triox informatika

2026. július 21. · Triox Informatika · 5 perc olvasás

Felhívja a főnöke, és utalást kér. Csak épp nem ő az.

A mesterséges intelligencia legkézzelfoghatóbb hatása a legtöbb cég életében nem a hatékonyság, hanem az, hogy a csalás megszólalásig hitelessé vált. Mit lehet ez ellen tenni — nagyrészt szoftver nélkül.

Röviden

  • A csalók ugyanazokat az eszközöket használják, mint Ön: szöveget író és hangot utánzó mesterséges intelligenciát.
  • Ettől nem lettek okosabbak. Attól lett veszélyes, hogy olcsó lett hitelesnek látszani.
  • A régi felismerési jelek — a rossz magyarság, a fura megszólítás, az elrontott logó — sorra eltűnnek.
  • A védekezés viszont maradt egyszerű: néhány szabály, amit mindenki ismer a cégben, többet ér, mint bármelyik szűrő.

Képzeljen el egy hétfő délutánt. A pénzügyes kolléga telefont kap. A vonal másik végén az ügyvezető hangja — a saját hanghordozásával, a szokásos félmondataival. Egy szállítói számlát kell soron kívül utalni, mert elakadt egy szerződés, és ma még le kell zárni. A kolléga utal. Két nappal később kiderül, hogy az ügyvezető aznap végig tárgyaláson ült, és soha nem telefonált.

Ez a történet néhány éve még filmbe illett. Ma egy pár perces nyilvános felvétel — egy konferencia-videó, egy rádióinterjú, egy közösségi médiában megosztott köszöntő — elég hozzá, hogy valaki meggyőzően utánozza egy ember hangját. A cégvezetőké pedig jellemzően elérhető az interneten.

Ami eddig elárulta a csalást, ma már nem árulja el

Az elmúlt tíz év adathalász leveleit többnyire azért ismertük fel, mert látszott rajtuk, hogy fordítóprogrammal készültek. Furcsa szórend, hiányzó ékezet, hivatalos hangot erőltető, mégis idegen mondatok. A cégek biztonsági oktatásai is erre épültek: „figyelje a helyesírást”.

Ez a kapaszkodó elveszett. A mai nyelvi modellek kifogástalan magyarsággal írnak, ismerik a hivatalos levelezés fordulatait, és ha kapnak néhány mintát a cég nyilvános kommunikációjából, a stílust is eltalálják.

Amiről régen felismertük a csalást Miért nem működik ma
Rossz helyesírás, magyartalan mondatok A szöveget gép írja, kifogástalanul
Általános megszólítás („Tisztelt Ügyfelünk!”) A név, a beosztás és a projekt neve is stimmel
Elrontott logó, ferde arculat A hamis oldal pixelre másolható
„Élőben úgyis felismerném a hangját” A hang utánozható néhány perc felvételből
Ismeretlen feladó A megkeresés jöhet egy feltört, valódi partnerfiókból

A csalás nem attól lett veszélyesebb, hogy okosabb lett. Attól, hogy olcsó lett hitelesnek látszani.

Miért éppen a kisebb cégek?

Kézenfekvő a feltételezés, hogy a támadókat a nagyvállalatok érdeklik. A gyakorlat mást mutat: egy húszfős cégnél az utalást gyakran egyetlen ember indítja, a döntési lánc rövid, és a vezetőt mindenki ismeri — vagyis a „főnök kérte” mondat önmagában elég indoklás.

Ehhez jön, hogy a támadás előkészítése ma szinte ingyen van. Nem kell egyesével célpontot kutatni: a modell megírja a levelet, a hangot legenerálja, a cégadatokat pedig kimásolja a nyilvános cégjegyzékből és a honlapról. Ami korábban egy célzott, drága támadás volt néhány nagy cég ellen, az ma tömegesen kiküldhető.

A lánc mindig ugyanott szakítható meg

A megtévesztés majdnem mindig ugyanaz a három lépés. És majdnem mindig ugyanott állítható meg: a második és a harmadik lépés között, egy másik csatornán történő visszaellenőrzéssel.

