Nem. De van pár dolog, amit érdemes tudni – szakzsargon nélkül
Ha Ön egy 1–50 fős magyar vállalkozást vezet, és a cége Facebook-oldala tulajdonképpen a honlapja, a hirdetési felülete, az ügyfélszolgálata és a rendelésfelvétele egyben – akkor jó helyen jár. És nem, ez nem valami kezdő hiba. Ez egy teljesen ésszerű döntés volt: ott vannak az ügyfelek, ingyen van, működik.
Ez a cikk nem arról szól, hogy hagyja ott a Facebookot. Arról szól, hogy mi az a néhány dolog, ami tényleg el tudja vinni egy hétvége alatt azt, amit tíz év alatt felépített – és mi az a néhány lépés, amivel ez nagyrészt megelőzhető. Egyik lépéshez sem kell informatikusnak lenni, és egyikhez sem kell pénzt költeni.
Kezdjük egy őszinte mondattal: a legtöbb ijesztgetés, amit a kiberbiztonságról hall, tényleg túlzás. Az Ön cégét nem fogja megtámadni egy külföldi hírszerző szolgálat. Viszont az a fajta támadás, ami valóban a magyar kisvállalkozásokat éri, unalmas, automatizált és tömeges – és pont ezért ér el sokakat.
Miért pont az én cégem?
Ez a leggyakoribb kérdés, és teljesen jogos. A válasz: nem direkt Önt választották ki. Senkit nem “választottak” ki.
A modern online csalás tömegtermelés. A támadó nem tudja, hogy Ön ki, valószínűleg nem is tudja, pontosan mekkora a cége, és nem is érdekli. Kiküld tízezer üzenetet, és megelégszik azzal, ha ötven ember válaszol.
Hogy ez mennyire nem elméleti probléma: a rendőrség beszámolója szerint 2025-ben a rendőri eljárásokban 22 722 online elkövetett csalást regisztráltak a Mátrix Projekt keretében, és a visszaélések többségét továbbra is a pszichológiai manipuláción alapuló csalások okozzák. Ugyanezen tájékoztatás szerint a rendőrség 3,9 milliárd forint bűnözőkhöz kerülését akadályozta meg.
Ezek a számok minden online csalásra vonatkoznak, nem csak a Facebookra, és nem csak cégekre – de jól mutatják a nagyságrendet.
Az öt dolog, amit érdemes megérteni
1. A személyes profilja a főkapu. Nem az oldal.
Ez a legfontosabb mondat az egész cikkben, és sokan nem tudják.
A cég Facebook-oldalának nincs saját jelszava. Az oldalt olyan személyes profilok kezelik, amelyek admin jogot kaptak rá. Vagyis: ha valaki hozzáfér az Ön magánprofiljához – ahol a családi fotók és a gimnáziumi osztálytársak vannak –, azzal hozzáfér a cég oldalához is.
Ez fordítva is igaz. Ha csak egyetlen admin van, és az ő személyes fiókjával történik valami, az oldal elérhetetlenné válhat.
2. „Küldd át a kódot” – és a modernebb változatai
A klasszikus verzió: egy ismerőse ír Messengeren, hogy valamiért kap egy SMS-kódot, továbbítsa neki. Az NBSZ Nemzeti Kibervédelmi Intézet tájékoztatása szerint, ha valaki átadja ezeket a kódokat, a támadók – az e-mail cím ismeretében – jelszóvisszaállítással és az e-mail cím megváltoztatásával átvehetik az irányítást a felhasználói fiók felett, és kizárhatják annak valódi tulajdonosát; ezt követően pedig a feltört fiók ismerősei között kereshetnek további áldozatokat.
Az NKI javaslata erre egyszerű és jó: kezeljük kellő gyanakvással a facebookos megkereséseket, és ha ismerjük a feladót, egy másik csatornán – például telefonon – kérdezzünk rá az üzenetre.
