Las API están diseñadas expresamente para compartir los datos y servicios más valiosos de una empresa. Esto las convierte en un objetivo lucrativo para los actores malintencionados. Ya hemos llegado al punto de inflexión: las API son ahora LA puerta de entrada. Informe sobre el estado de la seguridad de las API 2024 de Salt Security reveló que el número de API está aumentando, con un incremento del 167% en el último año. El 95% de los encuestados ha experimentado problemas de seguridad en API en producción, y el 23% ha sufrido una brecha. Y, a pesar del creciente tráfico de API, solo el 7,5% de las organizaciones ha implementado programas dedicados de pruebas de API y modelado de amenazas.
A continuación, presentamos algunas de las principales brechas de seguridad en API de 2024 que subrayan la importancia crítica de proteger las API de manera efectiva:
1. Brecha de mensajes confidenciales (enero de 2024): Una API con errores permitió el acceso no autorizado a 650.000 mensajes confidenciales, exponiendo contraseñas y permitiendo a los evaluadores de penetración recuperar datos confidenciales. Esta brecha demuestra cómo incluso un solo fallo en una API puede comprometer información altamente sensible.
2. Brecha de Trello (enero de 2024): Una API de Trello expuesta comprometió los datos de más de 15 millones de usuarios al vincular direcciones de correo electrónico privadas con cuentas de Trello. Esta brecha destaca los peligros de una seguridad de API deficiente que conduce a millones de perfiles de datos comprometidos.
3. Fuga de datos de Spoutible (febrero de 2024): Una vulnerabilidad de API en Spoutible expuso datos de usuarios, incluidos hashes bcrypt de contraseñas. Este incidente demuestra los riesgos de una seguridad de API insuficiente en las plataformas de redes sociales.
4. Filtración de secretos en repositorios de GitHub (marzo de 2024): Una brecha expuso casi 13 millones de secretos de API a través de repositorios públicos de GitHub. Las empresas quedaron vulnerables a medida que los atacantes explotaban estas credenciales para obtener acceso no autorizado.
5. Fuga de datos de PandaBuy (abril de 2024): Vulnerabilidades críticas en la API de PandaBuy resultaron en el robo de datos que afectaron a 1,3 millones de usuarios. Esta brecha enfatiza la necesidad de controles de acceso a API sólidos para evitar el acceso no autorizado.
6. Brecha de claves de API de Dropbox (mayo de 2024): Los atacantes accedieron al entorno de producción de Dropbox a través de claves de API comprometidas, exponiendo datos de clientes e información de autenticación multifactor (MFA).
7. Abuso de la API de Microsoft Graph (mayo de 2024): Los hackers explotaron cada vez más la API de Microsoft Graph para establecer canales de comunicación encubiertos para malware, aprovechando servicios en la nube de confianza para fines maliciosos.
8. Brecha de la API de Dell (mayo de 2024): Dell sufrió una brecha que afectó a 49 millones de registros de clientes debido a una vulnerabilidad en la API, donde los atacantes explotaron una API del portal de socios para acceder a cuentas falsas.
9. Vulnerabilidad de RabbitR1 (junio de 2024): El asistente de IA Rabbit R1 tenía claves de API expuestas codificadas en su código, lo que potencialmente permitía a los atacantes acceder a todas las respuestas anteriores proporcionadas por el asistente.
10. Brecha de la API de Cox Communications (junio de 2024): Una vulnerabilidad en la API de Cox Communications puso en riesgo millones de configuraciones de módem, lo que potencialmente permitió a los hackers manipular las configuraciones de la red.
Si desea obtener más información sobre Salt y cómo podemos ayudarle en su proceso de seguridad de API a través del descubrimiento, la gestión de la postura y la protección contra amenazas en tiempo de ejecución, por favor contáctenos, programe una demostración, o consulte nuestro sitio web.
