Las interfaces de programación de aplicaciones (API) han revolucionado la conectividad y el intercambio de datos, pero su omnipresencia también ha creado una nueva serie de desafíos de ciberseguridad. A medida que las empresas expanden y actualizan sus aplicaciones continuamente, a menudo pasan por alto las API que los desarrolladores dejaron atrás (API fantasma y zombis) que siguen funcionando sin ser detectadas. Estas API abandonadas se convierten en riesgos silenciosos que operan en segundo plano, desconocidos para la mayoría de los equipos de seguridad, y pueden representar graves amenazas a la seguridad.
¿Qué son las API fantasma y zombis?
Las API fantasma son aquellas que existen fuera del inventario conocido de la empresa, creadas a menudo por equipos de desarrollo o de producto para satisfacer las demandas de un proyecto, pero que no están documentadas ni registradas oficialmente. Esta falta de supervisión significa que las API fantasma suelen eludir las políticas de seguridad y los controles de acceso estándar.
Las API zombis se refieren a aquellas que fueron diseñadas originalmente para un propósito, pero que posteriormente quedaron obsoletas, fueron olvidadas o reemplazadas. En lugar de ser retiradas por completo, permanecen activas dentro de la infraestructura, a menudo con protocolos de seguridad desactualizados, convirtiéndose en objetivos principales para los atacantes.
En conjunto, las API fantasma y zombis representan vulnerabilidades invisibles que hacen que la superficie de ataque de una empresa sea más amplia y compleja de lo que parece a simple vista.
¿Por qué son peligrosas las API fantasma y zombis?
Permitir que las API fantasma o zombis se acumulen dentro de la infraestructura de una organización supone un riesgo enorme por tres razones principales:
1. Exposición de datos sin supervisión
Las API suelen transmitir datos confidenciales, pero las API fantasma pueden carecer de cifrado o de los controles de acceso adecuados para proteger la información y evitar que se filtre fuera de la organización. Según el Ponemon Institute, un 58 por ciento de los encuestados afirma que las API representan un riesgo de seguridad porque amplían la superficie de ataque en todas las capas de la pila tecnológica y se consideran actualmente la mayor superficie de ataque de las organizaciones. Las API fantasma eluden los protocolos de seguridad estándar y, por lo tanto, contribuyen a esta superficie de ataque ampliada.
Y con regulaciones como el RGPD y la CCPA, que exigen una protección de datos estricta y registros de auditoría, las API fantasma, al no estar documentadas ni registradas, plantean importantes riesgos de cumplimiento, ya que podrían exponer información personal o financiera sin la supervisión adecuada.
2. Mayor superficie de ataque
Las API fantasma y zombis amplían la superficie de ataque, lo que dificulta que los equipos de seguridad apliquen políticas de seguridad de API en todos los puntos finales. Los atacantes se dirigen a estas API precisamente porque no están a la vista, explotándolas para obtener acceso no autorizado a la infraestructura.
Según un Encuesta de Palo Alto Networks, el 92% de las organizaciones experimentó un incidente de seguridad relacionado con API durante el último año. Las API en la sombra, al estar fuera del alcance de la seguridad, contribuyen de manera desproporcionada a esta estadística, ya que los atacantes buscan activamente puntos de entrada descuidados y poco protegidos. Además, solo el 10% de las organizaciones documenta completamente sus API, según un informe de 2023 de Enterprise Management Associates (EMA).
3. Riesgos de seguridad heredados
Las API zombis son especialmente vulnerables porque a menudo utilizan protocolos de seguridad, métodos de cifrado o procesos de autenticación obsoletos. Muchas siguen dependiendo de claves de API básicas en lugar de protocolos modernos como OAuth 2.0, lo que las convierte en objetivos fáciles para el robo de credenciales o ataques de fuerza bruta.
