As APIs são criadas expressamente para compartilhar os dados e serviços mais valiosos de uma empresa. Isso as torna um alvo lucrativo para agentes mal-intencionados. Já atingimos o ponto de virada — as APIs são agora a principal porta de entrada. Relatório de Estado da Segurança de API de 2024 da Salt Security revelou que o número de APIs está aumentando, tendo crescido 167% no último ano. 95% dos entrevistados enfrentaram problemas de segurança em APIs em produção, sendo que 23% sofreram uma violação. E, apesar do tráfego crescente de APIs, apenas 7,5% das organizações implementaram programas dedicados de teste de API e modelagem de ameaças.
Aqui estão algumas das principais violações de segurança de API de 2024 que destacam a importância crítica de proteger APIs de forma eficaz:
1. Violação de Mensagens Confidenciais (janeiro de 2024): Uma API com falhas permitiu o acesso não autorizado a 650.000 mensagens confidenciais, expondo senhas e permitindo que testadores de penetração recuperassem dados sigilosos. Esta violação mostra como até mesmo uma única falha de API pode comprometer informações altamente sensíveis.
2. Violação do Trello (janeiro de 2024): Uma API do Trello exposta comprometeu os dados de mais de 15 milhões de usuários ao vincular endereços de e-mail privados a contas do Trello. Esta violação destaca os perigos de uma segurança de API deficiente, que pode levar ao comprometimento de milhões de perfis de dados.
3. Vazamento de Dados do Spoutible (fevereiro de 2024): Uma vulnerabilidade de API no Spoutible expôs dados de usuários, incluindo hashes bcrypt de senhas. Este incidente demonstra os riscos da segurança de API insuficiente em plataformas de redes sociais.
4. Vazamento de Segredos em Repositórios do GitHub (março de 2024): Uma violação expôs quase 13 milhões de segredos de API por meio de repositórios públicos do GitHub. As empresas ficaram vulneráveis à medida que os invasores exploraram essas credenciais para obter acesso não autorizado.
5. Vazamento de Dados da PandaBuy (abril de 2024): Vulnerabilidades críticas na API da PandaBuy resultaram no roubo de dados de 1,3 milhão de usuários. Esta violação enfatiza a necessidade de controles de acesso de API robustos para evitar acessos não autorizados.
6. Violação de Chaves de API do Dropbox (maio de 2024): Invasores acessaram o ambiente de produção do Dropbox por meio de chaves de API comprometidas, expondo dados de clientes e informações de autenticação multifator (MFA).
7. Abuso da API do Microsoft Graph (maio de 2024): Hackers exploraram cada vez mais a API do Microsoft Graph para estabelecer canais ocultos de comunicação de malware, aproveitando serviços de nuvem confiáveis para fins maliciosos.
8. Violação de API da Dell (maio de 2024): A Dell sofreu uma violação que afetou 49 milhões de registros de clientes devido a uma vulnerabilidade de API, na qual invasores exploraram uma API de portal de parceiros para acessar contas falsas.
9. Vulnerabilidade do RabbitR1 (junho de 2024): O assistente de IA Rabbit R1 tinha chaves de API expostas e codificadas diretamente em seu código, permitindo potencialmente que invasores acessassem todas as respostas anteriores fornecidas pelo assistente.
10. Violação de API da Cox Communications (junho de 2024): Uma vulnerabilidade na API da Cox Communications colocou milhões de configurações de modem em risco, permitindo potencialmente que hackers manipulassem as configurações da rede.
Se você deseja saber mais sobre a Salt e como podemos ajudá-lo em sua jornada de Segurança de API por meio de descoberta, gerenciamento de postura e proteção contra ameaças em tempo de execução, por favor, entre em contato conosco, agende uma demonstração, ou confira nosso site.
