హోమ్వార్తలుచిట్కాలు60 మిలియన్ అభ్యర్థనలకు గురైన ఒక ఆధారపత్రం నుండి: ఒక AI ఎలా...

60 మిలియన్ల అభ్యర్థనలకు గురైన ఒకే ఒక్క క్రెడెన్షియల్ నుండి: ఒక AI 7 గంటల్లో దాడి గొలుసును ఎలా పునర్నిర్మించింది

వెబ్ అప్లికేషన్‌లో క్రెడెన్షియల్ బహిర్గతం కావడం అనేది డెవలప్‌మెంట్‌కు మాత్రమే పరిమితమైన సమస్యగా అనిపించవచ్చు, కానీ అది మితిమీరిన అనుమతులు మరియు టార్గెటింగ్ లోపాలతో కలిసినప్పుడు, చాలా విస్తృత శ్రేణి ప్రమాదాలకు దారితీయగలదు. వల్టస్, సుమారు ఏడు గంటల వ్యవధిలోనే ఒక పెద్ద బ్రెజిలియన్ సంస్థ యొక్క క్లౌడ్ ఎన్విరాన్‌మెంట్‌లు, ప్రొడక్షన్ ఇన్‌ఫ్రాస్ట్రక్చర్, మరియు వ్యక్తిగత, ఆర్థిక డేటాను చేరిన ఒక దాడి గొలుసును గుర్తించారు.

ఈ కేసు వల్టస్ యూట్యూబ్ ఛానెల్‌లోని ఏరిస్ కిల్ చైన్స్ బ్రేక్‌డౌన్ సిరీస్‌లో ప్రదర్శించబడింది . ఈ కార్యక్రమం, గుర్తింపులు మరియు సున్నితమైన సమాచారాన్ని గోప్యంగా ఉంచి, నిజ జీవిత కేసులను ఉపయోగించి, ఆచరణలో కిల్ చైన్‌లు ఎలా పనిచేస్తాయో వివరిస్తుంది—అంటే, పైకి స్వతంత్రంగా కనిపించే దశలు వ్యాపారంపై గణనీయమైన ప్రభావాన్ని చూపడానికి ఎలా అనుసంధానించబడతాయో తెలియజేస్తుంది.

ఫోర్‌హోల్డ్ రిటైల్ మేనేజ్‌మెంట్ సాఫ్ట్‌వేర్ కోసం ప్రచార బ్యానర్, వినియోగదారులను 30 రోజుల ఉచిత ట్రయల్‌కు ఆహ్వానిస్తోంది

విశ్లేషించబడిన దృష్టాంతంలో, ఒక అప్లికేషన్ యొక్క పబ్లిక్ కోడ్‌లో ఉన్న ప్రామాణీకరణ ఆధారపత్రం ప్రవేశ బిందువుగా ఉంది. ఈ ఆధారపత్రం, అప్లికేషన్ మెమరీ యొక్క స్నాప్‌షాట్‌ను అందించే ఒక డయాగ్నస్టిక్ ఎండ్‌పాయింట్‌కు ప్రాప్యతను అనుమతించింది. ఈ డేటా విశ్లేషణ ఆధారంగా, ఏరిస్ బై వల్టస్ క్లౌడ్ వాతావరణంలో కొత్త ఆస్తులు మరియు అనుమతుల మ్యాపింగ్‌ను సాధ్యం చేసే ఆధారపత్రాలను మరియు ప్రాప్యత సందర్భాలను గుర్తించింది.

గుర్తించబడిన మార్గాలలో, విభిన్న పరిధులకు చెందిన 700కు పైగా క్రెడెన్షియల్స్‌తో AWS సీక్రెట్స్ మేనేజర్‌కు యాక్సెస్, మరియు సున్నితమైన వ్యక్తిగత సమాచారం, బయోమెట్రిక్ డేటా, మరియు ఆర్థిక రికార్డులు ఉన్న ఫైల్ రిపోజిటరీలను యాక్సెస్ చేసే సామర్థ్యం ఉన్నాయి. ఈ పరీక్షలో క్యూబర్నెటిస్‌లోని ప్రొడక్షన్ రిసోర్స్‌లకు అడ్మినిస్ట్రేటివ్ యాక్సెస్, అలాగే కార్పొరేట్ యాక్టివ్ డైరెక్టరీలో ఖాతాలు, గ్రూపులు మరియు పాలసీలను లెక్కించడానికి అనుమతించే ఒక మార్గం కూడా వెల్లడైంది.

