A legtöbbünknek van egy mentális riasztója arra, hogy „feltörték a fiókomat”: egy jelszó-visszaállító e-mail, amit nem mi kértünk, egy sms egy ismeretlen városból történő bejelentkezésről, vagy egy hirtelen lezárt fiók. Ez a riasztó akkor volt hasznos, amikor a fő veszélyt az jelentette, hogy valaki kitalálja vagy brute force módszerrel feltöri a jelszavunkat. Szinte semmit nem ér azokkal a hozzáférési módszerekkel szemben, amelyek a legutóbbi incidensekben felbukkantak, és amelyeket kifejezetten úgy építettek fel, hogy ne váltsák ki ezt a riasztást.
Az elmúlt néhány hét két példája jól szemlélteti ezt a mintázatot. A Malwarebytes dokumentált egy WhatsApp-os csalást (2026. augusztus 3-án publikálva), amelyben az áldozatokat végigvezetik azon, ami egy „WhatsApp Web beállításnak” tűnik – néha a valódi wa.me domainen –, és a végén egy kódot adnak meg, amely összeköti a támadó eszközét a fiókjukkal. Sehol nem kell jelszót beírni, így nem érkezik jelszó-visszaállító e-mail, és nem indul el sikertelen bejelentkezési figyelmeztetés sem. A támadó eszköze egyszerűen egy újabb, csendes bejegyzésként jelenik meg a fiók összekapcsolt eszközeinek listáján, teljes olvasási és küldési joggal, amit aztán arra használnak, hogy ugyanezt a csalást futtassák le az áldozat kontaktjain. Külön ügyként a Microsoft figyelmeztetett egy „CaptiveCrunch” nevű kampányra, amely szállodai és konferencia-Wi-Fi hálózatok belépő portáljain (captive portal) fogja el az utazókat, hamis bejelentkezési oldalakra irányítva őket, amelyek nemcsak jelszavakat gyűjtenek be, hanem eszközkódokat és OAuth-tokeneket is – olyan hitelesítő adatokat, amelyek hozzáférést biztosítanak anélkül, hogy valaha is olyan „új bejelentkezés” értesítést generálnának, amilyet egy jelszóváltoztatás kiváltana.
A közös szál: mindkét támadás munkamenet- és jogosultságkezelési mechanizmusokat vesz célba – összekapcsolt eszközöket, OAuth-engedélyeket, eszközkódokat –, nem magát a jelszót. A fiókod beépített riasztórendszerét arra tervezték, hogy a bejárati ajtót figyelje. Ezek a módszerek egy oldalajtón jönnek be, amit az nem figyel.
Mit tegyünk valójában ezzel kapcsolatban
Nem várhatsz egy olyan értesítésre, ami sosem érkezik meg. Ehelyett kezeld a saját összekapcsolt eszközeid és engedélyezett alkalmazásaid ellenőrzését olyan rutinként, amit magad végzel el, ugyanúgy, ahogy a füstérzékelő elemeit is ellenőrizni szoktad. Íme egy konkrét, lépésről lépésre haladó ellenőrzés:
1. Ellenőrizd az összekapcsolt/aktív eszközöket az üzenetküldő alkalmazásokban
- WhatsApp: Beállítások → Összekapcsolt eszközök. Ha bármit nem ismersz fel, koppints rá, és válaszd a „Kijelentkezés” opciót.
- Telegram: Beállítások → Eszközök. Ugyanaz az elv – zárj be minden olyan munkamenetet, amely nem a kezedben lévő eszközhöz tartozik.
- Signal: Beállítások → Összekapcsolt eszközök, ugyanígy ellenőrizd.
2. Ellenőrizd az aktív munkameneteket és a harmadik féltől származó alkalmazások hozzáférését a legfontosabb fiókjaidban
- Google: myaccount.google.com/security → „Eszközeid” és „Fiókhoz hozzáféréssel rendelkező, külső alkalmazások”. Vonj vissza mindent, amit nem ismersz fel, és fordíts külön figyelmet azokra az alkalmazásokra, amelyeknek hónapokkal vagy évekkel ezelőtt adtál hozzáférést, majd elfelejtetted őket – egy régi engedély ugyanolyan jól használható egy támadó számára, mint egy friss.