A cégvezetőket célzó változat sokkal profibb. A Bitdefender kutatói 2025-ben olyan adathalász-kampányt írtak le, amely kifejezetten kisvállalkozás-tulajdonosokat célzott hivatalosnak látszó Meta-levelekkel, állítólagos márka- vagy hirdetési szabálysértésre hivatkozva, azzal a céllal, hogy végül átvegyék a Facebook Business fiókot. A kampány külön alattomos vonása, hogy nem kéri azonnal a jelszót – ettől sokan biztonságban érzik magukat.
Ha ismerős a hidegzuhany-érzés, amikor beesik egy levél, hogy „az oldalát 24 órán belül töröljük” – pont ez a cél. A sietség maga a támadás.
3. A jelszó és a kétlépcsős azonosítás sem véd, ha a gépén kártevő fut
Ez az a rész, amit a legkevesebben tudnak, pedig ez okozza a legdrágább károkat.
Amikor Ön bejelentkezik a Facebookra, a böngésző eltárol egy apró fájlt (sütit), ami azt mondja: „ez a gép már be van jelentkezve”. Ha egy kártevő ellopja ezt a sütit, a támadónak nem kell se a jelszó, se a kétlépcsős kód – egyszerűen belép Ön helyett.
A Palo Alto Networks Unit 42 kutatói pontosan ilyen kártevőcsaládot elemeztek: a NodeStealer lehetővé tette a támadóknak, hogy böngészősütiket lopjanak és így vegyék át a fiókokat, kifejezetten az üzleti fiókokat célozva. Ez része egy szélesebb trendnek, amelyben a támadók a Facebook üzleti fiókjait veszik célba – többek között hirdetési csalás céljából –, és amely nagyjából 2022 júliusában, a Ducktail nevű adatlopó kártevő felfedezésével indult.
Hogy ez ma is aktív: 2025 szeptemberében a The Hacker News arról számolt be, hogy hamis, Meta-hirdetőknek szóló böngészőkiegészítők teljes hozzáférést szereztek minden meglátogatott oldalhoz, és a végcél az volt, hogy az értékes Facebook Business és hirdetési fiókokat eladják földalatti fórumokon, vagy további rosszindulatú hirdetési kampányokhoz használják fel őket.
Magyarul: a böngészőbe telepített „hasznos kis kiegészítők” és a bizonytalan eredetű letöltött programok komoly kockázatot jelentenek – pont azon a gépen, amin a hirdetési fiókot kezelik.
Az NKI is beszámolt a jelenség méretéről: egy „AccountDumpling” néven ismertté vált adathalász kampányról szóló becslések szerint mintegy 30 ezer Facebook Business fiók esett áldozatul.
4. A hirdetési fiók valódi pénz – az Ön pénze
Ha átveszik a hirdetési fiókot, nem posztolgatni fognak. Hirdetni fognak – az Ön bankkártyájáról. A kár nem az elveszett like-okban mérhető, hanem forintban, és nem is mindig veszi észre azonnal.
5. Az oldal jogilag nem az Öné
Ez kellemetlen, de fontos. A Meta felhasználási feltételei szerint ha a Meta saját mérlegelése alapján úgy ítéli meg, hogy a felhasználó egyértelműen, súlyosan vagy ismételten megszegte a feltételeket vagy szabályzatokat, felfüggesztheti vagy véglegesen letilthatja a hozzáférést a Meta szolgáltatásaihoz, és véglegesen letilthatja vagy törölheti a fiókot.
Ez nem összeesküvés – minden platform így működik. De a következmény lényeges: az az „üzlethelyiség”, amiben a cége működik, bérelt, és a bérbeadó egyoldalúan felmondhat. Előfordul, hogy tévedésből, automatizált rendszer döntése nyomán.
Ezért van egy nagyon egyszerű, nem informatikai tanács a cikk vége felé: legyen kimentve, ami tényleg az Öné.
És a jogszabályok? Erre a részre van egy megnyugtató válaszom
Sokan hallottak a NIS2-ről és az új kiberbiztonsági törvényről, és jogosan aggódnak, hogy ez most újabb teher.
