Tájékoztatás adatbiztonsági incidensről
2026. szeptember 11-én tudomásunkra jutott, hogy az EENJOY platform 2025/2026-os tanévi archív adatállományának egy része jogosulatlan lekérdezés útján kimentésre került. Az érintett állomány kizárólag a platformon belüli játékadatokat tartalmazza.
A mentett lista
A kiberbiztonságot és transzparenciát szem előtt tartva kereshető formában közzétesszük a naplóadatokból rekonstruált listát, hogy mindenki ellenőrizhesse a saját felhasználónevét.
A felhasználóneveket anonimizáltuk. A rekonstrukció nem teljes, és folyamatosan frissítjük.
Az alábbiakban összefoglaljuk, amit jelenleg tudunk. Ahol a vizsgálat még nem zárult le, azt jelezzük.
Kit érint
| Érintett | Azok a felhasználók, akik a 2025/2026-os tanévben legalább egy kihívást teljesítettek a platformon. Jelenlegi becslésünk szerint 8438 fő. |
|---|---|
| Nem érintett | A 2026/2027-es tanévben regisztrált felhasználók. A jelenlegi szezon adatbázisa az archívumtól elkülönített rendszerben fut, ebből kimentés nem történt. |
Ha idén ősszel regisztráltál az EENJOY-ra, az adataid nem szerepelnek az érintett állományban.
Milyen adatok érintettek
Az állomány tartalmazza
- felhasználónév és megjelenített név
- a regisztráció időpontja
- kihívásteljesítések azonosítói és időbélyegei
- INS-pontegyenleg és a hozzá tartozó tranzakciós napló
- a feltöltött kihívásbeadványok metaadatai (feltöltés ideje, fájltípus, méret)
- csapat- és kar szerinti besorolás
Az állomány nem tartalmazza
- jelszavakat - ezeket a rendszer nem tárolja visszafejthető formában
- Neptun-kódot vagy hallgatói azonosítót
- e-mail-címet és telefonszámot
- banki vagy fizetési adatokat - a platform ilyeneket nem kezel
- a kihívásbeadványok tartalmát, csak a metaadataikat
Mi történt
- Belső átvilágítás során három kockázatot jeleztünk az archív adatbázis hozzáférési szabályaival kapcsolatban. A javasolt intézkedések végrehajtása nem zárult le.
- A naplóban rendszeren kívüli hitelesítési kérés jelenik meg. Ezt akkor műszeres hibának minősítettük, és nem vizsgáltuk tovább.
- Kézi hozzáférés az archív adatbázishoz, jóváhagyott munkamenettel. A munkamenet egyetlen munkatársunkhoz sem köthető.
- A lekérdezés lezárul, az eredményhalmaz exportálásra kerül. A művelet a rendszer szempontjából szabályosnak minősült, ezért riasztást nem váltott ki.
- Jelzést kaptunk arról, hogy az állomány egy része külső oldalon elérhetővé vált. Ekkor indítottuk el a vizsgálatot.
Amit a naplóelemzés eddig mutat
A művelet nem a teljes állomány másolására irányult. A lekérdezés szűrt eredményhalmazt állított elő: a rendszer a felhasználók digitális lábnyomát - az aktivitás mintázatát, ritmusát és eszközhasználatát - egy külső, nem általunk kezelt mintaprofillal vetette össze, és csak az így kapott találatokat mentette ki.
Ennek célját egyelőre nem ismerjük. A naplóban szereplő hivatkozási azonosító: 1013.25
Mit tettünk eddig
- Az archív adatbázist leválasztottuk a platformról.
- A hozzáférési kulcsokat cseréltük, a korábbi munkameneteket érvénytelenítettük.
- Teljes naplóauditot rendeltünk el a 2026. júliusi állapottól kezdve.
- Az esetet jeleztük az egyetem informatikai biztonsági kapcsolattartójának.
- A naplóadatokból rekonstruáltuk, hogy mely rekordok kerültek ki az állományba.
- Külső adatbiztonsági szakértő bevonásáról egyeztetünk. A vizsgálat egy része túlmutat a saját kapacitásunkon.
Mit javaslunk
- Ne kattints olyan hivatkozásra, amely EENJOY-nak adja ki magát és belépést vagy jelszót kér. Mi soha nem kérünk jelszót e-mailben vagy üzenetben.
- Ha bármi szokatlant tapasztalsz a fiókodban, írj nekünk.
Kapcsolat
Kérdés, észrevétel vagy bejelentés esetén: eenjoy@elte.hu
Igyekszünk minden megkeresésre két munkanapon belül válaszolni.
Frissítések
- 2026. 09. 15. 09:40
- Tájékoztató közzétéve, a mentett lista elérhető. A naplóaudit folyamatban, az érintettek pontos számát a lezárás után frissítjük.