A csalás három lépése: hiteles megkeresés, majd sürgetés és titoktartás kérése, végül az utalás vagy adatkiadás. A lánc a harmadik lépés előtt megszakad, ha a kérést egy másik, ismert csatornán visszaellenőrzik. 1. MEGKERESÉS Ismerős hang és stílus hívás, e-mail vagy hangüzenet 2. SÜRGETÉS „Most azonnal kell” és „ne beszéljen róla senkivel” 3. VESZTESÉG Utalás vagy jelszó innen már nincs visszaút VISSZAHÍVÁS ISMERT SZÁMON itt szakad meg a lánc

A visszaellenőrzés kulcsa, hogy ne a megkeresésben szereplő elérhetőséget használja. Ha a levélben ott a telefonszám, azt a számot nem hívjuk vissza. A címjegyzékben, a szerződésben vagy a partnertörzsben szereplőt igen.

Öt szabály, ami nem kerül pénzbe

  1. Visszahívási szabály. Utalást, számlaszám-módosítást vagy jelszót érintő kérést mindig visszaellenőrzünk — egy másik csatornán, egy korábbról ismert elérhetőségen.
  2. Négy szem elve értékhatár felett. Egy közösen meghatározott összeg felett két ember hagyja jóvá az utalást. Ez a szabály nem a bizalomról szól, hanem arról, hogy egy embert könnyebb megtéveszteni, mint kettőt.
  3. A sürgetés maga a gyanújel. Aki azt kéri, hogy most azonnal és senkinek se szóljon róla, azt éppen a visszaellenőrzéstől akarja elzárni. A valódi vezető nem sértődik meg egy visszahíváson.
  4. Számlaszám csak papíron változik. A partner bankszámlaszámának módosítását soha nem e-mailben fogadjuk el — ez ma az egyik leggyakoribb, komoly kárt okozó csalástípus.
  5. Legyen kimondva, hogy hibázni szabad. A kár nagysága szinte mindig azon múlik, hány óra telik el a gyanú és a bejelentés között. Ha a kolléga fél a következményektől, hallgat — és ez kerül a legtöbbe.

Ez az öt szabály elfér egy A4-es lapon, és nincs szükség hozzá szoftverre. Attól működik, hogy mindenki ismeri, és a vezető is tartja magát hozzá.

Amit a rendszer oldalán érdemes megtenni

A szabályok mögé érdemes technikai réteget is tenni — nem azért, mert az önmagában megvéd, hanem mert a támadások jó részét eleve eltünteti a postafiókból, a maradékot pedig visszakövethetővé teszi.

Technikai részletek
  • Többtényezős hitelesítés (MFA) minden fiókon, kiemelten a levelezésen — a legtöbb visszaélés egy ellopott jelszóval kezdődik
  • Levélhitelesítés beállítása (SPF, DKIM, DMARC), hogy a cég nevében ne lehessen könnyen levelet küldeni
  • Külső feladó vizuális jelölése a levelezőrendszerben — a „belülről jött” látszatot ez töri meg
  • Adathalász- és megszemélyesítés-védelem bekapcsolása a levelezőplatformon, karbantartott partnerlistával
  • Naplózás és riasztás a szokatlan bejelentkezésekre és a postafiók-szabályok létrehozására — a támadók jellemzően átirányítási szabályt hoznak létre, hogy a lebukást késleltessék
  • Jogosultságok rendszeres átnézése: ki fér hozzá a banki felülethez és a partnertörzshöz

Ha mégis megtörtént

Ilyenkor az idő számít, nem a magyarázat. Először a bankot kell értesíteni — a frissen indított utalás bizonyos esetekben még visszahívható. Ezzel párhuzamosan érdemes jelszót cserélni és a fiókokat kiléptetni, mert a megtévesztés gyakran nem az utalással ér véget. A történteket dokumentálni kell, és rendőrségi feljelentést tenni; ezt a biztosító és a könyvvizsgáló is kérni fogja.

Nem az a kérdés, hogy a kollégái „bedőlnek-e”. Az, hogy van-e egy megszokott mozdulat, ami megállítja a folyamatot, mielőtt a pénz elmegy.

Nézzük meg, hol tart most a cége. Nem kell nagy projektet indítani hozzá: az MFA bekapcsolása, a levélhitelesítés rendbetétele és egy féloldalas belső szabály együtt a támadások túlnyomó részét kezeli. Ha kíváncsi rá, hogy ebből mi van meg Önöknél, írjon nekünk — a biztonsági megközelítésünkről itt olvashat bővebben.

← Vissza a bloghoz