Nédó Ruben Månuel nevére elutaltåk/elloptåk a sértett megtakarítåsåt

Nédó Ruben Månuel nevére elutaltåk/elloptåk a sértett megtakarítåsåt

Figyelj jĂłl! VeszĂ©lyben lehet a pĂ©nzed: Az MBH Bank ĂŒgyfeleit komoly csalĂĄsok Ă©rik Ă©s 2025 ĂĄprilisĂĄban mĂĄr több milliĂł forintot loptak el adathalĂĄsz tĂĄmadĂĄsokkal az ĂŒgyfelektƑl. Ne lĂ©gy te a következƑ ĂĄldozat! CikkĂŒnkben megmutatjuk, hogyan vĂ©dheted meg magad, Ă©s mit tehetsz, ha mĂĄr megtörtĂ©nt a baj. TovĂĄbb olvasom... 🔮Hogyan vĂ©dekezz az MBH Bank szĂĄmla feltörĂ©s ellen?

🔮 2025. ĂĄprilis 15-tƑl feltörtĂ©k szĂĄmos felhasznĂĄlĂł MBH BanknĂĄl vezetett szĂĄmlĂĄjĂĄt Ă©s kifosztottĂĄk!

2025 ĂĄprilisĂĄban egy magyar lakossĂĄgi ĂŒgyfĂ©l szĂĄmlĂĄjĂĄrĂłl 6,5 milliĂł forintot emeltek le adathalĂĄsz tĂĄmadĂĄs segĂ­tsĂ©gĂ©vel. Az ĂŒgyfĂ©l a Google keresƑben rĂĄkattintott egy, az MBH Bank netbank oldalĂĄt mĂĄsolĂł hamis oldalra (cĂ­m: takarek.login-onlihe-mbhdank.com), ahol megadta belĂ©pĂ©si adatait Ă©s SMS-hitelesĂ­tĂ©sĂ©t is. Az adatok birtokĂĄban a csalĂłk belĂ©ptek a netbank fĂłkjĂĄba, majd azonnal nagy Ă©rtĂ©kƱ ĂĄtutalĂĄst hajtottak vĂ©gre. Mindez nemcsak a megszerzett adatok miatt volt lehetsĂ©ges, hanem a banki rendszer kritikĂĄn aluli felkĂ©szĂŒltsĂ©ge miatt is. A biztonsĂĄgi kĂ©rdĂ©seket, miĂ©rteket mĂĄr elemeztĂŒk ebben a cikkĂŒnkben. 

Nédo Ruben Månuel nevére-kitalicskåzzåk az MBH Bankból a pénzt
Nédo Ruben Månuel nevére-kitalicskåzzåk az MBH Bankból a pénzt

 

Nédó Ruben Månuel nevére elutaltåk/elloptåk a sértett megtakarítåsåt
Nédó Ruben Månuel nevére elutaltåk/elloptåk a sértett megtakarítåsåt

🔮 FƑbb Ă©szrevĂ©telek Ă©s hibapontok

  1. IP-cím- és eszközfelismerés hiånya
    A belĂ©pĂ©s ismeretlen eszközrƑl Ă©s szokatlan IP-cĂ­mrƑl törtĂ©nt.
    A bank nem kĂ©rt ĂșjraazonosĂ­tĂĄst vagy kĂ©tfaktoros (2FA) hitelesĂ­tĂ©st.JogszabĂĄlyi hĂĄttĂ©r: A PSD2 irĂĄnyelv Ă©s az SCA (Strong Customer Authentication) elƑírja, hogy magas kockĂĄzati szintnĂ©l tovĂĄbbi azonosĂ­tĂĄst kell alkalmazni.
  2. TranzakciĂłs validĂĄciĂł hiĂĄnya
    A 6,5M Ft összegƱ utalĂĄs nem volt SMS-ben vagy push Ă©rtesĂ­tĂ©ssel megerƑsĂ­tve.
    Egyetlen automatikus értesítés történt az utalås megtörténte utån.
  3. Belépési és tranzakciós értesítések hiånya
    Nem Ă©rkezett azonnali Ă©rtesĂ­tĂ©s a rendszerbe valĂł bejelentkezĂ©srƑl idegen helyrƑl.
  4. Védelem alacsony szintje
    Nem volt manuĂĄlis vagy automatizĂĄlt ellenƑrzĂ©s a jelentƑs összegƱ tranzakciĂł elƑtt.
    A banki rendszer nem blokkolta a gyanĂșs bejelentkezĂ©st.

