Essayez Salt Code. Obtenez votre jeton gratuit

Salt Labs

La violation de l'API Dell : elle aurait pu être évitée

May 17, 2024

Hadar Freehling
Ingénieur solutions principal

Comme vous l'avez peut-être vu dans l'actualité, un pirate informatique a dérobé 49 millions de dossiers clients chez Dell. L'attaque n'avait rien de novateur ou de sophistiqué. L'attaquant a simplement exploité une faille de logique métier et une API pour extraire 49 millions d'enregistrements.

Comment s'y est-il pris ? Voici le déroulement de l'attaque.

L'attaquant a créé un compte au sein de l'écosystème Dell en se faisant passer pour un revendeur/partenaire. Il n'avait aucune intention de le devenir, mais Dell n'a effectué aucune vérification et, en moins de 48 heures, l'attaquant disposait d'un compte valide.

Ensuite, l'attaquant a identifié un point de terminaison d'API permettant aux « partenaires » de saisir un numéro de série Dell (Service Tag). L'API leur fournissait alors les détails du client, tels que son nom, son adresse, son numéro de téléphone, etc.

Comme le numéro de série Dell ne comporte que sept caractères alphanumériques, l'attaquant a créé un script capable d'envoyer 5 000 chaînes de 7 caractères générées aléatoirement par minute à l'API. En l'absence de limitation de débit ou de surveillance de l'API, l'attaquant a pu récolter plus de 49 millions de dossiers clients sans que personne ne détecte cette activité.

Cette attaque illustre la complexité de la protection des API et pourquoi vous avez besoin d'un outil comme Salt pour vous aider. Analysons à nouveau l'attaque, mais cette fois en examinant comment quelques changements et l'ajout de Salt auraient permis de détecter, voire d'arrêter, cette intrusion.

Inscription au compte. Dans les attaques par API, il est courant que l'adversaire crée un compte dans le système pour l'utiliser comme point d'entrée pour sa reconnaissance et son attaque. Dans le cas de Dell, il ne s'agissait pas d'un problème d'API, mais d'un problème de logique métier. Le système qui accorde l'accès aux fournisseurs/partenaires doit valider et, oserais-je dire, faire vérifier par un humain si la personne ou l'entreprise qui s'inscrit est légitime.

Si Dell avait utilisé un outil comme Salt pour surveiller son API, cette attaque aurait été détectée et neutralisée. Voici pourquoi. Lorsque Salt surveille votre API, il utilise le ML et l'IA (pas seulement des mots à la mode ; voir le brevet) pour créer des modèles personnalisés basés sur notre algorithme, qui s'alignent sur les fonctions de l'API. Des milliers d'attributs sont intégrés dans ce modèle. Mais ce qui rend Salt unique, c'est un second algorithme appelé « User Intent » (Intention de l'utilisateur). Cet algorithme apprend ce qu'est un comportement utilisateur normal au sein de votre application et de ces API.

Dans ce cas, Salt aurait appris qu'un fournisseur ou partenaire type interroge l'API de recherche client par numéro de série peut-être quatre fois par jour, ou quatre fois par heure au maximum. Les signaux d'alarme se seraient déclenchés dès la réception de la première requête de 5 000 unités.

Si vous souhaitez en savoir plus sur Salt et sur la manière dont nous pouvons vous aider en matière de découverte, de gouvernance et de protection des API, veuillez nous contacter, planifier une démonstration, ou consulter notre site web.

Nos derniers articles