2025. 11. 04., 08:24

Tényleg csak az Azure sebezhető az MI-szolgáltatók közül

Tényleg csak az Azure sebezhető az MI-szolgáltatók közül
Az identitásalapú támadások világa egyre komplexebb, a hackerek pedig előszeretettel használják ki a kevéssé ismert hitelesítési folyamatokat. Napjaink egyik trendi, de rendkívül veszélyes technikája a készülékkódos adathalászat, amely az OAuth 2.0 eszközkód-folyamatát használja ki. Két technológiai óriás – a Microsoft Azure és a Google – olyan megvalósítási különbségeket mutat ezen a területen, amelyek meghatározzák a támadás sikerének esélyeit és súlyosságát.

Mi az a készülékkód-folyamat?

A készülékkód- vagy eszközauthorizációs folyamat olyan internetkapcsolattal rendelkező, de klasszikus beviteli módszerrel nem rendelkező eszközök hitelesítésére szolgál, mint a nyomtatók, okostévék vagy akár egy wifis kenyérpirító. Ezeken nem lehet a felhasználónevet és jelszót begépelni, ezért az eszköz kér egy hatszámjegyű eszközkódot a felhőből, majd ezt egy másik, böngészővel rendelkező eszközön validálja a felhasználó. Ha sikeres az ellenőrzés, az eredeti eszköz hozzáférési tokent kap, így csatlakozhat a felhőszolgáltatáshoz.

Fontos megjegyezni, hogy a készülékkód-folyamat réspiacra készült, speciális helyzetekben használatos; az átlagos felhasználók általában nem találkoznak vele.

Adathalászat készülékkóddal: támadás a Microsoft Azure ellen

A hackerek kifinomult adathalász-kampányokban arra veszik rá az áldozatot, hogy legitim Microsoft-oldalon adják meg a készülékkódot, majd bejelentkezzenek felhasználónévvel, jelszóval és akár többfaktoros kóddal is. Mégis, a támadó mindent az eredeti Azure API-kon keresztül szervez, az áldozat végig legitim Microsoft URL-t lát, így ritkán gyanakszik.

A támadás lépései:
1. A támadó kér egy eszközkódot az Azure API-tól (ehhez semmilyen jogosultság nem kell).
2. Az áldozatot ráveszik, hogy egy szintén eredeti Microsoft-oldalon adja meg ezt a kódot, belép, és megadja az MFA-kódot is.
3. A támadó az eszközkód ismeretében a megfelelő API-nál lekéri az így keletkező hozzáférési és frissítő tokeneket, amelyekkel innentől kezdve a felhasználó nevében dolgozhat.

Fontos megjegyezni, hogy az egész támadás a Microsoft infrastruktúráján keresztül fut, nem történik klasszikus „feltörés” vagy exploitálás – mindössze visszaélés egy legitim folyamattal, társadalmi manipulációval.

Egyedülállóan veszélyes, hogy a támadó határozza meg, milyen szolgáltatásokat és milyen klienseket ér el a token: például, ha a Graph API vagy akár a Microsoft Authentication Broker van megadva, akár e-mail-szinkron, naplóolvasás, fájlkezelés, multifaktoros regisztráció, sőt új eszközök csatlakoztatása is lehetséges. Ezek a tokenek kifejezetten erősek, ha jól van beállítva a támadó oldalán a lekérdezés; vagyis a támadó sokszor jobban jár, mintha hagyományosan törné fel a fiókot.

Google: szinte teljesen védett a készülékkódos adathalászat ellen

A készülékkód-folyamat nem csak az Azure-ben található meg, hanem a Google is támogatja az OAuth 2.0 ezen ágát – csakhogy egészen másképp! A Google Workspace/Google Cloud szolgáltatásoknál néhány kulcsfontosságú különbség miatt a támadási lehetőség rögtön elhal.

Először is, a Google szigorúan korlátozza, hogy a készülékkód-folyamaton keresztül milyen jogosultságokat lehet szerezni. Gyakorlatilag csak Google Drive-fájlkezelésre, illetve néhány YouTube-engedélyre szűkül a lehetőség; a felhasználó teljes fiókját, levelezését vagy identitását nem lehet ilyen egyszerűen kompromittálni.

Másodszor, a támadónak saját kliensazonosítóval kell OAuth-alkalmazást készítenie, mivel a Google nem engedélyez nyilvános, bárki által használható kliensazonosítókat ebben a folyamatban – szemben az Azure-nál található, bárki által használható client ID-kkal. További plusz korlát: ha egy alkalmazás „túl sok” vagy túl erős jogosultságot kér, csak szigorú Google-ellenőrzés után használhatja bárki.

A technikai kivitelezés (pl. Python- vagy más szkripttel történő készülékkód-lekérés és polling) hasonló az Azure-hoz, de az így szerzett hozzáférési tokenek rendkívül korlátozottak maradnak. Így a támadók legfeljebb adott Google Drive-fájlokon kísérletezhetnek.