🔮Mi lenne az elvĂĄrhatĂł normĂĄlis mƱködĂ©s?

Minden modern netbanki rendszerben, fƑleg ekkora összegek esetĂ©n alapvetƑ lenne:

  • EgyidejƱ több IP-cĂ­mrƑl törtĂ©nƑ munkamenetek blokkolĂĄsa:

    ha ugyanazzal a belĂ©pĂ©si azonosĂ­tĂłval kĂ©t kĂŒlönbözƑ IP-rƑl pĂĄr perc kĂŒlönbsĂ©ggel prĂłbĂĄlnak belĂ©pni, a rendszer:

    • automatikusan kilĂ©pteti az aktĂ­v szekciĂłkat,

    • ideiglenesen zĂĄrolja a fiĂłkot,

    • riasztja az ĂŒgyfelet SMS-ben vagy push notification formĂĄjĂĄban,

    • Ășj azonosĂ­tĂĄst kĂ©r.

      Nédó Ruben Månuel nevére elutaltåk/elloptåk a sértett megtakarítåsåt
  • Session Hijacking Detection:

    • Ha egy aktĂ­v munkamenet sorĂĄn IP-cĂ­m vĂĄltozĂĄs törtĂ©nik, azonnal bontja a kapcsolatot.

    • Ezt minden komoly bank implementĂĄlja (Citibank, HSBC, Revolut stb.).

  • PĂĄrhuzamos IP figyelĂ©s:

    • Modern rendszerek felismerik, ha ugyanazzal a session ID-val 5 percen belĂŒl kĂ©t teljesen mĂĄs IP-rƑl prĂłbĂĄlnak kapcsolatot lĂ©tesĂ­teni.

    • Ez biztonsĂĄgi protokoll megsĂ©rtĂ©sĂ©nek minƑsĂŒl, azonnali zĂĄrolĂĄssal.

A hiba sĂșlyossĂĄga:

TerĂŒlet ElvĂĄrĂĄs MBH Bank valĂłs mƱködĂ©se
Session kezelĂ©s Egyazon idƑben egy IP-rƑl aktĂ­v kapcsolat Nem kontrollĂĄltĂĄk
IP-anomĂĄlia felismerĂ©s KĂŒlönbözƑ IP-rƑl belĂ©pĂ©s = riasztĂĄs Nem Ă©rzĂ©keltĂ©k
ÜgyfĂ©l vĂ©delmi Ă©rtesĂ­tĂ©s GyanĂșs esemĂ©nynĂ©l SMS vagy zĂĄrolĂĄs Nem törtĂ©nt
TranzakciĂłk validĂĄlĂĄsa Extra hitelesĂ­tĂ©s gyanĂșs belĂ©pĂ©s esetĂ©n Nem volt

EgyszerƱen egy felkĂ©szĂŒlt banki rendszer ezeket, automatikusan blokkolja, sƑtt tovĂĄbb megyĂŒnk: a visszaĂ©lĂ©s ellen, szakmailag gyorsan Ă©s hatĂ©konyan fellĂ©p.

A HUP- hu cikkĂ©t olvasva van az MBH BanknĂĄl problĂ©ma bƑven

 

HUP-MBH bank szåmla feltörés poszt
HUP-MBH bank szåmla feltörés poszt

A HUP-on egy felhasznĂĄlĂł indĂ­tott mostanra “cunami” -t a kĂ©rdĂ©sek vĂĄlaszok tekintetĂ©ben, mert a posztolĂł felhasznĂĄlĂł rokoianit Ă©rte kifosztĂĄsos tĂĄmadĂĄs az MBH Bank rendszerĂ©ben Ă©s bizony sok Ă©rdemi reakciĂłt nem Ă©szlelt a posztolĂł.
AnnĂĄl több mĂĄsok ĂĄltal megfogalmazott vĂ©lemĂ©nybƑl kiderĂŒlnek a gondok, sorban lĂĄssuk Ƒket.