Además, sin un mantenimiento regular, las API zombis suelen contener vulnerabilidades conocidas, lo que esencialmente supone albergar bombas de tiempo debido a API obsoletas o en desuso que permanecen en entornos de producción. Los atacantes aprovechan estas vulnerabilidades sin parches para infiltrarse en el sistema o moverse lateralmente dentro de la red.
Cómo explotan los atacantes las API en la sombra y zombis
Los atacantes escanean frecuentemente los entornos empresariales en busca de estas API sin supervisión, ya que ofrecen una vía de bajo esfuerzo hacia sistemas que, de otro modo, serían seguros. Las tácticas comunes incluyen:
- Relleno de credenciales: Dado que las API zombis suelen utilizar una autenticación obsoleta, los atacantes pueden emplear el relleno de credenciales —utilizando contraseñas filtradas en diferentes servicios— para obtener acceso no autorizado.
- Enumeración de API: Los atacantes utilizan técnicas de enumeración para descubrir API en la sombra mediante solicitudes de prueba y error. Una vez identificadas, estas API se convierten en plataformas de lanzamiento para la exfiltración de datos, la toma de control de cuentas y otros ataques.
- Explotaciones automatizadas: Los bots diseñados para encontrar API mal configuradas escanean en busca de puntos finales sin las restricciones de acceso adecuadas. Si las API en la sombra o zombis permiten permisos excesivos, son objetivos principales para ataques automatizados que pasan desapercibidos durante largos periodos.
Sacar a la luz las API en la sombra y zombis
Dada la naturaleza oculta de las API en la sombra y zombis, la gestión proactiva es clave para abordar los problemas que plantean. Estas son las mejores prácticas para ayudar a las empresas a protegerse:
Automatizar el descubrimiento y la catalogación de API
Las empresas deben implementar descubrimiento de API herramientas que escanean automáticamente todas las API activas, incluidas aquellas que no están documentadas o autorizadas oficialmente. Al implementar un inventario exhaustivo de todas las API activas y priorizar su mantenimiento, las organizaciones pueden reducir drásticamente los riesgos de las API en la sombra.
Implemente monitoreo continuo y calificación de riesgos
Una vez catalogadas las API, el monitoreo continuo garantiza que se detecte cualquier patrón de acceso inusual, solicitud excesiva de datos o comportamiento sospechoso. Muchas herramientas avanzadas utilizan aprendizaje automático para detectar usos anormales, lo que ayuda a los equipos de seguridad a responder antes de que los atacantes causen daños significativos.
Aplique políticas estrictas de retirada de API
Una gestión adecuada del ciclo de vida de las API es fundamental para evitar que las API zombis permanezcan en producción. Cuando una API ya no es necesaria, debe retirarse y eliminarse por completo del sistema. La implementación de procedimientos de obsolescencia automatizados minimiza el riesgo de que queden API olvidadas.
Auditorías periódicas y controles de cumplimiento
Las auditorías de seguridad rutinarias centradas en las API garantizan que todos los puntos finales activos cumplan con los estándares de seguridad y los requisitos normativos actuales. Las auditorías periódicas pueden ayudar a identificar y subsanar brechas de seguridad, especialmente en las API en la sombra y zombis que se crearon sin la supervisión adecuada.
Conclusión: las API como riesgos silenciosos
Las API, como facilitadoras silenciosas de la conectividad, también son riesgos silenciosos cuando no se supervisan. A medida que las organizaciones dependen más de las API, las API en la sombra y zombis seguirán planteando desafíos de seguridad a menos que se gestionen de forma proactiva. Al comprender y abordar estas amenazas, las empresas pueden asegurarse de que sus API trabajen a su favor y no en su contra, reforzando la seguridad y la resiliencia generales en un mundo cada vez más interconectado.
Para obtener más información sobre cómo Salt puede ayudar a proteger a su organización de las amenazas ocultas de las API en la sombra y zombis, programe una demostración ¡hoy mismo!