A legtöbb 10–250 fős magyar cégre valószínűleg nem vonatkozik. A Magyarország kiberbiztonságáról szóló 2024. évi LXIX. törvény hatálya nem egyszerűen minden kkv-ra terjed ki: a törvény szerint az érintettséghez a szervezetnek a mellékletekben felsorolt ágazatok valamelyikébe kell tartoznia, és ezen belül is – a 2. melléklet szerinti körben – azokra a szervezetekre vonatkozik, amelyek a kkv-törvény szerint középvállalkozásnak minősülnek vagy meghaladják a középvállalkozásokra előírt küszöbértékeket. Egy fodrászat, egy asztalosműhely vagy egy webshop tipikusan nincs ezen a listán.
Két dolog viszont Önre is vonatkozik, mérettől függetlenül:
a) A GDPR. Ez akkor is él, ha Ön csak egy Facebook-oldalt üzemeltet. Sőt: az Európai Unió Bírósága a C-210/16. számú (Wirtschaftsakademie) ügyben kimondta, hogy egy Facebook rajongói oldal adminisztrátora a Facebookkal együttesen felelős az oldalát meglátogató személyek adatainak kezeléséért. A Messengerben kapott ügyféladatok – nevek, telefonszámok, címek, néha egészségügyi vagy pénzügyi információk – személyes adatok. Ha ezeket ellopják, az adatvédelmi incidens.
b) A partnerei elvárásai. Ha Ön beszállítója egy nagyobb, NIS2-érintett cégnek, jó eséllyel Öntől is kérni fognak dolgokat – nem a hatóság, hanem a vevője.
Amit egy szombat délelőtt alatt meg lehet csinálni
Ez a lista szándékosan rövid. Nem kell mindet egyszerre. A sorrend fontos: az első három adja a védelem nagy részét.
1. Kétlépcsős azonosítás – hitelesítő alkalmazással, ne SMS-sel. A Google Authenticator vagy hasonló app ingyenes, tíz perc beállítani. Miért ne SMS? Mert az SMS-kódot ki lehet csalni Öntől (lásd fentebb), az appban lévő kódot nehezebben.
2. Legyen legalább két admin, két külön emberrel, két külön eszközön. Ha csak Ön az admin, és Önnel történik valami – nyaralás, kórház, ellopott telefon, letiltott profil –, a cég oldala megközelíthetetlen. Egy megbízható kolléga vagy családtag második adminként ingyenes életbiztosítás.
3. Nézze át, kinek van ma hozzáférése az oldalhoz. A Meta Business Suite-ban látszik. Nagy eséllyel találni fog egy 2019-es marketinges gyakornokot és két ügynökséget, amelyekkel már nem dolgozik. Vegye el a jogaikat.
4. Nézze meg a bejelentkezett eszközöket. Ha van a listán olyan telefon vagy város, amit nem ismer fel, léptesse ki. Az NKI figyelmeztet rá, hogy a támadók néha nem zárják ki azonnal a tulajdonost, hanem egy darabig vele párhuzamosan használják a profilt, a megfelelő alkalomra várva – ezért érdemes időnként ellenőrizni a bejelentkezett eszközöket.
5. A hirdetési fiókhoz külön bankkártya, alacsony limittel. Ez nem IT-kérdés, hanem banki. Öt perc, és megfogja a kárt.
6. Azon a gépen, amin a céges oldalt kezelik, ne legyen se feltört szoftver, se ismeretlen böngészőkiegészítő. Nézze át a böngésző kiegészítőit, és törölje, amit nem ismer fel.
7. Mentse ki, ami tényleg az Öné. Az ügyfelek telefonszáma, e-mail címe, a rendelési előzmények – ezek nem a Facebooké, de ha az oldal eltűnik, Ön mégsem fér hozzájuk. Egy egyszerű táblázat is jobb a semminél. Ha van rá mód, egy saját domain és egy egyoldalas honlap olyan cím, amit senki nem tud Öntől elvenni.
8. Írja fel egy papírra, hova fordul, ha baj van. (Lásd a következő szakaszt.)