SĂșlyossĂĄg szerinti rangsor a sĂ©rtetti ĂĄllĂ­tĂĄsokbĂłl Ă©s panaszokbĂłl, 10-tƑl 1-ig osztĂĄlyozva:
(kizĂĄrĂłlag az MBH Bank hibĂĄjĂĄt vagy potenciĂĄlis hibĂĄjĂĄt figyelembe vĂ©ve, nem az elkövetƑre fĂłkuszĂĄlva a HUP-on posztolĂłk ĂĄllĂ­tĂĄsaibĂłl)

SĂșlyossĂĄg Panasz / Ă©szrevĂ©tel Rövid indoklĂĄs
10 A bankrendszer lehetƑvĂ© tette, hogy mĂĄs nevĂ©ben teljeskörƱ hozzĂĄfĂ©rĂ©st szerezzenek egy fiĂłkhoz Ez alapvetƑ biztonsĂĄgi hiba; ha egy megtakarĂ­tĂĄsi cĂ©lĂș szĂĄmlĂĄt (nem fundamentĂĄt) Ă­gy ki lehet ĂŒrĂ­teni, az sĂșlyosan hibĂĄs rendszerre utal.
9 A hitelesĂ­tĂ©s hiĂĄnyos vagy kijĂĄtszhatĂł volt (pl. autentikĂĄciĂłs SMS beĂĄllĂ­tĂĄs nem volt kötelezƑ) Az MBH alapbeĂĄllĂ­tĂĄsai nem kĂ©nyszerĂ­tettĂ©k ki a 2FA vĂ©delmet, ami banki szinten sĂșlyos mulasztĂĄs.
8 A sĂ©rtett kĂ©rĂ©sĂ©re a bank nem biztosĂ­totta idƑben a szĂĄmlavĂ©delmet (pl. befagyasztĂĄst vagy korlĂĄtozĂĄst) Az idƑhĂșzĂĄs veszĂ©lyes: a pĂ©nz kimenthetett, mivel nem reagĂĄltak elĂ©g gyorsan.
7 A bank elƑre tudott a rendszeres sebezhetƑsĂ©grƑl, mĂ©gis kĂ©slekedett a javĂ­tĂĄssal Ha a kiskapu ismert volt a bank elƑtt, Ă©s nem javĂ­tottĂĄk, ez sĂșlyos hanyagsĂĄgot jelent.
6 Az online banki kommunikĂĄciĂł sĂ©rĂŒlĂ©kenysĂ©ge (nem megfelelƑ certifikĂĄciĂł, pl. SSL/TLS) A bank online felĂŒlete potenciĂĄlisan phisingre hajlamosĂ­totta a felhasznĂĄlĂłkat.
5 A banki ĂŒgyfĂ©lszolgĂĄlat tĂĄjĂ©koztatĂĄsa zavaros, kĂ©sedelmes, nem egyĂ©rtelmƱ ZavarĂł vagy kĂ©sƑi tĂĄjĂ©koztatĂĄs megnehezĂ­tette a kĂĄrmentĂ©st, de ez inkĂĄbb sĂșlyosbĂ­tĂł körĂŒlmĂ©ny, mint önĂĄllĂł fƑhiba.
4 A mĂĄsodlagos azonosĂ­tĂĄsok (pl. SMS 2FA) nem voltak megfelelƑen vĂ©dettek Ha az SMS-ek interceptionje (pl. SIM-swap tĂĄmadĂĄs) lehetsĂ©ges, a banknak jobban kellett volna vĂ©denie az ĂŒgyfelet.
3 A megtakarĂ­tĂĄsi cĂ©lĂș utalĂĄsok kontrollja hiĂĄnyzott (nagy összegnĂ©l sincs extra ellenƑrzĂ©s) Nagy összegƱ tranzakciĂłk esetĂ©n fokozott biztonsĂĄgi ellenƑrzĂ©st kellett volna alkalmazni.
2 A sĂ©rtett digitĂĄlis tudatossĂĄga alacsony volt, de a bank nem segĂ­tette edukĂĄciĂłval Az edukĂĄciĂł hiĂĄnya hiba, de nem akkora sĂșlyĂș, mint a technikai hibĂĄk.
1 A mobilbank applikĂĄciĂł helyett a kevĂ©sbĂ© biztonsĂĄgos webes belĂ©pĂ©s preferĂĄlĂĄsa volt lehetsĂ©ges Ez a banki “engedi, de nem ajĂĄnlja” kategĂłria, nem önmagĂĄban sĂșlyos, hanem a többi hibĂĄval egyĂŒtt.

