Éden Resort hirdetés

Zsarolóvírus egy mátrai szállodában: mit tanulhat egy vállalkozás abból, ha a mentései is titkosítva vannak

2026. 08. 26. 08:31
Olvasási idő: 7 perc
Cikkfelolvasó

Augusztus elején zsarolóvírus bénította meg a mátraházai Hotel Ózon informatikai rendszerét. A támadók a biztonsági mentéseket is titkosították, 25 ezer eurót követeltek, a hotel pedig 36 órán át tartó krízisben, mintegy 40 ezer vendéget értesítve próbálta helyreállítani a működést. Az eset a mentési stratégia gyenge pontjaira világított rá.

Zsarolóvírus egy mátrai szállodában: mit tanulhat egy vállalkozás abból, ha a mentései is titkosítva vannak
Absurd Media hirdetes

Egy zsarolóvírus-támadás akkor válik igazán fájdalmassá, amikor kiderül: hiába vannak biztonsági mentések, ha azokhoz sem lehet hozzáférni. Pontosan ez történt augusztus elején a mátraházai Hotel Ózonnal, ahol a támadók nem csak az élő rendszereket, hanem az adatokat mentő szervereket is titkosították. Az eset jól mutatja, hogy egy kiberincidensnél nem az a legfontosabb kérdés, hogy betörhető-e egy rendszer, hanem hogy egy támadás után milyen gyorsan állítható helyre a működés.

Amikor a hotel saját adataitól esik el

A történet augusztus 1-jén, hajnali 0:10-kor kezdődött, amikor a szálloda észlelte, hogy jogosulatlan harmadik fél jutott be az informatikai rendszerébe. A támadás módja nem a klasszikus, kívülről indított behatolás volt: a kártevő a tűzfalak mögé bejutva a hotel saját szerverein titkosította az adatállományokat.

A titkosítás lényege, hogy a fájlok olvashatatlanná válnak egy speciális kulcs nélkül – ezt a kulcsot pedig a támadók váltságdíjért kínálják fel. A Hotel Ózon esetében 25 ezer eurót követeltek érte, egyetlen megnyitható fájlban közölve az összeget.

Hoffmann Henrik, az Ózon Hotel igazgatója a szálloda lapunknak adott beszámolójában részletezte, mit jelentett ez a gyakorlatban. „A kiberbűnözők nem egyszerűen hozzáfértek a rendszerünkhöz: a tűzfalak mögé bejutva a szálloda saját szerverein titkosították az adatállományokat, így azokhoz a munkatársak sem fértek hozzá. Leállt a front office rendszer, a könyvelés és a levelezés is. Egy ideig a rendszerből azt sem tudtuk megállapítani, hogy kik laknak éppen a házban, és kik érkeznek másnap" – mondta az igazgató.

A front office rendszer a szálloda működésének központi eleme: ez kezeli a foglalásokat, a bejelentkezéseket és a vendégekhez kapcsolódó adatokat. Ennek leállása lényegében megvakította a hotelt.

A mentés, ami nem mentett

A támadás egyik legfontosabb tanulsága a mentési rendszer sebezhetőségével függ össze. A hotel nem egy elhanyagolt informatikai környezetet üzemeltetett: három hónappal korábban mintegy 15 millió forintból újították fel a szerverparkot, és többszintű mentés is működött. Az egyik szerver percenként mentette az adatokat, egy másik félóránként tükrözte a mentett állományt.

A probléma az volt, hogy ezek a mentések ugyanahhoz a hálózathoz kapcsolódtak, mint az élő rendszer. A támadók először éppen a mentési szervereket titkosították, és mire elérték az aktív szervert – amelynek megtámadását már azonnal észlelték –, a mögötte lévő friss mentések is hozzáférhetetlenné váltak.

Így derült ki a rendszer legfontosabb gyenge pontja: a hotelnek nem minden létfontosságú adatbázisáról volt olyan friss mentése, amely a megtámadott hálózattól fizikailag függetlenül – felhőben vagy leválasztott adathordozón – azonnal rendelkezésre állt volna.