Fontos megjegyezni, hogy lehetséges, hogy léteznek kevéssé dokumentált, rejtett támadási vektorok is a Google-nél, de a publikusan ismert lehetőségek alapján a Microsoft-féle támadás itt nem volna kivitelezhető.


Azure és Google: összevetés és tanulságok

Az Azure-féle készülékkódos phishing rendkívül veszélyes, mivel a támadó szabadon választhat jogosultságokat, ténylegesen kompromittálhat teljes fiókokat, és nem kell a folyamat során gyanús linkeket vagy saját, hamisított oldalakat alkalmaznia. Mindent el lehet intézni a hivatalos, jogtiszta Microsoft URL-eken keresztül, így a védekezés is jóval nehezebb.

Ezzel szemben a Google rendszere, bár támogatja az OAuth 2.0 eszközkód-folyamatot, szűkíti a kiadható jogosultságokat, tiltja a névtelen fejlesztői alkalmazásokat, valamint kötelezően átvizsgálja az appokat, ha azok túl erős engedélyeket igényelnek. Így egyrészt technikailag, másrészt adminisztratív módon akadályozza a támadásokat.

Összességében elmondható, hogy azonos protokoll alkalmazása ellenére az implementáció részletei óriási különbségeket eredményeznek a támadások sikerességében és súlyosságában: az Azure jelenleg komolyabban veszélyeztetett, míg a Google megközelítése erősen korlátozza az adathalászok mozgásterét.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire bízhatunk a nagyvállalatok biztonsági megoldásaiban?
  • Te mit tennél, ha ilyen típusú adathalászattal találkoznál?
  • Szerinted mennyire fontos a felhasználók oktatása ilyen trükkök ellen?


Legfrissebb posztok

MA 14:01

Az Archer routerekben óriási biztonsági rések tátonganak

Az Archer NX sorozatú routereken komoly biztonsági rést találtak: a TP-Link sürgős frissítést javasol felhasználóinak, mert a hibának köszönhetően támadók mindenféle jogosultság nélkül tölthetnek fel új firmware-t, illetve teljesen átvehetik az eszköz irányítását...

MA 13:56

A Harvey jogi MI-startupja már 4000 milliárd forintot ér

🧐 Még mindig akadnak ígéretes MI-alapú cégek, amelyeknek nem kell aggódniuk az OpenAI vagy az Anthropic óriási térnyerése miatt...

MA 13:25

Az MI átveszi a Mac felett az irányítást: itt a Claude

🤖 Anthropic újabb áttörést jelentett be az MI-alapú ügynökök frontján: a Claude nevű chatbot mostantól képes egy Mac számítógép teljes irányítására...

MA 11:57

A sarkvidéki hideg drámai betörése Floridába

❄ Egy szokatlanul intenzív hidegfront felkavarta a tengerfenék üledékét Florida partjainál, amelynek eredményeként meseszép, világoskék üledékfelhő fodrozódott végig a Mexikói-öböl délnyugati térségében...

MA 11:35

Az aszály nyomán ránk szabadulhatnak a szuperbaktériumok

🦠 A Föld gyorsuló felmelegedése és az egyre gyakoribb szárazság már most kimutathatóan kedvez az antibiotikumoknak ellenálló baktériumok terjedésének...

MA 11:23

Baltimore perre megy Elon Musk cégével az AI-meztelenképek miatt

Na most kapaszkodj, mert Baltimore városa most tényleg megtolta: beperelte Elon Musk AI cégét, az xAI-t, mert a Grok nevű chatbotja durván átlépett egy határt a deepfake meztelen képekkel...

MA 11:12

Az európai bankok is a Bitpanda blokkláncához csatlakoznak

💸 Az osztrák Bitpanda új blokkláncot indít, amely lehetővé teszi, hogy bankok és fintechcégek digitális, tokenizált eszközöket bocsássanak ki és számoljanak el a szigorú uniós szabályozások, például a MiCA és a MiFID II előírásai szerint...

MA 11:01

A Huawei csúcsmobilja szó szerint a rajongóknak készült – ventilátorral!

A HUAWEI Mate 80 Pro Max Wind Edition váratlan fordulattal érkezett: a korábbi passzív hűtés helyett beépített turbóventilátort kapott...

MA 10:57

Hamarosan személyre szabható hangposta érkezik a Google Pixel készülékekre

A Google Take a Message funkciója egyre nagyobb hangsúlyt kap a Pixel készülékeken, alternatívát kínálva a hagyományos hangposták helyett...

MA 10:50

A külföldi routereket végleg száműzik az amerikai piacról

Az Egyesült Államok rádiófrekvenciás szabályozó hatósága, az FCC mostantól megtiltja az összes olyan új otthoni router forgalmazását, amelyet külföldön gyártanak...

MA 10:31

Az elfelejtett gyilkos visszatér: terjed a TBC Amerikában

Jó példa erre, ami a San Franciscó-i Archbishop Riordan High Schoolban történt tavaly ősszel...

MA 10:22

Az Android Automotive túlmutat a műszerfalon: jön a Google-szörnyagy az autókba

Oké, eddig csak a szórakoztató rendszeredet irányíthatta a Google az autódban, de most emelik a tétet...