🔮 MegjegyzĂ©sĂŒnk az, hogy az MBH bank sĂșlyos hibĂĄkat vĂ©thetett

  • Az MBH Bank sĂșlyos hibĂĄkat vĂ©tett az alapĂ©rtelmezett biztonsĂĄgi beĂĄllĂ­tĂĄsokkal, lassĂș reakciĂłval, Ă©s ismert sĂ©rĂŒlĂ©kenysĂ©gek kezelĂ©sĂ©nek elmulasztĂĄsĂĄval.

  • Az ĂŒgyfĂ©l bizonyos szempontbĂłl felelƑs lehetett (pl. nem ĂĄllĂ­tott be 2FA-t), de a fƑ felelƑssĂ©g a bankot terheli, ha a rendszer ilyen könnyen kijĂĄtszhatĂł volt.

  • A megtakarĂ­tĂĄsi cĂ©lĂș pĂ©nzmozgĂĄs extra kontrollja kĂŒlönösen nagy jelentƑsĂ©gƱ lenne — Ă©s itt ez nem törtĂ©nt meg.

A Reddites felhasznålót 3 Millió forinttal kopasztottåk meg az MBH Bankban éppen ma!

3 milliĂłt emeltek le csalĂłk 2025. ĂĄprilis 26-ĂĄn az MBH Banki szĂĄmlĂĄjĂĄrĂłl
3 milliĂłt emeltek le csalĂłk 2025. ĂĄprilis 26-ĂĄn az ĂŒgyfelĂŒk, MBH Bank szĂĄmlĂĄjĂĄrĂłl

 

Ahogyan vĂ©gig nĂ©ztĂŒk a felsorolt oldalakat, a leĂ­rĂĄsokat Ă©s szĂĄmos jogi okfejtĂ©st is, bizony akadnak tennivalĂłk a következƑ jogszabĂĄlyok szakmailag hiteles vĂ©grehajtĂĄsĂĄt illetƑen, mert hĂĄt ezek azok a jogi okok ami a bankok MagyarorszĂĄgi mƱködĂ©sĂ©nek feltĂ©telei.

  • PSD2 irĂĄnyelv: erƑs ĂŒgyfĂ©l-hitelesĂ­tĂ©s Ă©s kockĂĄzatalapĂș vĂ©delem.
  • Hpt. 288. §: ĂŒgyfĂ©lpĂ©nzek biztonsĂĄgos kezelĂ©se.
  • GDPR 32. cikk: a szemĂ©lyes adatok vĂ©delmĂ©nek garantĂĄlĂĄsa.

Az, hogy az MBH bank hogyan teljesĂ­tette azt az alapvetƑ kötelezettsĂ©gĂ©t, hogy kockĂĄzatalapĂș Ă©s valĂłs idejƱ vĂ©delmi rendszereket alkalmazzon? – ezt a kĂ©rdĂ©st az MNB FelĂŒgyeleti OsztĂĄlyĂĄnak kell megvĂĄlaszolnia Ă©s a szĂŒksĂ©ges szankciĂłkat alkalmaznia a felmerĂŒlt hiĂĄnyossĂĄgok esetĂ©n.

VĂ©gĂŒl: Hogyan tovĂĄbb?

Az ĂŒgy tanulsĂĄga szerint a magyar pĂ©nzĂŒgyi szektorban is radikĂĄlisan Ășj alapokra kell helyezni az elektronikus ĂŒgyfĂ©lvĂ©delmet. A nemzetközi gyakorlathoz igazodĂł, azonnali beavatkozĂĄst garantĂĄlĂł technikai protokollok hiĂĄnya többĂ© nem maradhat következmĂ©nyek nĂ©lkĂŒl.

Az ĂŒgyet nyomon követjĂŒk, Ă©s folyamatosan tĂĄjĂ©koztatunk benneteket.

#VéddMegMagad #MBHBankBiztonsåg #PhishingVédelem #DigitålisTudatossåg

GDPR cookie-hoz valĂł hozzĂĄjĂĄrulĂĄs a Real Cookie Bannerral