2026. július 21. · Triox Informatika · 5 perc olvasás
Felhívja a főnöke, és utalást kér. Csak épp nem ő az.
A mesterséges intelligencia legkézzelfoghatóbb hatása a legtöbb cég életében nem a hatékonyság, hanem az, hogy a csalás megszólalásig hitelessé vált. Mit lehet ez ellen tenni — nagyrészt szoftver nélkül.
Röviden
- A csalók ugyanazokat az eszközöket használják, mint Ön: szöveget író és hangot utánzó mesterséges intelligenciát.
- Ettől nem lettek okosabbak. Attól lett veszélyes, hogy olcsó lett hitelesnek látszani.
- A régi felismerési jelek — a rossz magyarság, a fura megszólítás, az elrontott logó — sorra eltűnnek.
- A védekezés viszont maradt egyszerű: néhány szabály, amit mindenki ismer a cégben, többet ér, mint bármelyik szűrő.
Képzeljen el egy hétfő délutánt. A pénzügyes kolléga telefont kap. A vonal másik végén az ügyvezető hangja — a saját hanghordozásával, a szokásos félmondataival. Egy szállítói számlát kell soron kívül utalni, mert elakadt egy szerződés, és ma még le kell zárni. A kolléga utal. Két nappal később kiderül, hogy az ügyvezető aznap végig tárgyaláson ült, és soha nem telefonált.
Ez a történet néhány éve még filmbe illett. Ma egy pár perces nyilvános felvétel — egy konferencia-videó, egy rádióinterjú, egy közösségi médiában megosztott köszöntő — elég hozzá, hogy valaki meggyőzően utánozza egy ember hangját. A cégvezetőké pedig jellemzően elérhető az interneten.
Ami eddig elárulta a csalást, ma már nem árulja el
Az elmúlt tíz év adathalász leveleit többnyire azért ismertük fel, mert látszott rajtuk, hogy fordítóprogrammal készültek. Furcsa szórend, hiányzó ékezet, hivatalos hangot erőltető, mégis idegen mondatok. A cégek biztonsági oktatásai is erre épültek: „figyelje a helyesírást”.
Ez a kapaszkodó elveszett. A mai nyelvi modellek kifogástalan magyarsággal írnak, ismerik a hivatalos levelezés fordulatait, és ha kapnak néhány mintát a cég nyilvános kommunikációjából, a stílust is eltalálják.
| Amiről régen felismertük a csalást | Miért nem működik ma |
|---|---|
| Rossz helyesírás, magyartalan mondatok | A szöveget gép írja, kifogástalanul |
| Általános megszólítás („Tisztelt Ügyfelünk!”) | A név, a beosztás és a projekt neve is stimmel |
| Elrontott logó, ferde arculat | A hamis oldal pixelre másolható |
| „Élőben úgyis felismerném a hangját” | A hang utánozható néhány perc felvételből |
| Ismeretlen feladó | A megkeresés jöhet egy feltört, valódi partnerfiókból |
A csalás nem attól lett veszélyesebb, hogy okosabb lett. Attól, hogy olcsó lett hitelesnek látszani.
Miért éppen a kisebb cégek?
Kézenfekvő a feltételezés, hogy a támadókat a nagyvállalatok érdeklik. A gyakorlat mást mutat: egy húszfős cégnél az utalást gyakran egyetlen ember indítja, a döntési lánc rövid, és a vezetőt mindenki ismeri — vagyis a „főnök kérte” mondat önmagában elég indoklás.
Ehhez jön, hogy a támadás előkészítése ma szinte ingyen van. Nem kell egyesével célpontot kutatni: a modell megírja a levelet, a hangot legenerálja, a cégadatokat pedig kimásolja a nyilvános cégjegyzékből és a honlapról. Ami korábban egy célzott, drága támadás volt néhány nagy cég ellen, az ma tömegesen kiküldhető.
A lánc mindig ugyanott szakítható meg
A megtévesztés majdnem mindig ugyanaz a három lépés. És majdnem mindig ugyanott állítható meg: a második és a harmadik lépés között, egy másik csatornán történő visszaellenőrzéssel.
