Zverejnenie prihlasovacích údajov vo webovej aplikácii sa môže zdať ako problém obmedzený len na vývoj, ale v kombinácii s nadmerným počtom povolení a nedostatkami v cielení môže vydláždiť cestu oveľa širšej škále rizík. V teste Vultus, ktorá sa zaoberá kybernetickou bezpečnosťou, bol identifikovaný útočný reťazec, ktorý sa približne za sedem hodín dostal do cloudového prostredia, produkčnej infraštruktúry a osobných a finančných údajov veľkej brazílskej organizácie.
Prípad bol uvedený v Ares Kill Chains Breakdownna YouTube kanáli spoločnosti Vultus. Iniciatíva využíva prípady zo skutočného života so zachovaním identity a citlivých informácií na vysvetlenie kill chains v praxi – teda ako sa zdanlivo nezávislé kroky môžu prepojiť a mať významný vplyv na podnikanie.
V analyzovanom scenári bol vstupným bodom autentifikačný údaj prítomný vo verejnom kóde aplikácie. Tento údaj umožňoval prístup k diagnostickému koncovému bodu, ktorý poskytoval snímku pamäte aplikácie. Na základe analýzy týchto údajov Ares by Vultus identifikovala údaje a kontexty prístupu, ktoré umožnili mapovanie nových aktív a povolení v cloudovom prostredí.
Medzi identifikovanými cestami bol prístup k správcovi tajných údajov AWS s viac ako 700 prihlasovacími údajmi rôzneho rozsahu a možnosť prístupu k úložiskám súborov obsahujúcim citlivé osobné informácie, biometrické údaje a finančné záznamy. Test tiež odhalil administratívny prístup k produkčným zdrojom v Kubernetes, ako aj trasu, ktorá umožňovala vymenovanie účtov, skupín a politík v podnikovom Active Directory.
V jednej z analyzovaných oblastí existoval potenciál na prístup k údajom súvisiacim s viac ako 60 miliónmi objednávok elektronického obchodu vrátane informácií, ako je meno, e-mail, telefónne číslo, CPF (brazílske daňové identifikačné číslo), adresa a platobné údaje. Spoločnosť Vultus zdôrazňuje, že práca dodržala limity definované v rámci rozsahu testu: údaje boli iba vymenované, bez exfiltrácie a nedošlo k žiadnej zmene systémov, cien, aplikácií ani produkčného prostredia.
„Najdôležitejším bodom v tomto prípade nie je izolovaná chyba, ale súvislosť medzi nimi. Odhalené prihlasovacie údaje sa môžu zmeniť na legitímny prístup k iným systémom, a preto je ich odhalenie ťažšie ako konvenčný pokus o narušenie,“ hovorí Rodrigo Gava, technický riaditeľ spoločnosti Vultus. „Keď sa pozriete iba na počet zraniteľností, existuje riziko, že stratíte zo zreteľa najnebezpečnejšiu cestu: tú, ktorá spája počiatočné vystavenie sa aktívam, ktoré môžu ovplyvniť údaje, prevádzku a príjmy.“
Okrem produkčných údajov a zdrojov hodnotenie identifikovalo potenciálnu cestu k službe Active Directory. Vďaka integračnému účtu dostupnému v prostredí bolo možné namapovať viac ako 70 000 používateľských účtov, skupín a bezpečnostných politík. Tento krok, ktorý nezahŕňal pokusy o eskaláciu privilégií alebo laterálny presun mimo autorizovaného rozsahu, demonštroval, ako môže zle segmentovaná cloudová infraštruktúra vytvárať nechcené prepojenia medzi aplikáciami, službami a podnikovým prostredím.
V ukážke Panorámy z roku 2027 ukazovatele kybernetických rizík poukazujú na scenár, v ktorom sa útoky nielen stávajú pravdepodobnejšími, ale aj potenciálne vplyvnejšími. Index I&E, ktorý meria pravdepodobnosť výskytu incidentov, dosahuje 9,06 v porovnaní so 7,57 v roku 2026, čo predstavuje 20 % nárast. Skóre KillChain, ktoré predstavuje potenciálny dopad útoku, sa zvyšuje z 8,28 na 9,00, čo predstavuje 9 % nárast. Pre spoločnosť Vultus kombinácia týchto dvoch trendov naznačuje prostredie, v ktorom sa plocha útoku naďalej rozširuje, zatiaľ čo kapacita poškodenia incidentmi zostáva vysoká.
Pre spoločnosť Gava tento prípad ilustruje, prečo musí byť reakcia na bezpečnostné posúdenia riadená trajektóriou útoku, nielen objemom technických zistení. „Nástroje založené na umelej inteligencii dokážu testovať digitálny povrch s oveľa väčšou rýchlosťou a rozsahom. To zvyšuje počet identifikovaných zraniteľností, ale zároveň dáva spoločnostiam možnosť uprednostniť to, čo je skutočne potrebné zastaviť ako prvé: zrušenie a rotáciu prihlasovacích údajov, uzavretie zdroja expozície a zníženie nadmerného počtu povolení. Potom prichádza na rad štrukturálna práca na kontrole identít, prístupu a segmentácie.“
Spoločnosť Ares autonómne identifikovala 14 kritických zraniteľností, dve zraniteľnosti vysokej úrovne, päť zraniteľností strednej úrovne, sedem zraniteľností nízkej úrovne a tri informačné zraniteľnosti. Pre spoločnosť Vultus tieto čísla pomáhajú kvantifikovať problém, ale nenahrádzajú pochopenie reťazca zraniteľností medzi nájdenými aktívami a povoleniami. Celý obsah prípadu bude podrobne opísaný v série Ares Kill Chains Breakdown, pričom sa zachová identita zúčastnenej organizácie a etické limity autorizovaného hodnotenia.