Ha már megtörtént – mit tegyen az első órában
Ne szégyellje, és ne várjon. Az MNB tájékoztatása szerint minél hamarabb cselekszik valaki, annál nagyobb esélye van a károk minimalizálására és a további veszteségek megelőzésére – és ez akkor is így van, ha nem biztos a csalás tényében, csak a lehetősége áll fenn.
- Jelszócsere másik, tiszta eszközről – nem arról, amelyik érintett lehet.
- Kiléptetés minden eszközről.
- Ellenőrizze a fiókhoz tartozó e-mail címet és telefonszámot – a támadók gyakran ezeket cserélik le először.
- Ha pénzügyi kár is érte: azonnal a bank, majd rendőrség. A KiberPajzs útmutatója szerint a lehető leggyorsabban tegyen feljelentést a rendőrségen – tárcsázza a 112-t –, és a pénz visszaszerzésének esélyét jelentősen növeli a gyors banki bejelentés.
- Jelentse az NKI felé is (nki.gov.hu). Ingyenes, és segít másokon is.
- Szóljon az ügyfeleinek, hogy ne kattintsanak arra, amit az Ön nevében küldenek.
Az NKI külön magyar nyelvű, ingyenes útmutatót adott ki pontosan erre a helyzetre – a linket lent megtalálja.
Egy dolog, amit ne tegyen: ne keressen rá a Google-ben olyanra, hogy „Meta ügyfélszolgálat telefonszám”. Az így megjelenő „támogatói” telefonszámok és fizetős „visszaszerző” szolgáltatások jelentős része maga is csalás – pont az Önhöz hasonló, kétségbeesett helyzetben lévő cégvezetőkre épül. Kizárólag a Facebookon belüli hivatalos súgó- és fellebbezési felületeket használja.
Amit nem tudunk pontosan – és ezt tisztességesebb kimondani
Nem találtam megbízható magyar statisztikát arról, hogy évente hány hazai kisvállalkozás veszíti el a Facebook-oldalát. Ilyen adatot senki nem gyűjt rendszeresen, és aki konkrét számot mond Önnek, azt kérdezze meg, honnan van.
A gyakran idézett „a kisvállalkozások 57%-a tönkremenne egy támadástól” adat is óvatosan kezelendő. Ez az ENISA 2021-es kkv-jelentéséből származik, ahol a megkérdezett kkv-k 57%-a mondta azt, hogy valószínűleg tönkremenne – de a felmérésben 250-nél valamivel több európai kkv vett részt 2020 júliusa és szeptembere között, és maga az ENISA különböző oldalain eltérően (80, 85, illetve 90%-ban) adja meg a hozzá tartozó másik számot. Nagyságrendi jelzésnek jó, pontos adatnak nem.
Ez nem gyengíti a lényeget. A lényeg nem statisztika kérdése: ha a cége bevételének nagy része egy olyan felületen keresztül érkezik, amelynek nem Ön a tulajdonosa, akkor érdemes két adminnal, egy hitelesítő appal és egy kimentett ügyféllistával rendelkezni. Ennyi.
Végül
Ha a cikkből egyetlen dolgot visz magával, legyen ez: állítsa be a kétlépcsős azonosítást hitelesítő alkalmazással, és tegyen be egy második admint. Húsz perc, ingyenes, és a fenti kockázatok jelentős részét kezeli.
A többi ráér jövő hétvégére.