MA 10:17

Az iOS 26.4 nagy dobásai: minden, ami megváltozott az iPhone-okon

Az Apple kiadta az iOS 26.4-et, amely számos hasznos és szórakoztató újdonsággal érkezik, még ha nem is hozza el a várt forradalmat...

MA 10:01

Az élő és elhunyt zenészeket védi a Spotify újítása

Blaze Foley neve alatt jelent meg egy vadonatúj, Together című dal a Spotify-on, holott az amerikai countryénekes már több mint húsz éve nincs köztünk...

MA 09:57

A BlackBerry feltámad: hódít a billentyűzetes Titan 2 Elite

A modern okostelefonok világában az üveg előlapos, érintőképernyős készülékek uralkodnak, de még mindig sokan nosztalgiáznak a fizikai billentyűzetek után...

MA 09:50

A NASA nem engedi: amerikai bázis készül a Holdon

A NASA új, 11 100 milliárd forintos (kb. 30 milliárd dolláros) programot jelentett be, amelynek célja, hogy 2036-ig állandó, amerikai holdbázist hozzon létre a Hold déli pólusán...

MA 09:37

A HP új laptopjaiba költözik az MI: forradalom vagy rémálom?

A HP most bemutatott üzleti laptopjai egészen új szintre viszik a munkavégzést – vagy épp adnak okot némi aggodalomra...

MA 09:29

A mesterséges intelligencia LEGO-robotokkal pörgeti fel az evolúciót

🤖 Érdemes megvizsgálni, miként fejlődnek azok a moduláris, mesterségesintelligencia-vezérelt robotok, amelyek mindenféle terepen képesek önállóan mozogni, sőt, súlyos sérülések után is folytatni tudják útjukat...

MA 09:22

Az USA holdbázisra vált: leállították a Gateway űrállomás építését

Erre utal többek között az is, hogy az amerikai űrkutatási hivatal, a NASA leállította a Gateway holdkörüli űrállomás fejlesztését, és ehelyett egyenesen megkezdi az első holdi bázis építését...

MA 08:57

Az Android Auto összeomlott, a Google már küldi a javítást

Mostanában valami nagyon nincs rendben az Android Autóval: egyre több felhasználó tapasztal elképesztő kapcsolatproblémákat, legyen szó akár vezetékes, akár vezeték nélküli használatról...

MA 08:50

A kormányzati bénázás miatt összeomlott a repülőtéri biztonság

A kormányzati leállás miatt közel 61 000 repülőtéri biztonsági (TSA-) alkalmazott maradt fizetés nélkül, miközben továbbra is dolgozniuk kell, hiszen alapvető fontosságú feladatot látnak el...

MA 08:44

Az egyre súlyosabb vízhiány a Colorado folyót is térdre kényszeríti

💧 Az Egyesült Államok hét tagállama a Colorado folyó vízhasználata miatt hosszú ideje képtelen megegyezésre jutni, miközben az egyre súlyosbodó aszály és a klímaváltozás tovább apasztja a már most is szűkös vízkészleteket...

MA 08:38

Az igazi túlélőharc: a Marathon mindent visz

🏁 A Bungie visszatérő alkotása, a Marathon egészen friss színt visz az extrakciós lövöldék világába...

MA 08:29

A 137 milliárdos rekordbírság: megbüntették a Metát gyerekbiztonság miatt

Egy új-mexikói esküdtszék kimondta, hogy a Meta komolyan veszélyeztette a gyerekeket, ráadásul még kamuzott is arról, mennyire biztonságosak a platformjai...

MA 08:22

Az Outlook bakija bénította le a Gmailt – mi történt?

Érdekes fejlemény, hogy a Microsoft klasszikus Outlookjában február végétől sokaknak teljesen leállt a Gmail- és Yahoo-postafiókok szinkronizálása, a háttérben pedig nem elhanyagolható technikai probléma állt...

MA 08:15

Az új Gyűrűk Ura: Colbert és Jackson közös nagy dobása

Hamarosan új A Gyűrűk Ura-film érkezik, amely Stephen Colbert és Peter Jackson közreműködésével kapott lendületet...

MA 08:01

Az ADA előtt újra nagy ugrás? Két fordulópont jelző villog egyszerre

📈 Az elmúlt évben Cardanót vásárlók most átlagosan 43%-os veszteségben ülnek, ami a kriptovaluta elemzői szerint az „opportunity zone” mélyén helyezkedik el...

MA 07:22

Az Apple végre feltámasztja Sirit? Jön a nagy AI-robbanás

Oké, Sirit ismerjük: évek óta ugyanaz a langyos segéd, aki többet nem tud, mint viccet mesélni vagy zenét kapcsolni...

MA 07:15

Az új Vizio tévékhez már kötelező a Walmart-fiók

📺 Felmerül a kérdés, mennyire okos döntés új Vizio tévét venni, ha valaki el akarja kerülni a nagyszabású adatgyűjtési és reklámgépezetbe való belépést...