Mga Balita sa Bahay Mga Tip Mula sa isang kredensyal na nalantad sa 60 milyong kahilingan: kung paano ang isang AI...

Mula sa iisang kredensyal na nalantad sa 60 milyong kahilingan: kung paano muling binuo ng isang AI ang isang kadena ng pag-atake sa loob ng 7 oras

Ang isang nakalantad na kredensyal sa isang web application ay maaaring magmukhang isang problemang limitado lamang sa pag-develop, ngunit kapag sinamahan ng labis na mga pahintulot at mga depekto sa pag-target, maaari itong magbukas ng daan para sa mas malawak na hanay ng mga panganib. Sa isang pagsubok ng Vultus, isang kumpanya ng cybersecurity sa Brazil, isang kadena ng pag-atake ang natukoy na, sa loob ng halos pitong oras, ay umabot sa mga cloud environment, imprastraktura ng produksyon, at sa personal at pinansyal na datos ng isang malaking organisasyon sa Brazil.

Ang kaso ay itinampok sa Ares Kill Chains Breakdownsa YouTube channel ni Vultus. Gumagamit ang inisyatibo ng mga kaso sa totoong buhay, kung saan napanatili ang mga pagkakakilanlan at sensitibong impormasyon, upang ipaliwanag kung paano ang mga kill chain sa pagsasagawa—ibig sabihin, kung paano maaaring mag-ugnayan ang mga tila independiyenteng hakbang upang makabuo ng malaking epekto sa negosyo.

Promosyonal na banner para sa Forhold retail management software, na nag-aanyaya sa mga user sa libreng 30-araw na pagsubok

Sa sinuring senaryo, ang entry point ay isang authentication credential na nasa pampublikong code ng isang application. Ang credential na ito ay nagbigay-daan sa pag-access sa isang diagnostic endpoint na nagbibigay ng snapshot ng memorya ng application. Batay sa pagsusuri ng datos na ito, ang Ares by Vultus ay nakatukoy ng mga credential at access context na nagbibigay-daan sa pagmamapa ng mga bagong asset at pahintulot sa isang cloud environment.

Kabilang sa mga natukoy na landas ay ang pag-access sa AWS secrets manager, na may mahigit 700 kredensyal na may iba't ibang saklaw, at ang kakayahang ma-access ang mga file repository na naglalaman ng sensitibong personal na impormasyon, biometric data, at mga rekord sa pananalapi. Ipinakita rin ng pagsubok ang administratibong pag-access sa mga mapagkukunan ng produksyon sa Kubernetes, pati na rin ang isang landas na nagpapahintulot sa pag-enumerate ng mga account, grupo, at mga patakaran sa corporate Active Directory.

Sa isa sa mga lugar na sinuri, may potensyal na ma-access ang datos na may kaugnayan sa mahigit 60 milyong order sa e-commerce, kabilang ang impormasyon tulad ng pangalan, email, numero ng telepono, CPF (Brazilian tax identification number), address, at mga detalye ng pagbabayad. Binigyang-diin ni Vultus na sinunod ng trabaho ang mga limitasyong tinukoy sa loob ng saklaw ng pagsubok: ang datos ay inilista lamang, nang walang exfiltration, at walang pagbabago sa mga sistema, presyo, aplikasyon, o mga kapaligiran sa produksyon.

“Ang pinakamahalagang punto sa kasong ito ay hindi isang nakahiwalay na depekto, kundi ang koneksyon sa pagitan ng mga ito. Ang isang nakalantad na kredensyal ay maaaring maging lehitimong pag-access sa ibang mga sistema at, samakatuwid, ay mas mahirap matukoy kaysa sa isang maginoo na pagtatangka ng panghihimasok,” sabi ni Rodrigo Gava, CTO ng Vultus. “Kapag tinitingnan mo lamang ang bilang ng mga kahinaan, may panganib na mawala ang paningin sa pinakamapanganib na ruta: ang isa na nag-uugnay sa isang paunang pagkakalantad sa mga asset na may kakayahang makaapekto sa data, operasyon, at kita.”

