Strona głównaAktualnościPoradyZ danych uwierzytelniających wystawionych na 60 milionów żądań: w jaki sposób sztuczna inteligencja...

Na podstawie pojedynczych danych uwierzytelniających ujawnionych 60 milionom żądań: w jaki sposób sztuczna inteligencja zrekonstruowała łańcuch ataków w ciągu 7 godzin

Ujawnione dane uwierzytelniające w aplikacji internetowej mogą wydawać się problemem ograniczonym do rozwoju, ale w połączeniu z nadmiernymi uprawnieniami i lukami w zabezpieczeniach, mogą prowadzić do znacznie szerszego spektrum zagrożeń. W teście przeprowadzonym przez Vultus, zidentyfikowano łańcuch ataków, który w ciągu około siedmiu godzin dotarł do środowisk chmurowych, infrastruktury produkcyjnej oraz danych osobowych i finansowych dużej brazylijskiej organizacji.

Sprawa została zaprezentowana w „Ares Kill Chains Breakdown”na kanale Vultus w serwisie YouTube. Inicjatywa wykorzystuje autentyczne przypadki, z zachowaniem tożsamości i poufnych informacji, aby wyjaśnić, jak łańcuchy zabójstw w praktyce – czyli jak pozornie niezależne kroki mogą się łączyć, generując znaczący wpływ na biznes.

Baner promocyjny oprogramowania do zarządzania sprzedażą detaliczną Forhold, zapraszający użytkowników do skorzystania z bezpłatnego 30-dniowego okresu próbnego

W analizowanym scenariuszu punktem wejścia były dane uwierzytelniające obecne w publicznym kodzie aplikacji. Dane te umożliwiały dostęp do diagnostycznego punktu końcowego, który dostarczał migawkę pamięci aplikacji. Na podstawie analizy tych danych, Ares by Vultus , zidentyfikowała dane uwierzytelniające i konteksty dostępu, które umożliwiły mapowanie nowych zasobów i uprawnień w środowisku chmurowym.

Wśród zidentyfikowanych ścieżek znalazł się dostęp do menedżera sekretów AWS z ponad 700 uprawnieniami o różnym zakresie oraz możliwość dostępu do repozytoriów plików zawierających poufne dane osobowe, dane biometryczne i dokumentację finansową. Test ujawnił również dostęp administracyjny do zasobów produkcyjnych w Kubernetes, a także ścieżkę umożliwiającą enumerację kont, grup i zasad w korporacyjnej usłudze Active Directory.

W jednym z analizowanych obszarów istniał potencjał dostępu do danych dotyczących ponad 60 milionów zamówień e-commerce, w tym takich informacji jak imię i nazwisko, adres e-mail, numer telefonu, brazylijski numer identyfikacji podatkowej (CPF), adres i dane dotyczące płatności. Vultus podkreśla, że ​​prace przebiegały w granicach określonych w ramach testu: dane były jedynie enumerowane, bez ich eksfiltracji, i nie doszło do żadnych zmian w systemach, cenach, aplikacjach ani środowiskach produkcyjnych.

„W tym przypadku najistotniejszy jest nie pojedynczy błąd, ale powiązanie między nimi. Ujawnione dane uwierzytelniające mogą przekształcić się w legalny dostęp do innych systemów, a tym samym być trudniejsze do wykrycia niż konwencjonalna próba włamania” – mówi Rodrigo Gava, dyrektor ds. technologii w firmie Vultus. „Patrząc tylko na liczbę luk, istnieje ryzyko utraty z oczu najniebezpieczniejszej drogi: tej, która łączy początkowe ujawnienie z zasobami mogącymi wpłynąć na dane, operacje i przychody”.

Poza danymi produkcyjnymi i zasobami, ocena zidentyfikowała potencjalną ścieżkę do Active Directory. Dzięki kontu integracyjnemu dostępnemu w środowisku możliwe było zmapowanie ponad 70 000 kont użytkowników, grup i polityk bezpieczeństwa. Ten krok, który nie obejmował prób eskalacji uprawnień ani ruchu bocznego poza dozwolony zakres, pokazał, jak słabo segmentowana infrastruktura chmurowa może tworzyć niepożądane mosty między aplikacjami, usługami i środowiskami korporacyjnymi.

W zapowiedzi Panoramy 2027 wskaźniki ryzyka cybernetycznego wskazują na scenariusz, w którym ataki nie tylko staną się bardziej prawdopodobne, ale także potencjalnie bardziej dotkliwe. Wskaźnik I&E (Indeks I&E), mierzący prawdopodobieństwo wystąpienia incydentów, osiąga 9,06, w porównaniu z 7,57 w 2026 roku, co stanowi wzrost o 20%. Wskaźnik KillChain Score, reprezentujący potencjalny wpływ ataku, wzrasta z 8,28 do 9,00, co stanowi wzrost o 9%. Dla Vultus połączenie tych dwóch trendów wskazuje na środowisko, w którym powierzchnia ataku nadal się powiększa, a potencjał rażenia incydentów pozostaje wysoki.

Dla Gavy ten przypadek ilustruje, dlaczego reakcja na oceny bezpieczeństwa musi być uzależniona od trajektorii ataku, a nie tylko od ilości ustaleń technicznych. „Narzędzia oparte na sztucznej inteligencji mogą testować powierzchnię cyfrową znacznie szybciej i w szerszym zakresie. Zwiększa to liczbę zidentyfikowanych luk w zabezpieczeniach, ale także daje firmom możliwość priorytetowego określenia, co naprawdę należy powstrzymać w pierwszej kolejności: cofanie i rotację danych uwierzytelniających, zamykanie źródła narażenia i ograniczanie nadmiernych uprawnień. Następnie następuje strukturalna praca nad weryfikacją tożsamości, dostępu i segmentacją”

Ares, autonomicznie, zidentyfikował 14 krytycznych luk w zabezpieczeniach, dwie luki wysokiego poziomu, pięć luk średniego poziomu, siedem luk niskiego poziomu i trzy luki informacyjne. Dla Vultus, liczby te pomagają w ilościowym określeniu problemu, ale nie zastępują zrozumienia łańcucha luk między znalezionymi zasobami a uprawnieniami. Pełna treść sprawy zostanie szczegółowo opisana w serialu „Ares Kill Chains Breakdown, z naciskiem na kwestie techniczne i edukacyjne, z zachowaniem tożsamości zaangażowanej organizacji i etycznych ograniczeń autoryzowanej oceny.

Aktualizacja e-commerce
Aktualizacja e-commercehttps://www.ecommerceupdate.com.br/
E-Commerce Update to wiodąca firma na rynku brazylijskim, specjalizująca się w tworzeniu i rozpowszechnianiu wysokiej jakości treści na temat sektora e-commerce.
POWIĄZANE ARTYKUŁY

Dodaj komentarz

Proszę wpisać swój komentarz!
Proszę wpisać tutaj swoje imię

OSTATNI

NAJPOPULARNIEJSZE

OSTATNI

NAJPOPULARNIEJSZE

OSTATNI

NAJPOPULARNIEJSZE