy a ShinyHunters lényegében „zsarolás mint szolgáltatás” alapon tevékenykedik: más bűnözők helyett hajt végre zsarolóakciókat, hasonlóan a zsarolóvírus-bűnözői üzleti modellhez.

Tovább bonyolítja a helyzetet, hogy több csoporttag elfogását követően is sorozatban következnek az újabb támadások, amelyeket továbbra is ShinyHunters kollektíva néven vállalnak magukra.


Salesforce: A platform nem hibás, az ember a gyenge láncszem

A Salesforce hangsúlyozza, hogy maga a platform biztonságos, a problémát az emberi tényező okozza. A támadók ügyes social engineeringgel (manipulációval) veszik rá a felhasználókat, hogy kiadják az értékes hozzáférési adatokat. Ezért a vállalat kiemelten ajánlja ügyfeleinek a következő biztonsági intézkedéseket: többfaktoros hitelesítés (MFA) alkalmazása, jogosultságok szigorú kezelése (a legkisebb jogosultság elve), megbízható IP-tartományok beállítása, a kapcsolt alkalmazások folyamatos ellenőrzése, valamint a Salesforce Shield szolgáltatás használata fejlett fenyegetésészleléshez és incidenskezeléshez.

Összegzés

Összességében a ShinyHunters példája világosan mutatja: a felhőalapú CRM rendszerekben sem maga a technológia, hanem a figyelmetlen végfelhasználó jelenti a legnagyobb támadási felületet. Egyre kifinomultabb, MI-alapú, személyre szabott támadásokkal próbálják kicsalni a digitális kulcsokat, miközben a zsarolók inkább a háttérben, csendben próbálnak pénzt szerezni, nem a nyilvánosság előtt. A védekezés egyik legfontosabb eleme az oktatás, a rendszeres tudatosságnövelés és a legújabb biztonsági funkciók mielőbbi bevezetése. Aki ezt elmulasztja, könnyen a következő nagy adatszivárgás sztárja lehet — és ez tényleg nem túlzás.

2025, adminboss, www.bleepingcomputer.com alapján

  • Mit gondolsz, könnyű lenne téged rávenni, hogy megadd a jelszavad, ha valaki ügyesen manipulál?
  • Ha hasonló helyzetben lennél, te ellenőriznéd a hívó személyazonosságát vagy az alkalmazás hitelességét?
  • Szerinted etikus dolog csak az "emberi hibát" okolni egy ilyen adatlopás után?



Legfrissebb posztok

Az óriási Starship végre nem robbant fel – Siker a 10. teszt után!

MA 14:52

Az óriási Starship végre nem robbant fel – Siker a 10. teszt után!

A 123 méter magas, személyzet nélküli Starship rakéta új korszakot nyitott a világűrben, miután végre túlélte története eddigi leglátványosabb tesztjét. A rakéta kedden 19:30-kor szállt fel a texasi...

Az MI-cégek megütötték a bokájukat: 540 milliárd forintos bírság a szerzőknek

MA 14:26

Az MI-cégek megütötték a bokájukat: 540 milliárd forintos bírság a szerzőknek

Az Anthropic nevű MI-startup történelmi jelentőségű, 1,5 milliárd dolláros, azaz körülbelül 540 milliárd forintos kártérítést fizet ki könyvszerzőknek és kiadóknak egy szerzői jogi per lezárásaként. Ez az eddigi...

Újabb WhatsApp-botrány, tényleg egyfajta kultusz a Meta

MA 14:02

Újabb WhatsApp-botrány, tényleg egyfajta kultusz a Meta

🔎 Komoly kockázatok a felhasználók adatainál A WhatsAppot havonta 3 milliárd ember használja, a Meta pedig óriási reklámkampányban igyekszik mindenkit biztosítani arról, hogy az üzeneteid valóban titkosak, senki –...

Az olvasószemüveget egy szemcsepp válthatja le?

MA 13:51

Az olvasószemüveget egy szemcsepp válthatja le?

Egy új, forradalmi szemcsepp kínálhat megoldást azok számára, akik nehezen látnak közelre, vagyis öregszeműek (presbiópia esetén). A Buenos Aires-i Presbiópia Kutatóközpontban Dr. Jorge Benozzi és lánya, Dr. Giovanna...

A franciák szerint az MI túl nagy teher lett az amerikai óriásoknak

MA 13:29

A franciák szerint az MI túl nagy teher lett az amerikai óriásoknak

A Mistral AI nevét egyre többen ismerik Európában, és ez nem véletlen: a párizsi startup üstökösként tör előre az MI világában, francia válaszként az amerikai OpenAI és a...

Az eldugott Windows-csoda: végre jön az automatikus témaváltás!

MA 13:01

Az eldugott Windows-csoda: végre jön az automatikus témaváltás!

🌙 A Microsoft már régóta adós egy alapvető funkcióval, amit a Mac-ek már évek óta tudnak: az automatikus világos–sötét témaváltással. Most végre megtörik a jég: a PowerToys segédprogram következő,...

Mostantól fizethetnek az MI-cégek, ha adatot használnak az interneten

MA 12:27

Mostantól fizethetnek az MI-cégek, ha adatot használnak az interneten

Jelentős, hogy elindult egy vadonatúj, átlátható licencrendszer: ez segíthet a weboldaltulajdonosoknak meghatározni, hogyan használhatják fel az MI-fejlesztők a tartalmaikat, mindezt díjazás ellenében. Már olyan nagy szereplők is csatlakoztak...

Az MI új királya: kínai szuperszámítógép majomagy-másolattal

MA 12:01

Az MI új királya: kínai szuperszámítógép majomagy-másolattal

Kínában a kutatók bemutatták a világ legnagyobb agyinspirált szuperszámítógépét, amely „Wukong”, azaz Darwin Majom (Darwin Monkey) néven fut. A gép több mint 2 milliárd mesterséges neuront és 100...

A gyógynövényekkel turbózott halászat titka

MA 11:51

A gyógynövényekkel turbózott halászat titka

🐠 A tengeri halgazdaság világszerte egyre inkább kiváltja a vadhalászati forrásokat, hiszen a folyamatosan növekvő kereslet Kínában és Ausztráliában is új megoldásokat igényel. A barramundi hal különösen kedvelt, ráadásul...