Experimente o Salt Code. Obtenha seu token gratuito

Salt Labs

A violação da API da Dell: poderia ter sido evitada

May 17, 2024

Hadar Freehling
Engenheiro de Soluções Principal

Como você deve ter visto nas notícias, um hacker roubou 49 milhões de registros de clientes da Dell. O ataque não foi inovador nem sofisticado. Em vez disso, o invasor explorou uma falha de lógica de negócios e uma API para extrair 49 milhões de registros da Dell.

Como eles fizeram isso? Aqui está o fluxo do ataque.

O invasor registrou uma conta no ecossistema da Dell para atuar como revendedor/parceiro. Eles não tinham essa intenção, mas a Dell não realizou nenhuma verificação e, em 48 horas, o invasor obteve uma conta válida.

Em seguida, o invasor encontrou um endpoint de API que permitia aos "parceiros" inserir uma etiqueta de serviço da Dell. A API fornecia então os detalhes do cliente, como nome, endereço, número de telefone, etc.

Como a etiqueta da Dell tem apenas sete caracteres alfanuméricos, o invasor criou um script que enviava 5.000 sequências aleatórias de 7 caracteres por minuto para a API. Sem limite de taxa ou monitoramento de API, o invasor conseguiu coletar mais de 49 milhões de registros de clientes sem que ninguém detectasse a atividade.

Este ataque ilustra por que a proteção de APIs é tão complexa e por que você precisa de uma ferramenta como a Salt para ajudar. Vamos analisar o ataque novamente, mas desta vez, considere como algumas mudanças e a adição da Salt teriam detectado e possivelmente impedido essa ação.

Registro de conta. Em ataques de API, é comum que o adversário crie uma conta no sistema e a utilize como ponto de entrada para seu reconhecimento e ataque. No caso da Dell, este não foi um problema de API, mas sim de lógica de negócios. O sistema que concede acesso a fornecedores/parceiros precisa validar e, ouso dizer, contar com uma verificação humana para confirmar se a pessoa ou empresa que está se cadastrando é legítima.

Se a Dell tivesse uma ferramenta como a Salt monitorando sua API, este ataque teria sido detectado e frustrado. Eis o motivo: quando a Salt monitora sua API, ela utiliza ML e IA (não apenas palavras da moda; veja a patente) para criar modelos personalizados baseados em nosso algoritmo que se alinham às funções da API. Milhares de atributos compõem esse modelo. Mas o que torna a Salt única é um segundo algoritmo chamado "Intenção do Usuário". Este algoritmo aprende qual é o comportamento normal do usuário dentro da sua aplicação e dessas APIs.

Neste caso, a Salt teria aprendido que um fornecedor/parceiro típico consulta a API de busca de clientes por etiqueta de serviço talvez quatro vezes ao dia, ou no máximo quatro vezes por hora. Os alarmes teriam disparado assim que a primeira solicitação de 5 mil requisições fosse recebida.

Se você quiser saber mais sobre a Salt e como podemos oferecer descoberta, governança e proteção de APIs, por favor, entre em contato conosco, agende uma demonstraçãoou confira nosso site.

Nossas últimas publicações