KezdőlapHírekTippekEgy 60 millió kérésnek kitett hitelesítő adatból: hogyan...

Egyetlen hitelesítő adatból, amely 60 millió kérésnek volt kitéve: hogyan rekonstruált egy mesterséges intelligencia egy támadási láncot 7 óra alatt

Egy webes alkalmazásban kiszivárgott hitelesítő adat elsőre a fejlesztésre korlátozódó problémának tűnhet, de ha túlzott jogosultságokkal és célzott hibákkal párosul, sokkal szélesebb körű kockázatokat eredményezhet. A Vultus, egy brazil kiberbiztonsági vállalat tesztje során egy olyan támadási láncot azonosítottak, amely körülbelül hét óra alatt elérte a felhőkörnyezeteket, az éles infrastruktúrát, valamint egy nagy brazil szervezet személyes és pénzügyi adatait.

Az eset szerepelt a Ares Kill Chains Breakdown. A kezdeményezés valós eseteket használ, megőrizve a személyazonosságot és a bizalmas információkat, hogy elmagyarázza, hogyan a kill chain-ek a gyakorlatban – vagyis hogyan kapcsolódhatnak össze látszólag független lépések, hogy jelentős hatást gyakoroljanak az üzletre.

Promóciós banner a Forhold kiskereskedelmi menedzsment szoftverhez, amely egy ingyenes 30 napos próbaidőszakra hívja a felhasználókat

Az elemzett forgatókönyvben a belépési pont egy, az alkalmazás nyilvános kódjában található hitelesítési adat volt. Ez a hitelesítő adat hozzáférést biztosított egy diagnosztikai végponthoz, amely pillanatképet készített az alkalmazás memóriájáról. Ezen adatok elemzése alapján az Ares by Vultus azonosította azokat a hitelesítő adatokat és hozzáférési kontextusokat, amelyek lehetővé tették új eszközök és engedélyek leképezését egy felhőalapú környezetben.

Az azonosított útvonalak között szerepelt az AWS titokkezelőhöz való hozzáférés, több mint 700, különböző hatókörű hitelesítő adattal, valamint a bizalmas személyes információkat, biometrikus adatokat és pénzügyi nyilvántartásokat tartalmazó fájltárak eléréséhez szükséges képesség. A teszt adminisztrátori hozzáférést is feltárt a Kubernetes éles erőforrásaihoz, valamint egy olyan útvonalat, amely lehetővé tette a fiókok, csoportok és szabályzatok felsorolását a vállalati Active Directoryban.

Az egyik elemzett területen több mint 60 millió e-kereskedelmi megrendeléshez kapcsolódó adatokhoz lehetett hozzáférni , beleértve olyan információkat, mint a név, e-mail cím, telefonszám, CPF (brazil adóazonosító szám), cím és fizetési adatok.  A Vultus hangsúlyozza, hogy a munka a teszt hatókörén belül meghatározott korlátokat követte: az adatokat csak felsorolták, kiszivárgás nélkül, és a rendszerek, árak, alkalmazások vagy termelési környezetek nem módosultak.

„A legfontosabb szempont ebben az esetben nem egy elszigetelt hiba, hanem a közöttük lévő kapcsolat. Egy kiszivárgott hitelesítő adat jogos hozzáférést biztosíthat más rendszerekhez, ezért nehezebb felderíteni, mint egy hagyományos behatolási kísérletet” – mondja Rodrigo Gava, a Vultus műszaki igazgatója. „Ha csak a sebezhetőségek számát nézzük, fennáll a veszélye annak, hogy szem elől tévesztjük a legveszélyesebb útvonalat: azt, amely a kezdeti kitettséget olyan eszközökhöz köti, amelyek hatással lehetnek az adatokra, a működésre és a bevételre.”

Az éles adatokon és erőforrásokon túl az értékelés azonosított egy lehetséges útvonalat az Active Directoryhoz. A környezetben elérhető integrációs fiókkal több mint 70 000 felhasználói fiókot, csoportot és biztonsági szabályzatot lehetett leképezni. Ez a lépés, amely nem tartalmazott jogosultság-eszkalációs vagy a jogosultsági hatókörön túli oldalirányú áthelyezési kísérleteket, bemutatta, hogy egy rosszul szegmentált felhőinfrastruktúra hogyan hozhat létre nem kívánt hidakat az alkalmazások, szolgáltatások és a vállalati környezetek között.

A 2027-es Panoráma előzetesében a kiberkockázati mutatók olyan forgatókönyvre utalnak, amelyben a támadások nemcsak valószínűbbé, hanem potenciálisan nagyobb hatásúvá is válnak. Az I&E Index, amely az incidensek bekövetkezésének valószínűségét méri, elérte a 9,06-ot a 2026-os 7,57-hez képest, ami 20%-os növekedést jelent. A KillChain Score, amely a támadás potenciális hatását képviseli, 8,28-ról 9,00-ra emelkedik, ami 9%-os növekedést jelent. A Vultus esetében e két trend kombinációja olyan környezetet jelez, ahol a támadási felület tovább bővül, miközben az incidensek károkozási képessége továbbra is magas marad.

A Gava számára az eset jól szemlélteti, hogy a biztonsági értékelésekre adott válasznak miért kell a támadási útvonalon alapulnia, nem csak a technikai megállapítások mennyiségén. „A mesterséges intelligencia által vezérelt eszközök sokkal nagyobb sebességgel és hatókörrel képesek tesztelni egy digitális felületet. Ez növeli az azonosított sebezhetőségek számát, de lehetőséget ad a vállalatoknak arra is, hogy rangsorolják azokat a problémákat, amelyeket valóban először meg kell állítani: a hitelesítő adatok visszavonását és cseréjét, a kitettség forrásának lezárását és a túlzott engedélyek csökkentését. Ezután jön az identitások, a hozzáférések és a szegmentálás felülvizsgálatának strukturális munkája.”

Az Ares önállóan 14 kritikus sebezhetőséget, két magas szintű, öt közepes szintű, hét alacsony szintű és három információs sebezhetőséget azonosított. A Vultus esetében ezek a számok segítenek számszerűsíteni a kihívást, de nem helyettesítik a talált eszközök és engedélyek közötti sebezhetőségi láncolat megértését. Az eset teljes tartalmát sorozat Ares Kill Chains Breakdown, technikai és oktatási fókuszban, megőrizve az érintett szervezet identitását és a hivatalos értékelés etikai korlátait.

E-kereskedelmi frissítés
E-kereskedelmi frissítéshttps://www.ecommerceupdate.com.br/
Az E-Commerce Update a brazil piac vezető vállalata, amely az e-kereskedelmi szektorral kapcsolatos kiváló minőségű tartalmak készítésére és terjesztésére specializálódott.
KAPCSOLÓDÓ CIKKEK

Hozzászólás írása

Kérlek, írd be a hozzászólásodat!
Kérlek, írd be ide a neved

LEGUTÓBBI

LEGNÉPSZERŰBB

LEGUTÓBBI

LEGNÉPSZERŰBB

LEGUTÓBBI

LEGNÉPSZERŰBB