किसी वेब एप्लिकेशन में गोपनीय जानकारी का लीक होना भले ही विकास संबंधी समस्या लगे, लेकिन अत्यधिक अनुमतियों और लक्षित खामियों के साथ मिलकर यह कई तरह के जोखिमों को जन्म दे सकता है। वल्टस, एक ऐसी आक्रमण श्रृंखला की पहचान की गई, जो लगभग सात घंटों में क्लाउड वातावरण, उत्पादन अवसंरचना और एक बड़े ब्राज़ीलियाई संगठन के व्यक्तिगत और वित्तीय डेटा तक पहुँच गई।
इस मामले को एरेस किल चेन्स ब्रेकडाउन। इस पहल में वास्तविक जीवन के मामलों का उपयोग किया गया है, जिसमें पहचान और संवेदनशील जानकारी को गोपनीय रखा गया है, ताकि यह समझाया जा सके कि किल चेन्स काम करती हैं—अर्थात, कैसे दिखने में स्वतंत्र लगने वाले कदम आपस में जुड़कर व्यवसाय पर महत्वपूर्ण प्रभाव डाल सकते हैं।
विश्लेषण किए गए परिदृश्य में, प्रवेश बिंदु एक एप्लिकेशन के सार्वजनिक कोड में मौजूद प्रमाणीकरण क्रेडेंशियल था। इस क्रेडेंशियल ने एक डायग्नोस्टिक एंडपॉइंट तक पहुंच प्रदान की, जिसने एप्लिकेशन की मेमोरी का स्नैपशॉट उपलब्ध कराया। इस डेटा के विश्लेषण के आधार पर, वुल्टस के एरेस नामक क्रेडेंशियल और एक्सेस संदर्भों की पहचान की, जिससे क्लाउड वातावरण में नई संपत्तियों और अनुमतियों की मैपिंग संभव हो सकी।
पहचाने गए रास्तों में AWS सीक्रेट्स मैनेजर तक पहुंच शामिल थी, जिसमें विभिन्न दायरे के 700 से अधिक क्रेडेंशियल थे, और संवेदनशील व्यक्तिगत जानकारी, बायोमेट्रिक डेटा और वित्तीय रिकॉर्ड वाले फ़ाइल रिपॉजिटरी तक पहुंचने की क्षमता थी। परीक्षण में Kubernetes में प्रोडक्शन संसाधनों तक प्रशासनिक पहुंच का भी पता चला, साथ ही एक ऐसा मार्ग भी मिला जिससे कॉर्पोरेट एक्टिव डायरेक्टरी में खातों, समूहों और नीतियों की गणना की जा सकती थी।.
विश्लेषण किए गए क्षेत्रों में से एक में, 60 मिलियन से अधिक ई-कॉमर्स ऑर्डर से संबंधित डेटा तक पहुँचने की संभावना थी, जिसमें नाम, ईमेल, फोन नंबर, सीपीएफ (ब्राज़ीलियाई कर पहचान संख्या), पता और भुगतान विवरण जैसी जानकारी शामिल थी । वल्टस ने इस बात पर ज़ोर दिया कि यह कार्य परीक्षण के दायरे में निर्धारित सीमाओं के भीतर किया गया था: डेटा को केवल सूचीबद्ध किया गया था, उसे लीक नहीं किया गया था, और सिस्टम, कीमतों, एप्लिकेशन या उत्पादन वातावरण में कोई बदलाव नहीं किया गया था।
“इस मामले में सबसे महत्वपूर्ण बात कोई एक खामी नहीं, बल्कि उनके बीच का संबंध है। एक उजागर क्रेडेंशियल अन्य सिस्टम तक वैध पहुंच में तब्दील हो सकता है और इसलिए, एक सामान्य घुसपैठ के प्रयास की तुलना में इसका पता लगाना अधिक कठिन हो सकता है,” वुल्टस के सीटीओ रोड्रिगो गावा। “जब आप केवल कमजोरियों की संख्या पर ध्यान देते हैं, तो सबसे खतरनाक रास्ते को नज़रअंदाज़ करने का जोखिम होता है: वह रास्ता जो शुरुआती जोखिम को उन संपत्तियों से जोड़ता है जो डेटा, संचालन और राजस्व को प्रभावित कर सकती हैं।”
