HafanNewyddionAwgrymiadauGan ddystysgrif sydd wedi cael ei hamlygu i 60 miliwn o geisiadau: sut mae AI...

O un dystysgrif a gafodd ei hamlygu i 60 miliwn o geisiadau: sut y gwnaeth AI ail-greu cadwyn ymosod mewn 7 awr

Gall manylion mewn cymhwysiad gwe ymddangos fel problem sydd wedi'i chyfyngu i ddatblygu, ond pan gaiff ei gyfuno â gormod o ganiatâd a thargedu diffygion, gall baratoi'r ffordd ar gyfer ystod llawer ehangach o risgiau. Mewn prawf gan Vultus, cwmni seiberddiogelwch o Frasil, nodwyd cadwyn ymosodiadau a gyrhaeddodd, mewn tua saith awr, amgylcheddau cwmwl, seilwaith cynhyrchu, a data personol ac ariannol sefydliad mawr o Frasil.

Cafodd yr achos ei gynnwys yn y Ares Kill Chains Breakdownar sianel YouTube Vultus. Mae'r fenter yn defnyddio achosion bywyd go iawn, gyda hunaniaethau a gwybodaeth sensitif wedi'u cadw, i esbonio sut mae cadwyni lladd yn gweithio'n ymarferol—hynny yw, sut y gall camau sy'n ymddangos yn annibynnol gysylltu i greu effaith sylweddol ar y busnes.

Baner hyrwyddo ar gyfer meddalwedd rheoli manwerthu Forhold, yn gwahodd defnyddwyr i gyfnod prawf 30 diwrnod am ddim

Yn y senario a ddadansoddwyd, y pwynt mynediad oedd dystysgrif dilysu a oedd yn bresennol yng nghod cyhoeddus rhaglen. Roedd y dystysgrif hon yn caniatáu mynediad at bwynt terfynol diagnostig a oedd yn darparu ciplun o gof y rhaglen. Yn seiliedig ar ddadansoddiad y data hwn, Ares gan Vultus dystysgrifau a chyd-destunau mynediad a alluogodd mapio asedau a chaniatadau newydd mewn amgylchedd cwmwl.

Ymhlith y llwybrau a nodwyd roedd mynediad at reolwr cyfrinachau AWS, gyda dros 700 o gymwysterau o wahanol gwmpasau, a'r gallu i gael mynediad at ystorfeydd ffeiliau sy'n cynnwys gwybodaeth bersonol sensitif, data biometrig, a chofnodion ariannol. Datgelodd y prawf hefyd fynediad gweinyddol i adnoddau cynhyrchu yn Kubernetes, yn ogystal â llwybr a oedd yn caniatáu rhestru cyfrifon, grwpiau, a pholisïau yn y Active Directory corfforaethol.

Yn un o'r meysydd a ddadansoddwyd, roedd potensial i gael mynediad at ddata yn ymwneud â mwy na 60 miliwn o archebion e-fasnach, gan gynnwys gwybodaeth fel enw, e-bost, rhif ffôn, CPF (rhif adnabod treth Brasil), cyfeiriad, a manylion talu. Mae Vultus yn pwysleisio bod y gwaith wedi dilyn y terfynau a ddiffiniwyd o fewn cwmpas y prawf: dim ond rhestru'r data a wnaed, heb ei all-hidlo, ac ni newidiwyd systemau, prisiau, cymwysiadau, nac amgylcheddau cynhyrchu.

“Y pwynt mwyaf perthnasol yn yr achos hwn nid yw nam ynysig, ond y cysylltiad rhyngddynt. Gall tystlythyr agored drawsnewid yn fynediad cyfreithlon i systemau eraill ac, felly, fod yn anoddach ei ganfod nag ymgais ymyrraeth gonfensiynol,” meddai Rodrigo Gava, Prif Swyddog Technoleg Vultus. “Pan edrychwch ar nifer y gwendidau yn unig, mae risg o golli golwg ar y llwybr mwyaf peryglus: yr un sy'n cysylltu amlygiad cychwynnol i asedau a all effeithio ar ddata, gweithrediadau a refeniw.”