విశ్లేషించిన ప్రాంతాలలో ఒకదానిలో, పేరు, ఇమెయిల్, ఫోన్ నంబర్, CPF (బ్రెజిలియన్ పన్ను గుర్తింపు సంఖ్య), చిరునామా మరియు చెల్లింపు వివరాలు  వంటి సమాచారంతో సహా 60 మిలియన్లకు పైగా ఇ-కామర్స్ ఆర్డర్‌లకు సంబంధించిన డేటాను యాక్సెస్ చేసే అవకాశం ఉంది. ఈ పని పరీక్ష పరిధిలో నిర్వచించిన పరిమితులకు లోబడి జరిగిందని వల్టస్ నొక్కి చెబుతోంది: డేటాను బయటకు తీయకుండా కేవలం జాబితా చేశారు, మరియు సిస్టమ్‌లు, ధరలు, అప్లికేషన్‌లు లేదా ఉత్పత్తి వాతావరణాలలో ఎటువంటి మార్పులు చేయలేదు.

"ఈ సందర్భంలో అత్యంత ముఖ్యమైన విషయం ఒక వివిక్త లోపం కాదు, కానీ వాటి మధ్య ఉన్న సంబంధం. బహిర్గతమైన ఒక క్రెడెన్షియల్ ఇతర సిస్టమ్‌లకు చట్టబద్ధమైన యాక్సెస్‌గా మారగలదు, అందువల్ల, ఒక సంప్రదాయ చొరబాటు ప్రయత్నం కంటే దీనిని గుర్తించడం మరింత కష్టతరం అవుతుంది," అని వల్టస్ CTO అయిన రోడ్రిగో గావా. "మీరు కేవలం బలహీనతల సంఖ్యను మాత్రమే చూసినప్పుడు, అత్యంత ప్రమాదకరమైన మార్గాన్ని విస్మరించే ప్రమాదం ఉంది: అదే, ఒక ప్రాథమిక బహిర్గతాన్ని డేటా, కార్యకలాపాలు మరియు ఆదాయాన్ని ప్రభావితం చేయగల ఆస్తులతో అనుసంధానించే మార్గం."

ప్రొడక్షన్ డేటా మరియు వనరులకు అతీతంగా, ఈ అంచనా యాక్టివ్ డైరెక్టరీకి ఒక సంభావ్య మార్గాన్ని గుర్తించింది. ఎన్విరాన్‌మెంట్‌లో ఒక ఇంటిగ్రేషన్ అకౌంట్ అందుబాటులో ఉండటంతో, 70,000కు పైగా యూజర్ అకౌంట్లు , గ్రూపులు మరియు సెక్యూరిటీ పాలసీలను మ్యాప్ చేయడం సాధ్యమైంది . అధికార పరిధిని దాటి ప్రివిలేజ్ ఎస్కలేషన్ లేదా లాటరల్ మూవ్‌మెంట్ ప్రయత్నాలను చేర్చని ఈ దశ, సరిగ్గా విభజించబడని క్లౌడ్ ఇన్‌ఫ్రాస్ట్రక్చర్ అప్లికేషన్‌లు, సర్వీసులు మరియు కార్పొరేట్ ఎన్విరాన్‌మెంట్‌ల మధ్య అవాంఛిత వారధులను ఎలా సృష్టించగలదో ప్రదర్శించింది.