A visszaellenőrzés kulcsa, hogy ne a megkeresésben szereplő elérhetőséget használja. Ha a levélben ott a telefonszám, azt a számot nem hívjuk vissza. A címjegyzékben, a szerződésben vagy a partnertörzsben szereplőt igen.
Öt szabály, ami nem kerül pénzbe
- Visszahívási szabály. Utalást, számlaszám-módosítást vagy jelszót érintő kérést mindig visszaellenőrzünk — egy másik csatornán, egy korábbról ismert elérhetőségen.
- Négy szem elve értékhatár felett. Egy közösen meghatározott összeg felett két ember hagyja jóvá az utalást. Ez a szabály nem a bizalomról szól, hanem arról, hogy egy embert könnyebb megtéveszteni, mint kettőt.
- A sürgetés maga a gyanújel. Aki azt kéri, hogy most azonnal és senkinek se szóljon róla, azt éppen a visszaellenőrzéstől akarja elzárni. A valódi vezető nem sértődik meg egy visszahíváson.
- Számlaszám csak papíron változik. A partner bankszámlaszámának módosítását soha nem e-mailben fogadjuk el — ez ma az egyik leggyakoribb, komoly kárt okozó csalástípus.
- Legyen kimondva, hogy hibázni szabad. A kár nagysága szinte mindig azon múlik, hány óra telik el a gyanú és a bejelentés között. Ha a kolléga fél a következményektől, hallgat — és ez kerül a legtöbbe.
Ez az öt szabály elfér egy A4-es lapon, és nincs szükség hozzá szoftverre. Attól működik, hogy mindenki ismeri, és a vezető is tartja magát hozzá.
Amit a rendszer oldalán érdemes megtenni
A szabályok mögé érdemes technikai réteget is tenni — nem azért, mert az önmagában megvéd, hanem mert a támadások jó részét eleve eltünteti a postafiókból, a maradékot pedig visszakövethetővé teszi.
Technikai részletek
- Többtényezős hitelesítés (MFA) minden fiókon, kiemelten a levelezésen — a legtöbb visszaélés egy ellopott jelszóval kezdődik
- Levélhitelesítés beállítása (SPF, DKIM, DMARC), hogy a cég nevében ne lehessen könnyen levelet küldeni
- Külső feladó vizuális jelölése a levelezőrendszerben — a „belülről jött” látszatot ez töri meg
- Adathalász- és megszemélyesítés-védelem bekapcsolása a levelezőplatformon, karbantartott partnerlistával
- Naplózás és riasztás a szokatlan bejelentkezésekre és a postafiók-szabályok létrehozására — a támadók jellemzően átirányítási szabályt hoznak létre, hogy a lebukást késleltessék
- Jogosultságok rendszeres átnézése: ki fér hozzá a banki felülethez és a partnertörzshöz
Ha mégis megtörtént
Ilyenkor az idő számít, nem a magyarázat. Először a bankot kell értesíteni — a frissen indított utalás bizonyos esetekben még visszahívható. Ezzel párhuzamosan érdemes jelszót cserélni és a fiókokat kiléptetni, mert a megtévesztés gyakran nem az utalással ér véget. A történteket dokumentálni kell, és rendőrségi feljelentést tenni; ezt a biztosító és a könyvvizsgáló is kérni fogja.
Nem az a kérdés, hogy a kollégái „bedőlnek-e”. Az, hogy van-e egy megszokott mozdulat, ami megállítja a folyamatot, mielőtt a pénz elmegy.
Nézzük meg, hol tart most a cége. Nem kell nagy projektet indítani hozzá: az MFA bekapcsolása, a levélhitelesítés rendbetétele és egy féloldalas belső szabály együtt a támadások túlnyomó részét kezeli. Ha kíváncsi rá, hogy ebből mi van meg Önöknél, írjon nekünk — a biztonsági megközelítésünkről itt olvashat bővebben.