Bukod sa datos ng produksyon at mga mapagkukunan, natukoy ng pagtatasa ang isang potensyal na ruta patungo sa Active Directory. Gamit ang isang integration account na magagamit sa kapaligiran, posible na imapa ang mahigit 70,000 user account, grupo, at mga patakaran sa seguridad. Ang hakbang na ito, na hindi kasama ang mga pagtatangka sa pagpapataas ng pribilehiyo o lateral na paggalaw na lampas sa awtorisadong saklaw, ay nagpakita kung paano ang isang hindi maayos na segmented na imprastraktura ng cloud ay maaaring lumikha ng mga hindi gustong tulay sa pagitan ng mga application, serbisyo, at mga kapaligiran ng korporasyon.

Sa preview ng 2027 Panorama, ang mga cyber risk indicator ay tumutukoy sa isang senaryo kung saan ang mga pag-atake ay hindi lamang nagiging mas malamang, kundi potensyal din na mas mabisa. Ang I&E Index, na sumusukat sa probabilidad ng mga insidente na maganap, ay umabot sa 9.06, kumpara sa 7.57 noong 2026, isang 20% ​​na pagtaas. Ang KillChain Score, na kumakatawan sa potensyal na epekto ng isang pag-atake, ay tumaas mula 8.28 patungong 9.00, isang 9% na pagtaas. Para sa Vultus, ang kombinasyon ng dalawang trend na ito ay nagpapahiwatig ng isang kapaligiran kung saan ang ibabaw ng pag-atake ay patuloy na lumalawak, habang ang kapasidad ng pinsala ng mga insidente ay nananatiling mataas.

Para kay Gava, inilalarawan ng kaso kung bakit ang tugon sa mga pagtatasa ng seguridad ay kailangang ibase sa trajectory ng pag-atake, hindi lamang sa dami ng mga teknikal na natuklasan. "Ang mga tool na pinapagana ng AI ay maaaring sumubok ng isang digital na ibabaw nang may mas mabilis at mas malawak na saklaw. Pinapataas nito ang bilang ng mga natukoy na kahinaan, ngunit nagbibigay din ito sa mga kumpanya ng pagkakataong unahin ang talagang kailangang ihinto muna: pagbawi at pag-ikot ng mga kredensyal, pagsasara ng pinagmumulan ng pagkakalantad, at pagbabawas ng labis na mga pahintulot. Pagkatapos ay darating ang istrukturang gawain ng pagsusuri sa mga pagkakakilanlan, pag-access, at segmentasyon."

Si Ares, nang mag-isa, ay nakatukoy ng 14 na kritikal na kahinaan, dalawang kahinaan sa mataas na antas, limang kahinaan sa katamtamang antas, pitong kahinaan sa mababang antas, at tatlong kahinaan sa impormasyon. Para kay Vultus, ang mga numero ay nakakatulong upang masukat ang hamon, ngunit hindi nito pinapalitan ang pag-unawa sa kadena ng mga kahinaan sa pagitan ng mga asset at mga pahintulot na natagpuan. Ang buong nilalaman ng kaso ay idedetalye sa seryeng Ares Kill Chains Breakdown, na may teknikal at pang-edukasyon na pokus, na pinapanatili ang pagkakakilanlan ng organisasyong kasangkot at ang mga etikal na limitasyon ng isang awtorisadong pagtatasa.

Update sa E-Commerce
Update sa E-Commercehttps://www.ecommerceupdate.com.br/
Ang E-Commerce Update ay isang nangungunang kumpanya sa merkado ng Brazil, na dalubhasa sa paggawa at pagpapakalat ng mataas na kalidad na nilalaman tungkol sa sektor ng e-commerce.
MGA KAUGNAY NA ARTIKULO

Mag-iwan ng Tugon

Paki-type ang iyong komento!
Paki-type ang pangalan mo rito

KAMAKAILAN

PINAKASIKAT

KAMAKAILAN

PINAKASIKAT

KAMAKAILAN

PINAKASIKAT