Веб-қосымшадағы ашық тіркелгі деректері әзірлеумен шектелген мәселе сияқты көрінуі мүмкін, бірақ шамадан тыс рұқсаттармен және мақсатты кемшіліктермен біріктірілгенде, ол әлдеқайда кең ауқымды тәуекелдерге жол ашуы мүмкін. Vultusшамамен жеті сағат ішінде бұлтты орталарға, өндірістік инфрақұрылымға және ірі бразилиялық ұйымның жеке және қаржылық деректеріне жеткен шабуыл тізбегі анықталды.
Бұл іс Vultus компаниясының YouTube арнасындағы Ares Kill Chains Breakdown сериясында көрсетілді . Бастамада нақты өмірдегі істер пайдаланылады, олардың жеке басы мен құпия ақпараты сақталады, бұл іс жүзінде kill тізбектерінің қалай жұмыс істейтінін, яғни тәуелсіз қадамдардың бизнеске айтарлықтай әсер ету үшін қалай байланыса алатынын түсіндіреді.
Талданған сценарийде кіру нүктесі қолданбаның жалпы кодында бар аутентификация тіркелгі деректері болды. Бұл тіркелгі деректері қолданба жадының суретін беретін диагностикалық соңғы нүктеге қол жеткізуге мүмкіндік берді. Осы деректерді талдау негізінде Vultus компаниясының Ares бұлттық ортада жаңа активтер мен рұқсаттарды картаға түсіруге мүмкіндік беретін тіркелгі деректері мен қол жеткізу контексттерін анықтады.
Анықталған жолдардың қатарында әртүрлі ауқымдағы 700-ден астам тіркелгі деректері бар AWS құпиялар менеджеріне қол жеткізу және құпия жеке ақпаратты, биометриялық деректерді және қаржылық жазбаларды қамтитын файл қоймаларына қол жеткізу мүмкіндігі болды. Тест сонымен қатар Kubernetes-тегі өндірістік ресурстарға әкімшілік қол жеткізуді, сондай-ақ корпоративтік Active Directory-дегі тіркелгілерді, топтарды және саясаттарды санауға мүмкіндік беретін жолды анықтады.
Талданған салалардың бірінде 60 миллионнан астам электрондық коммерция тапсырыстарына қатысты деректерге, соның ішінде аты-жөні, электрондық поштасы, телефон нөмірі, CPF (бразилиялық салық төлеушінің сәйкестендіру нөмірі), мекенжайы және төлем мәліметтері сияқты ақпаратқа қол жеткізу мүмкіндігі болды. Vultus жұмыстың сынақ аясында анықталған шектеулерге сәйкес жүргізілгенін атап өтеді: деректер тек санамаланған, эксфильтрациясыз және жүйелерде, бағаларда, қолданбаларда немесе өндірістік орталарда ешқандай өзгеріс болған жоқ.
«Бұл жағдайда ең маңызды мәселе - оқшауланған кемшілік емес, олардың арасындағы байланыс. Ашық тіркелгі деректері басқа жүйелерге заңды түрде қол жеткізуге айналуы мүмкін және сондықтан оны анықтау дәстүрлі басып кіру әрекетіне қарағанда қиынырақ», - дейді Vultus компаниясының техникалық директоры Родриго Гава. «Тек осалдықтардың санын ескергенде, ең қауіпті жолды ұмытып кету қаупі бар: деректерге, операцияларға және кіріске әсер етуі мүмкін активтерге бастапқы әсер етуді байланыстыратын жол».
Өндірістік деректер мен ресурстардан басқа, бағалау Active Directory-ге апаратын ықтимал жолды анықтады. Ортада қолжетімді интеграциялық тіркелгінің көмегімен 70 000-нан астам пайдаланушы тіркелгілерін, топтарын және қауіпсіздік саясатын картаға түсіру мүмкін болды. Артықшылықтарды арттыру немесе рұқсат етілген ауқымнан тыс көлденең қозғалыс әрекеттерін қамтымаған бұл қадам нашар сегменттелген бұлт инфрақұрылымының қолданбалар, қызметтер және корпоративтік орталар арасында қалай қажетсіз көпірлер жасай алатынын көрсетті.
2027 жылғы Панораманың алдын ала шолуында кибертәуекел индикаторлары шабуылдардың ықтималдығы артып қана қоймай, сонымен қатар ықтималдығы артатын сценарийді көрсетеді. Оқиғалардың орын алу ықтималдығын өлшейтін I&E индексі 2026 жылғы 7,57-мен салыстырғанда 9,06-ға жетеді, бұл 20%-ға өскенін білдіреді. Шабуылдың ықтимал әсерін көрсететін KillChain ұпайы 8,28-ден 9,00-ге дейін өсті, бұл 9%-ға өскенін білдіреді. Vultus үшін бұл екі үрдістің үйлесімі шабуыл бетінің кеңейе беретін ортаны көрсетеді, ал инциденттердің зақымдану қабілеті жоғары болып қала береді.
Гава үшін бұл жағдай қауіпсіздікті бағалауға жауап берудің тек техникалық нәтижелердің көлеміне ғана емес, шабуыл траекториясына да байланысты болуы керектігін көрсетеді. «Жасанды интеллектпен жұмыс істейтін құралдар сандық бетті әлдеқайда үлкен жылдамдықпен және ауқымда тексере алады. Бұл анықталған осалдықтардың санын көбейтеді, сонымен қатар компанияларға алдымен нені тоқтату керектігіне басымдық беруге мүмкіндік береді: тіркелгі деректерін қайтарып алу және ауыстыру, әсер ету көзін жабу және шамадан тыс рұқсаттарды азайту. Содан кейін сәйкестендіруді, қолжетімділікті және сегменттеуді қараудың құрылымдық жұмысы келеді»
Ares өздігінен 14 маңызды осалдықты, екі жоғары деңгейлі осалдықты, бес орта деңгейлі осалдықты, жеті төмен деңгейлі осалдықты және үш ақпараттық осалдықты анықтады. Vultus үшін сандар қиындықты сандық бағалауға көмектеседі, бірақ олар табылған активтер мен рұқсаттар арасындағы осалдық тізбегін түсінуді алмастырмайды. Істің толық мазмұны сериясының Ares Kill Chains Breakdown, техникалық және білім беру бағытында, қатысушы ұйымның жеке басын және рұқсат етілген бағалаудың этикалық шектеулерін сақтай отырып.