Felhasznált források
Magyar hatósági és hivatalos források
- Nemzeti Kibervédelmi Intézet (NBSZ NKI) – Facebook ismerősök nevében csapnak le a csalók: https://nki.gov.hu/it-biztonsag/hirek/facebook-ismerosok-neveben-csapnak-le-a-csalok/
- NBSZ NKI – Feltörték a Facebook fiókját? Mutatjuk, mi ilyenkor a teendő!: https://nki.gov.hu/it-biztonsag/tanacsok/feltortek-a-facebook-fiokjat-mutatjuk-mi-ilyenkor-a-teendo/
- NBSZ NKI – Ellopott Facebook fiók: mit tegyünk, és hogyan előzzük meg?: https://nki.gov.hu/it-biztonsag/tanacsok/ellopott-facebook-fiok-%E2%94%80-mit-tegyunk-es-hogyan-elozzuk-meg/
- NBSZ NKI – 30 ezer Facebook fiókot törtek fel egy új adathalász kampány során: https://nki.gov.hu/it-biztonsag/hirek/30-ezer-facebook-fiokot-tortek-fel-egy-uj-adathalasz-kampany-soran/
- Rendőrség (Mátrix Projekt) – Milliók tűnhetnek el egyetlen kattintással: https://www.police.hu/hu/hirek-es-informaciok/legfrissebb-hireink/matrix-projekt/milliok-tunhetnek-el-egyetlen-kattintassal
- KiberPajzs – Bejelentést szeretnék tenni: https://kiberpajzs.hu/bejelentest-szeretnek-tenni
- KiberPajzs – főoldal: https://kiberpajzs.hu/
- Magyar Nemzeti Bank – Teendők adathalász csalás esetén: https://www.mnb.hu/fogyasztovedelem/digitalis-biztonsag/teendok-adathalasz-csalas-eseten
Jogszabályok és bírósági döntések
- évi LXIX. törvény Magyarország kiberbiztonságáról (hatályos szöveg): https://net.jogtar.hu/jogszabaly?docid=a2400069.tv
- évi LXIX. törvény – Nemzeti Jogszabálytár: https://njt.jog.gov.hu/jogszabaly/2024-69-K0-00
- Az Európai Unió Bírósága, C-210/16. sz. ügy (Wirtschaftsakademie) – magyar nyelvű ismertetés: https://jogiforum.hu/hirek/2018/06/05/felelos-adatkezeles-a-facebook-rajongoi-oldalakon-az-europai-birosag-iteletet-hozott/
- C-210/16 – EUR-Lex (magyar nyelvű anyag): https://eur-lex.europa.eu/legal-content/HU/TXT/?uri=CELEX:62016CC0210
- Nemzeti Adatvédelmi és Információszabadság Hatóság – határozatok és végzések: https://www.naih.hu/hatarozatok-vegzesek
Platformfeltételek
- Meta / Facebook Felhasználási Feltételek (4.2. pont – fiók felfüggesztése és megszüntetése): https://www.facebook.com/terms/
Kiberbiztonsági kutatás és szakmai jelentések
- Palo Alto Networks Unit 42 – NodeStealer 2.0: Stealing Facebook Business Accounts: https://unit42.paloaltonetworks.com/nodestealer-2-targets-facebook-business/
- Bitdefender – Facebook Business Page Phishing Scam Targets Small Businesses: https://www.bitdefender.com/en-us/blog/hotforsecurity/facebook-business-page-phishing-scam-targets-small-businesses-with-convincing-policy-violation-emails
- The Hacker News – Fake Madgicx Plus and SocialMetrics Extensions Are Hijacking Meta Business Accounts: https://thehackernews.com/2025/09/fake-madgicx-plus-and-socialmetrics.html
- ENISA – Cybersecurity for SMEs (jelentés): https://www.enisa.europa.eu/publications/enisa-report-cybersecurity-for-smes
- ENISA – Phishing most common cyber incidents faced by SMEs (sajtóközlemény, 57%-os adat): https://www.enisa.europa.eu/news/enisa-news/phishing-most-common-cyber-incidents-faced-by-smes
- ENISA – a jelentéshez kapcsolódó felmérés módszertana (mintanagyság): https://www.enisa.europa.eu/events/workshop-on-enisa-report-cybersecurity-for-smes
- ENISA – SME Cybersecurity (áttekintő oldal): https://tools.enisa.europa.eu/topics/cybersecurity-education/sme_cybersecurity
Egyéb, magyar kkv-knak szóló segítség
- Magyar Kereskedelmi és Iparkamara – Kiberbiztonsági program: https://kiberbiztonsag.mkik.hu/
A hálózat csapdájában
Designed with WordPress
