Como você deve ter visto nas notícias, um hacker roubou 49 milhões de registros de clientes da Dell. O ataque não foi inovador nem sofisticado. Em vez disso, o invasor explorou uma falha de lógica de negócios e uma API para extrair 49 milhões de registros da Dell.
Como eles fizeram isso? Aqui está o fluxo do ataque.
O invasor registrou uma conta no ecossistema da Dell para atuar como revendedor/parceiro. Eles não tinham essa intenção, mas a Dell não realizou nenhuma verificação e, em 48 horas, o invasor obteve uma conta válida.
Em seguida, o invasor encontrou um endpoint de API que permitia aos "parceiros" inserir uma etiqueta de serviço da Dell. A API fornecia então os detalhes do cliente, como nome, endereço, número de telefone, etc.
Como a etiqueta da Dell tem apenas sete caracteres alfanuméricos, o invasor criou um script que enviava 5.000 sequências aleatórias de 7 caracteres por minuto para a API. Sem limite de taxa ou monitoramento de API, o invasor conseguiu coletar mais de 49 milhões de registros de clientes sem que ninguém detectasse a atividade.
Este ataque ilustra por que a proteção de APIs é tão complexa e por que você precisa de uma ferramenta como a Salt para ajudar. Vamos analisar o ataque novamente, mas desta vez, considere como algumas mudanças e a adição da Salt teriam detectado e possivelmente impedido essa ação.
Registro de conta. Em ataques de API, é comum que o adversário crie uma conta no sistema e a utilize como ponto de entrada para seu reconhecimento e ataque. No caso da Dell, este não foi um problema de API, mas sim de lógica de negócios. O sistema que concede acesso a fornecedores/parceiros precisa validar e, ouso dizer, contar com uma verificação humana para confirmar se a pessoa ou empresa que está se cadastrando é legítima.
Se a Dell tivesse uma ferramenta como a Salt monitorando sua API, este ataque teria sido detectado e frustrado. Eis o motivo: quando a Salt monitora sua API, ela utiliza ML e IA (não apenas palavras da moda; veja a patente) para criar modelos personalizados baseados em nosso algoritmo que se alinham às funções da API. Milhares de atributos compõem esse modelo. Mas o que torna a Salt única é um segundo algoritmo chamado "Intenção do Usuário". Este algoritmo aprende qual é o comportamento normal do usuário dentro da sua aplicação e dessas APIs.
Neste caso, a Salt teria aprendido que um fornecedor/parceiro típico consulta a API de busca de clientes por etiqueta de serviço talvez quatro vezes ao dia, ou no máximo quatro vezes por hora. Os alarmes teriam disparado assim que a primeira solicitação de 5 mil requisições fosse recebida.
Se você quiser saber mais sobre a Salt e como podemos oferecer descoberta, governança e proteção de APIs, por favor, entre em contato conosco, agende uma demonstraçãoou confira nosso site.