- Microsoft: account.microsoft.com/security → „Bejelentkezési tevékenység” és „Alkalmazás-engedélyek”.
- Apple ID: Beállítások → [a neved] → ellenőrizd az alul található eszközlistát.
- Facebook/Instagram: Beállítások → „Hol vagy bejelentkezve” / „Aktív munkamenetek”, valamint „Alkalmazások és webhelyek” a csatlakoztatott, külső hozzáférések megtekintéséhez.
3. Legyél gyanakvó minden olyan folyamattal szemben, amely kódot kér tőled jelszó helyett
A legitim „eszköz összekapcsolása” folyamatok valóban használnak kódokat – ez önmagában nem feltétlenül vészjel. Amin el kell gondolkodnod, az a kiváltó ok: ha egy kódbeviteli felszólítás egy kontaktod üzenete miatt jelenik meg („szavazz rám”, „nézd meg ezt”), egy nyilvános Wi-Fi belépő portálja miatt, vagy bármilyen olyan link miatt, amelyet nem te kezdeményeztél, kezeld ellenségesként, amíg az ellenkezője be nem bizonyosodik. Zárd be, és inkább közvetlenül navigálj az alkalmazáshoz vagy a fiókhoz, ahelyett hogy a linkről folytatnád.
4. Ellenőrizd, hogy az e-mail-címed felbukkant-e egy ismert adatszivárgásban
A Have I Been Pwned (haveibeenpwned.com), amelyet Troy Hunt biztonsági kutató üzemeltet, egy ingyenes, jól bevált szolgáltatás annak ellenőrzésére, hogy az e-mail-címed felbukkant-e ismert adatszivárgásokban – annyira megbízható, hogy nemzeti kormányok is használják a saját domainjeikhez (Nepál nemzeti kiberbiztonsági központja lett a 47. csatlakozó kormányzati szervezet, az e heti beszámolók szerint). Az összekapcsolt eszközön keresztüli kompromittálódást nem fogja kiszűrni, de gyors és ingyenes ellenőrzés, amit érdemes lefuttatni a fő e-mail-címeiden, és ez az első helyes lépés, ha bármilyen fiókproblémát gyanítasz, de nem tudod, hol kezdd.
5. Nem megbízható hálózatokon – szállodai Wi-Fi, konferencia Wi-Fi, repülőtéri Wi-Fi – kerüld, hogy magán a belépő portál oldalán jelentkezz be bármi érzékeny fiókba
Ha egy szállodai vagy helyszíni Wi-Fi bejelentkezési oldal szoftverfrissítést, „biztonsági ellenőrzés” párbeszédablakot, vagy Microsoft/Google bejelentkezést kér, mielőtt internet-hozzáférést adna, légy gyanakvó – először csatlakozz, aztán a tényleges bejelentkezéseidet a telefonod mobilhálózati kapcsolatán vagy egy VPN-en keresztül végezd el, ne azon az oldalon, amit a hálózat elédbe tesz.
Írd be a naptáradba
Egyetlen átfogó ellenőrzés a mai problémát megoldja, de a jövő negyedévit nem. Válassz egy ismétlődő emlékeztetőt – negyedévente ésszerű gyakoriság, vagy köthetd valamihez, amit már amúgy is rendszeresen csinálsz, például egy évszakváltáshoz vagy egy visszatérő számlához –, és futtasd le a fenti 1. és 2. lépést a két-három legfontosabb fiókodra: a fő e-mail-címedre, a leggyakrabban használt üzenetküldő alkalmazásodra, és bármely, a pénzügyeidhez kötött fiókra. Kevesebb mint tizenöt percet vesz igénybe, ha már tudod, hol találhatók a menük, és ez az egyetlen megbízható módja annak, hogy elkapd az olyan hozzáférést, amit kifejezetten úgy terveztek, hogy ne riasszon.