A szálloda nem fizette ki a váltságdíjat. Az igazgató elmondása szerint etikus hackerekkel, informatikai és adatvédelmi szakemberekkel is konzultált, akik szerint a fizetés nem jelentett volna garanciát az adatok visszaszerzésére. A kapott becslések alapján nagyjából három-négy fizető áldozatból egy kapja valóban vissza az adatait.

Mivel nem fizettek, régebbi mentésekből kellett újraépíteni a rendszert. A szállodai adatbázisról június 30-i használható mentés állt rendelkezésre, vagyis nagyjából egy teljes hónapnyi adatot kellett visszapótolni. A munkát nehezítette, hogy a levelezőszervert is titkosították, ezért a hiányzó információk eleinte az e-mailekből sem voltak visszakereshetők. A visszanyert adatbázisokat ráadásul vírusellenőrzésnek kellett alávetni, mielőtt visszatölthették volna őket, nehogy fertőzött állomány kerüljön az újraépített rendszerbe. Az interjú időpontjára az igazgató szerint a rendszer mintegy 99 százalékban állt helyre.

iMi varosi chatbot

36 óra kézi vezérléssel

A legsúlyosabb időszak mintegy 36 órán át tartott, a szálloda azonban nem zárt be. A munkatársak kézi és rögtönzött megoldásokkal tartották fenn a működést.

Nem működött a szobakártyák kiírására szolgáló rendszer, és az épületfelügyeleti rendszerhez sem fértek hozzá. A szombaton távozó, mintegy 25-30 szoba vendégei esetében a hotel azt sem tudta megállapítani, pontosan mennyivel tartoznak, ezért őket fizetés nélkül engedték el azzal, hogy utólag kapják meg a számlát. Hoffmann szerint a vendégek megértően reagáltak.

Az éttermi és bárfogyasztásokat nem lehetett a szobaszámlákra terhelni, így közvetlen készpénzes vagy bankkártyás fizetésre álltak át. A NAV-os pénztárgépek nem tartoztak az érintett hálózathoz, így azok tovább működtek. Vasárnap már papíron összesítették a távozó vendégek költségeit, és a Számlázz.hu rendszeréből állították ki a számlákat, hétfőre pedig a szállodai rendszer egy része is újra elérhető volt.

A leállás még a legegyszerűbb feladatokat is megnehezítette: mivel a levélsablonokhoz sem fértek hozzá, a honlapról kellett letölteniük a saját logójukat, hogy tájékoztathassák a vendégeket a támadásról.

A könyvelés kiesése a bérfizetést is érintette. Augusztus 10-én úgy kellett fizetést adniuk, hogy a bérszámfejtéshez nem fértek hozzá, ezért átmenetileg minden munkavállaló az előző havi fizetésének megfelelő összeget kapta, majd az adatok helyreállítása után újraszámolták és rendezték a különbözeteket.

Negyvenezer vendég, akiket értesíteni kellett

Az eset adatvédelmi incidensnek minősült, amelyet a szálloda bejelentett a Nemzeti Adatvédelmi és Információszabadság Hatóságnak (NAIH), és rendőrségi feljelentést is tett a Gyöngyösi Rendőrkapitányságon. Az érintett vendégeket is értesíteni kellett – csakhogy éppen azokhoz az adatbázisokhoz nem fértek hozzá, amelyekben az elérhetőségeik szerepeltek.

A címlistát ezért külső szolgáltatóknál meglévő hírlevél-adatbázisokból és más elérhető forrásokból kellett összeállítani. Végül mintegy 40 ezer vendéget értesítettek, a tájékoztatást az incidens után nagyjából öt-hét nappal kezdték meg.

Az érintett adatok között az igazgató szerint a 2022. november 1. és 2026. július 31. közötti foglalások szerepelhettek, köztük nevek, e-mail-címek, telefonszámok, lakcímek, születési adatok, személyi igazolvány- és rendszámadatok, valamint a tartózkodás időtartama és a vendégek nemzetisége. Bankkártyaadatokat a hotel nem tárol: az online fizetések a SimplePay rendszerén keresztül történnek.

