Como habrá visto en las noticias, un hacker robó 49 millones de registros de clientes de Dell. El ataque no fue novedoso ni sofisticado. En su lugar, el atacante utilizó un fallo de lógica de negocio y una API para extraer 49 millones de registros de Dell.
¿Cómo lo hicieron? Aquí está el flujo del ataque.
El atacante se registró para obtener una cuenta dentro del ecosistema de Dell como revendedor/socio. No tenía intención de serlo, pero Dell no realizó ninguna verificación y, en menos de 48 horas, el atacante ya tenía una cuenta válida.
A continuación, el atacante encontró un endpoint de API que permitía a los "socios" introducir una etiqueta de servicio de Dell. La API les proporcionaba entonces los detalles del cliente, como nombre, dirección, número de teléfono, etc.
Dado que la etiqueta de Dell solo tiene siete caracteres alfanuméricos, el atacante creó un script que enviaba 5000 cadenas de 7 caracteres generadas aleatoriamente por minuto a la API. Sin límites de velocidad ni supervisión de la API, el atacante pudo recopilar más de 49 millones de registros de clientes sin que nadie detectara esta actividad.
Este ataque ilustra por qué la protección de APIs es tan compleja y por qué necesita una herramienta como Salt para ayudarle. Analicemos el ataque de nuevo, pero esta vez, considere cómo unos pocos cambios y la incorporación de Salt habrían detectado y posiblemente detenido este ataque.
Registro de cuenta. En los ataques a APIs, es común que el adversario cree una cuenta dentro del sistema y la utilice como punto de entrada para su reconocimiento y ataque. En el caso de Dell, esto no fue un problema de la API, sino un problema de lógica de negocio. El sistema que concede acceso a proveedores/socios debe validar y, me atrevería a decir, contar con una verificación humana para comprobar si la persona o empresa que se registra es legítima.
Si Dell hubiera tenido una herramienta como Salt supervisando su API, este ataque habría sido detectado y frustrado. He aquí el motivo. Cuando Salt supervisa su API, utiliza ML e IA (no solo palabras de moda; consulte nuestra patente) para crear plantillas personalizadas basadas en nuestro algoritmo que se alinean con las funciones de la API. Miles de atributos se integran en esta plantilla. Pero lo que hace única a Salt es un segundo algoritmo llamado "Intención del usuario". Este algoritmo aprende cuál es el comportamiento normal del usuario dentro de su aplicación y de estas APIs.
En este caso, Salt habría aprendido que un proveedor/socio típico consulta la API de búsqueda de clientes por etiqueta de servicio quizás cuatro veces al día, o quizás cuatro por hora como máximo. Las alarmas habrían saltado en cuanto se recibió la primera solicitud de 5000 peticiones.
Si desea obtener más información sobre Salt y cómo podemos ofrecerle descubrimiento, gobernanza y protección de APIs, por favor contáctenos, programe una demostración, o visite nuestro sitio web.
