Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2023. 03. 08. okoseszközök biztonsága

Vigyázat, csaló 2FA alkalmazások az App Store-ban és a Google Playen!

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Vigyázat, csaló 2FA alkalmazások az App Store-ban és a Google Playen!

A Twitter nemrég bejelentette, hogy már nem tartja elég biztonságosnak az SMS-alapú kétfaktoros hitelesítést (2FA), és ezt a hitelesítési módot meg is szünteti a nem fizetős felhasználók számára. Akik nem rendelkeznek előfizetéssel, azoknak még 2023.03.17-e előtt át kell állniuk egy másfajta 2FA rendszer, például hitelesítő alkalmazás használatára, ha biztonságban szeretnék tudni a fiókjukat. Minderről az NBSZ NKI egy korábbi cikkében részletesebben is írtunk.

Ez a gyakorlatban azt jelenti, hogy olyan alkalmazást vagy tokent kell használni, amely elvégzi a személyazonosságunk hitelesítésének a kriptográfiai részét. Ez lehet egy hardveres token (például egy Yubikey) vagy akár egy alkalmazás is.

Tommy Mysk, a @mysk_co társalapítója így fogalmazott:

„Miután a Twitter leállította a 2FA SMS-módszert, több hitelesítési alkalmazást is elemeztünk. Sok csaló alkalmazással találkoztunk, amelyek szinte ugyanúgy néztek ki, mint az eredetiek (…) Egy olyat is találtunk, mely minden beolvasott QR-kódot elküldött a fejlesztő Google Analytics-fiókjába.”

Mysk egy másik problémára is felhívta a figyelmet. Amennyiben a telefonunk alkalmazás áruházában rákeresünk az „Authenticator app” kifejezésre, az alábbi eredményeket kapjuk:

https://twitter.com/mysk_co/status/1627702565524611074?ref_src=twsrc%5Etfw

A bűnözők gyakran alkalmazzák az ún. „typosquatting” módszert, ahol egy betűt kicserélnek egy eredetihez hasonló karakterre. Így a két név valóban nem fog megegyezni, azonban vizuálisan épp annyira hasonlít az eredetihez, hogy első pillantásra megtévessze az embert.

Ebbe a kategóriába tartozó csaló alkalmazások általában arra próbálják rávenni a felhasználókat, hogy évente 20 és 40 dollár közötti összegért fizessenek elő. Ez körülbelül olyan összeg, amennyibe egy jó hírű hardveres 2FA token kerülne, amely évekig használható-, és biztonságosabb is lenne:

https://twitter.com/mysk_co/status/1627698667237912577?ref_src=twsrc%5Etfw

A Google Play-en egy olyan alkalmazás szerepelt a találatok között, amelyről a @mysk_co már korábban is tweetelt, és arra figyelmeztetett, hogy nemcsak pénzt követel, hanem ellopja a 2FA-hoz beállított fiókok adatait is.

https://twitter.com/mysk_co/status/1629573752538243073?ref_src=twsrc%5Etfw

 

Mit tehetünk?

Amennyiben a közelmúltban választott hitelesítő alkalmazást, javasoljuk annak felülvizsgálatát a mostani ismeretek fényében.

Fogjon gyanút, ha a letöltés során alkalmazáson belüli jogosulatlan fizetésre került sor, az alkalmazás tele van hirdetésekkel vagy a megszokottnál nagyobb marketinggel és „vásárlói” visszajelzésekkel rendelkezik, azonban mégis olyan cégtől származik, amelyről még csak nem is hallott. Továbbá mindenképp kérje ki egy szakértő véleményét a témával kapcsolatban!

Abban az esetben, ha Apple-t használ, a beépített jelszókezelő képes 2FA-kódokat generálni tetszőleges számú weboldalhoz, így nincs szükség további szoftverek telepítésére. A Google pedig saját Google Authenticator alkalmazássál rendelkezik, mely letölthető a Play Store-ból.

Amennyiben úgy dönt, hogy hitelesítőt vált, mert nem biztos a meglévőben, mindenképpen törölje a tárolt adatait a korábban használt alkalmazásból!

(nakedsecurity.sophos.com)

Címkék

kétfaktoros autentikáció kétfaktoros hitelesítés Twitter
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)