Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2025. 09. 25. adathalászat|gyakori átverések|otthoni kiberbiztonság|szervezeti kiberbiztonság

Miért lépnek túl a támadók az e-mail alapú adathalász támadásokon?

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Miért lépnek túl a támadók az e-mail alapú adathalász támadásokon?

Az adathalász (phishing) linkek terjesztése már nem korlátozódik az e-mailre, mivel egyre gyakrabban találkozhatunk velük SMS-ben, közösségi médiában, üzenetküldő applikációkban, rosszindulatú hirdetésekben és alkalmazások értesítéseiben. Kompromittált fiókokon és SaaS-szolgáltatásokon keresztül a támadók közvetlenül is terjesztenek phishing oldalakat, így megkerülik a hagyományos védelmi rétegeket.

Az elmúlt években a szervezeteknél jelentősen megváltozott a munkakörnyezet. A munkavégzés decentralizálódott: a vállalati erőforrásokhoz internetről, különböző eszközökről (munkahelyi és személyes) is hozzáférnek a dolgozók. Így az e-mail mellett számos más kommunikációs csatorna is átfogó támadási felületté vált. A felhasználók gyakran ugyanazon az eszközön használják mind a személyes mind pedig a vállalati alkalmazásokat, ezért a határ elmosódik a két terület között. A támadó egy személyes eszköz kompromittálásával is hozzáférést szerezhet vállalati rendszerekhez.

1. ábra Az adathalászat ma már nem csak e-mailben, hanem több csatornán keresztül is terjed, és számos felhő- és SaaS-alkalmazást céloz meg Forrás: Bleepingcomputer

 

Miért nehezebb a nem e-mail alapú adathalász támadás észlelése?

A nem e-mail alapú adathalász kísérletek nehezen azonosíthatók, a vállalatok pedig jellemzően a felhasználók visszajelzéseire (bejelentéseire) hagyatkoznak. A biztonsági elemzőknek elengedhetetlen, hogy a hálózati adatok alapján rekonstruálják, mit lát a felhasználó egy adott weboldalon. Ezt azonban megnehezíti, hogy a mai weboldalak többsége dinamikus, kliensoldali JavaScript futtatásával valósul meg, ezért a hálózati rögzítés alapján a megjelenített felület visszafejtése rendkívül összetett feladat. A tipikus SaaS-alkalmazások mellett a legújabb Attacker-in-the-Middle (AitM) eszközkészletek is komoly kihívást jelentenek, mivel DOM-, oldal- és kód obfuszkációt alkalmaznak, ami jelentősen nehezíti a hálózati szintű automatikus észlelési folyamatokat.

2. ábra Mit lát egy webproxy egy modern adathalász oldalra irányuló hálózati kérés elemzésekor Forrás: Bleepingcomputer

 

Amikor egy felhasználó észreveszi és jelenti a támadást, különösen a közösségi média platformokon korlátozottak a lehetőségek. Nem lehet tömegesen visszahívni az üzenetet, spamként karanténba helyezni vagy egyetlen szabállyal blokkolni minden feladót. A gyors domain- és URL-rotáció miatt az egyszerű URL-blokkolás is kevésbé hatékony. További kockázatot jelentenek a könnyen létrehozható vagy kompromittálható közösségi fiókok, amelyek megbízhatóbbnak tűnnek, így a célzott támadások sokszor eredményesebbek, mint a tömeges e-mailek.

A rosszindulatú weboldalak (malvertising) is célozhatók, például földrajzi hely, e-mail domain vagy eszköztípus (asztal/mobil) szerint, így a támadó csak a kiválasztott környezetben jeleníti meg a linket. Az adathalász webhelyek gyakran feltételes betöltési paraméterekkel is rendelkeznek, amelyek csak bizonyos feltételek mellett juttatják el a rosszindulatú tartalmat (szervezeti domain, böngésző, IP-tartomány). Ráadásul egy személyes eszköz kompromittálása, ha a böngésző jelszó szinkronizációt használ, vállalati hitelesítő adatok szivárgásához és szolgáltatásfiókok kompromittálódásához vezethet. Összességében a malvertising és a feltételes betöltés teszik lehetővé a célzott, nehezen észlelhető phishing kampányokat.

Esettanulmányok

LinkedIn spear-phishing

A támadók egy LinkedIn-en futó, célzott adathalász kampány során feltört fiókokból küldtek hitelesnek tűnő üzeneteket vezetőknek. A linkek több, legitimnek tűnő átirányításon (Google Sites, Microsoft Dynamics) keresztül egy Google Workspace-et utánzó adathalász oldalra, majd AitM munkamenet-lopó oldalra irányította az áldozatot.

3. ábra Hamis befektetési lehetőséget hirdető oldal Forrás: Bleepingcomputer

 

4. ábra Rosszindulatú Google klónozott bejelentkezési oldal Forrás: Bleepingcomputer

 

Google Search- malvertising

Az egyik vállalatot célzott Google hirdetésen keresztül támadták meg, kihasználva azt, hogy a felhasználók bejelentkezési oldalakra keresnek rá, ahelyett, hogy könyvjelzőn keresztül érnék el a keresett weboldalakat. A támadók a felhasználót bérelhető aldomainnel, a valódi bejelentkezés helyett egy munkamenet-lopó AitM oldalra irányították.

5. ábra Rosszindulatú Google hirdetés, amely az Onfido bejelentkezési oldal linkjét utánozza Forrás: Bleepingcomputer

 

6. ábra Rosszindulatú klónozott bejelentkezési oldal, amely Onfido-ként jelenik meg Forrás: Bleepingcomputer

 

Az adathalász támadások többsége alapvető vállalati felhőplatformokra összpontosít vagy speciális identitásszolgáltatókra. Ezen fiókok egyikének átvételével a támadók:

  • hozzáférést szerezhetnek SSO-val kapcsolt alkalmazásokhoz,
  • belső üzeneteket küldhetnek megbízható felhasználói névvel,
  • oldalirányban mozoghatnak a vállalat belső rendszerében.

Egyetlen kompromittált fiók rövid idő alatt vállalati szintű incidenst okozhat, súlyos adatvesztéssel és pénzügyi következményekkel.

(bleepingcomputer.com)

Címkék

AiTM applikáció Domain Google közösségi média malvertising phishing SaaS SMS spam SSO
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)