A vezetés jelenlegi ismeretei szerint a támadók nem töltötték le az adatállományt. Ezt az incidens idején keletkezett adatforgalmi információk vizsgálatával ellenőrizték, és nem láttak nagy mennyiségű adat letöltésére utaló forgalomnövekedést. Hoffmann számítása szerint a mintegy harmincévnyi üzleti adat teljes letöltése a hotel sávszélességével körülbelül négy napig tartott volna, miközben a támadók becslésük szerint mindössze egy-két órán át voltak a rendszerben. Az igazgató ezért úgy fogalmazott, szinte 100 százalékos bizonyossággal állítható, hogy nem történt adatletöltés, csak titkosítás. Fontos hozzátenni, hogy ez a hotel álláspontja; a hatósági vizsgálat még nem zárult le.

Hogyan jutott be a kártevő?

A behatolás pontos módja továbbra is vizsgálat alatt áll. A támadás után elsőként a működést kellett helyreállítani, és csak ezt követően kezdődhetett meg annak feltárása, hogyan jutott be a kártevő.

Több lehetőség felmerült, köztük az is, hogy egy új eszköz eleve fertőzötten érkezett, ezt azonban kevésbé tartják valószínűnek. A szakemberek jelenlegi feltételezése szerint a kártevő nagyobb eséllyel egy, a munkatársak által használt távoli asztali kapcsolaton keresztül, egy megnyitott fájllal került a rendszerbe. Ez a technológia lehetővé teszi, hogy valaki távolról, egy másik gépről érje el a hotel számítógépét – ami kényelmes, de biztonsági kockázatot is jelenthet, ha nincs megfelelően védve. Az igazgató hangsúlyozta, hogy ez egyelőre feltételezés.

Az incidens egy másik problémára is ráirányította a figyelmet: a front office rendszerben az adatmegőrzési idő az alapértelmezett öt évre volt beállítva, ezért a szálloda vizsgálni kezdte ennek módosítását.

A valódi tanulság: a helyreállítás sebessége

A nyomozó az igazgató tájékoztatása szerint azt közölte, hogy augusztus 10-éig már három-négy hasonló esetet jeleztek az illetékes országos szervnél; azt Hoffmann nem tudta, hogy volt-e ezek között más szálloda is.

Az eset nyomán a Hotel Ózon átalakítja adatmentési gyakorlatát: a különböző adatbázisokat és virtuális szervereket jobban elkülönítik egymástól, emellett felhőalapú mentéseket és olyan fizikai biztonsági másolatokat is alkalmaznak majd, amelyeket a mentés után leválasztanak a hálózatról.

Az igazgató szerint a legfontosabb tanulság nem az, hogy létezhet-e feltörhetetlen rendszer, hanem hogy egy támadás után milyen gyorsan lehet helyreállni. Ha rendelkezésre áll az előző napi, a hálózattól független mentés, legfeljebb egy napnyi adatot kell rekonstruálni – az Ózon esetében most egy teljes hónapét kellett.

Ez a különbség adja meg az eset tétjét a többi vállalkozás számára is. Hoffmann kiberbiztonsági szakemberekre hivatkozva hangsúlyozta, hogy az ilyen támadások jelentős része ma már automatizált: programok keresik az internetre kapcsolódó rendszerek sebezhető pontjait, és ahol sikerül bejutniuk, ott indulhat a támadás. Ez azt jelenti, hogy egy kisebb cég is célponttá válhat anélkül, hogy a támadók kifejezetten őt szemelték volna ki. A védekezésben így nemcsak a betörés megakadályozása számít, hanem az is, hogy a legrosszabb esetben milyen gyorsan lehet visszatérni a normális működéshez.

Válaszaimhoz mesterséges intelligenciát használok, így azok tájékoztató jellegűek, esetenként pontatlanok vagy hiányosak lehetnek.

KAPCSOLÓDÓ TÉMÁK

EZ IS ÉRDEKELHET

Megosztom Facebookon