2027 పనోరమా ప్రివ్యూలో, సైబర్ రిస్క్ సూచికలు దాడులు జరిగే అవకాశాలు పెరగడమే కాకుండా, వాటి ప్రభావం కూడా మరింత తీవ్రమయ్యే పరిస్థితిని సూచిస్తున్నాయి. సంఘటనలు జరిగే సంభావ్యతను కొలిచే I&E ఇండెక్స్, 2026లోని 7.57తో పోలిస్తే 9.06కు చేరుకుంది, ఇది 20% పెరుగుదల. దాడి యొక్క సంభావ్య ప్రభావాన్ని సూచించే కిల్ చైన్ స్కోర్, 8.28 నుండి 9.00కు పెరిగింది, ఇది 9% పెరుగుదల. వల్టస్ ప్రకారం, ఈ రెండు ధోరణుల కలయిక, దాడులు జరిగే అవకాశం నిరంతరం పెరుగుతూ ఉండగా, సంఘటనల వల్ల కలిగే నష్ట సామర్థ్యం అధికంగా ఉండే వాతావరణాన్ని సూచిస్తుంది.

గావా ప్రకారం, భద్రతా మదింపులకు ప్రతిస్పందన కేవలం సాంకేతిక ఫలితాల పరిమాణంపై కాకుండా, దాడి జరిగిన తీరుపై ఆధారపడి ఎందుకు ఉండాలో ఈ కేసు వివరిస్తుంది. “AI- ఆధారిత సాధనాలు ఒక డిజిటల్ ఉపరితలాన్ని చాలా ఎక్కువ వేగంతో మరియు విస్తృత పరిధిలో పరీక్షించగలవు. ఇది గుర్తించబడిన బలహీనతల సంఖ్యను పెంచడమే కాకుండా, మొదటగా వేటిని నిజంగా నిరోధించాలో ప్రాధాన్యతనిచ్చే అవకాశాన్ని కంపెనీలకు ఇస్తుంది: క్రెడెన్షియల్స్‌ను రద్దు చేయడం మరియు మార్చడం, ప్రమాదానికి మూలాన్ని మూసివేయడం, మరియు అధిక అనుమతులను తగ్గించడం. ఆ తర్వాతే గుర్తింపులు, యాక్సెస్, మరియు విభజనను సమీక్షించే నిర్మాణాత్మక పని వస్తుంది.”

ఏరిస్, స్వయంప్రతిపత్తితో, 14 కీలక బలహీనతలను, రెండు ఉన్నత-స్థాయి బలహీనతలను, ఐదు మధ్య-స్థాయి బలహీనతలను, ఏడు తక్కువ-స్థాయి బలహీనతలను మరియు మూడు సమాచార బలహీనతలను గుర్తించింది. వల్టస్‌కు, ఈ సంఖ్యలు సవాలు యొక్క పరిమాణాన్ని అంచనా వేయడానికి సహాయపడతాయి, కానీ కనుగొనబడిన ఆస్తులు మరియు అనుమతుల మధ్య ఉన్న బలహీనతల గొలుసుపై అవగాహనకు ఇవి ప్రత్యామ్నాయం కావు. ఈ కేసుకు సంబంధించిన పూర్తి వివరాలు, సిరీస్‌లోని ఏరిస్ కిల్ చైన్స్ బ్రేక్‌డౌన్, సాంకేతిక మరియు విద్యాపరమైన దృష్టితో, సంబంధిత సంస్థ యొక్క గుర్తింపును మరియు అధికారిక మదింపు యొక్క నైతిక పరిమితులను కాపాడుతూ వివరించబడతాయి.

ఇ-కామర్స్ అప్‌డేట్
ఇ-కామర్స్ అప్‌డేట్https://www.ecommerceupdate.com.br/
ఇ-కామర్స్ అప్‌డేట్ అనేది బ్రెజిలియన్ మార్కెట్‌లో ఒక ప్రముఖ సంస్థ, ఇది ఇ-కామర్స్ రంగం గురించి అధిక-నాణ్యత గల కంటెంట్‌ను ఉత్పత్తి చేయడంలో మరియు వ్యాప్తి చేయడంలో ప్రత్యేకత కలిగి ఉంది.
సంబంధిత వ్యాసాలు

ప్రత్యుత్తరం ఇవ్వండి

దయచేసి మీ వ్యాఖ్యను టైప్ చేయండి!
దయచేసి మీ పేరును ఇక్కడ టైప్ చేయండి

ఇటీవలి

అత్యంత జనాదరణ పొందిన

ఇటీవలి

అత్యంత జనాదరణ పొందిన

ఇటీవలి

అత్యంత జనాదరణ పొందిన