Y tu hwnt i'r data a'r adnoddau cynhyrchu, nododd yr asesiad lwybr posibl i Active Directory. Gyda chyfrif integreiddio ar gael yn yr amgylchedd, roedd yn bosibl mapio dros 70,000 o gyfrifon defnyddwyr, grwpiau a pholisïau diogelwch. Dangosodd y cam hwn, nad oedd yn cynnwys ymdrechion i gynyddu breintiau na symud yn ochrol y tu hwnt i'r cwmpas awdurdodedig, sut y gall seilwaith cwmwl sydd wedi'i segmentu'n wael greu pontydd diangen rhwng cymwysiadau, gwasanaethau ac amgylcheddau corfforaethol.

Yn y rhagolwg o Panorama 2027, mae dangosyddion risg seiber yn awgrymu senario lle mae ymosodiadau nid yn unig yn dod yn fwy tebygol, ond hefyd o bosibl yn fwy effeithiol. Mae Mynegai I&E, sy'n mesur y tebygolrwydd y bydd digwyddiadau'n digwydd, yn cyrraedd 9.06, o'i gymharu â 7.57 yn 2026, cynnydd o 20%. Mae Sgôr KillChain, sy'n cynrychioli effaith bosibl ymosodiad, yn codi o 8.28 i 9.00, cynnydd o 9%. I Vultus, mae cyfuniad y ddau duedd hyn yn dangos amgylchedd lle mae arwyneb yr ymosodiad yn parhau i ehangu, tra bod gallu difrod digwyddiadau yn parhau'n uchel.

I Gava, mae'r achos yn dangos pam mae angen i'r ymateb i asesiadau diogelwch gael ei yrru gan lwybr yr ymosodiad, nid dim ond nifer y canfyddiadau technegol. “Gall offer sy'n cael eu pweru gan AI brofi arwyneb digidol gyda chyflymder a chwmpas llawer mwy. Mae hyn yn cynyddu nifer y gwendidau a nodwyd, ond mae hefyd yn rhoi cyfle i gwmnïau flaenoriaethu'r hyn sydd wir angen ei atal yn gyntaf: dirymu a chylchdroi tystlythyrau, cau ffynhonnell yr amlygiad, a lleihau caniatâd gormodol. Yna daw'r gwaith strwythurol o adolygu hunaniaethau, mynediad, a segmentu.”

Nododd Ares, yn annibynnol, 14 o wendidau critigol, dau wendid lefel uchel, pump o wendidau lefel ganolig, saith o wendidau lefel isel, a thri o wendidau gwybodaeth. I Vultus, mae'r niferoedd yn helpu i fesur yr her, ond nid ydynt yn disodli dealltwriaeth o'r gadwyn o wendidau rhwng yr asedau a'r caniatâd a ganfuwyd. Bydd cynnwys llawn yr achos yn cael ei fanylu mewn gyfres Ares Kill Chains Breakdown, gyda ffocws technegol ac addysgol, gan gadw hunaniaeth y sefydliad dan sylw a therfynau moesegol asesiad awdurdodedig.

Diweddariad E-Fasnach
Diweddariad E-Fasnachhttps://www.ecommerceupdate.com.br/
Mae E-Commerce Update yn gwmni blaenllaw ym marchnad Brasil, sy'n arbenigo mewn cynhyrchu a lledaenu cynnwys o ansawdd uchel am y sector e-fasnach.
ERTHYGLAU CYSYLLTIEDIG

Gadewch ateb

Teipiwch eich sylw os gwelwch yn dda!
Teipiwch eich enw yma

DIWEDDAR

MWYAF POBLOGAIDD

DIWEDDAR

MWYAF POBLOGAIDD

DIWEDDAR

MWYAF POBLOGAIDD