उत्पादन डेटा और संसाधनों के अलावा, मूल्यांकन ने एक्टिव डायरेक्टरी तक पहुँचने का एक संभावित मार्ग पहचाना। वातावरण में उपलब्ध एकीकरण खाते की सहायता से 70,000 से अधिक उपयोगकर्ता खातों, समूहों और सुरक्षा नीतियों को मैप करना संभव हुआ। इस चरण में, जिसमें विशेषाधिकार बढ़ाने या अधिकृत दायरे से परे पार्श्व स्थानांतरण का कोई प्रयास शामिल नहीं था, यह प्रदर्शित किया गया कि कैसे एक खराब ढंग से विभाजित क्लाउड इन्फ्रास्ट्रक्चर अनुप्रयोगों, सेवाओं और कॉर्पोरेट वातावरणों के बीच अवांछित संबंध स्थापित कर सकता है।
2027 पैनोरमा के पूर्वावलोकन में, साइबर जोखिम संकेतक एक ऐसे परिदृश्य की ओर इशारा करते हैं जिसमें हमले न केवल अधिक संभावित हो जाते हैं, बल्कि संभावित रूप से अधिक प्रभावशाली भी हो जाते हैं। घटनाओं के घटित होने की संभावना को मापने वाला आई एंड ई इंडेक्स 2026 के 7.57 की तुलना में बढ़कर 9.06 हो गया है, जो 20% की वृद्धि दर्शाता है। किल चेन स्कोर, जो किसी हमले के संभावित प्रभाव को दर्शाता है, 8.28 से बढ़कर 9.00 हो गया है, जो 9% की वृद्धि है। वल्टस के लिए, इन दोनों रुझानों का संयोजन एक ऐसे वातावरण को इंगित करता है जहां हमले का दायरा लगातार बढ़ रहा है, जबकि घटनाओं की क्षति क्षमता उच्च बनी हुई है।
गावा के अनुसार, यह मामला दर्शाता है कि सुरक्षा आकलन की प्रतिक्रिया तकनीकी निष्कर्षों की मात्रा के आधार पर नहीं, बल्कि हमले की दिशा के आधार पर होनी चाहिए। “एआई-आधारित उपकरण डिजिटल सतह का परीक्षण कहीं अधिक गति और व्यापकता के साथ कर सकते हैं। इससे पहचानी गई कमजोरियों की संख्या तो बढ़ती है, लेकिन कंपनियों को यह प्राथमिकता देने का अवसर भी मिलता है कि वास्तव में पहले क्या रोकना आवश्यक है: क्रेडेंशियल रद्द करना और उन्हें बदलना, जोखिम के स्रोत को बंद करना और अनावश्यक अनुमतियों को कम करना। इसके बाद पहचान, पहुंच और विभाजन की समीक्षा का संरचनात्मक कार्य आता है।”
एरेस ने स्वायत्त रूप से 14 गंभीर कमजोरियों, दो उच्च-स्तरीय कमजोरियों, पांच मध्यम-स्तरीय कमजोरियों, सात निम्न-स्तरीय कमजोरियों और तीन सूचनात्मक कमजोरियों की पहचान की। वल्टस के लिए, ये संख्याएँ चुनौती को समझने में सहायक हैं, लेकिन ये पाए गए एसेट्स और अनुमतियों के बीच कमजोरियों की श्रृंखला को समझने का विकल्प नहीं हैं। इस मामले की पूरी जानकारी श्रृंखला एरेस किल चेन्स ब्रेकडाउन, जिसमें तकनीकी और शैक्षिक पहलुओं पर ध्यान केंद्रित किया जाएगा, साथ ही संबंधित संगठन की पहचान और अधिकृत मूल्यांकन की नैतिक सीमाओं को भी संरक्षित रखा जाएगा।



