Společnost Pen Test Partners sdílela zprávu, že BrewDog (Skotský pivovar) odhalil podrobnosti o více než 200 000 akcionářích „Equity for Punks“ za více než 18 měsíců spolu s mnoha dalšími zákazníky.

Během této doby dostal každý uživatel mobilní aplikace stejný napevno kódovaný token nositele API, což znemožnilo autorizaci žádosti a umožnilo každému uživateli přístup k PII (Personal Identification Information), držení akcií, slevové sazbě a dalším informacím jiných uživatelů. Společnost BrewDog neinformovala akcionáře ani zákazníky o tomto porušení soukromí, dokud neuplynulo příliš mnoho času.

Vědci z Pen Test Partners mohli snadno získat data o zákaznících, včetně:

  • jména
  • data narození
  • emailové adresy
  • pohlaví
  • všech dříve používaných dodacích adres
  • telefonního čísla
  • počtu držených akcií
  • čísla akcionáře
  • výše slevy na baru
  • ID slevy na baru - slouží k vytvoření QR kódu
  • počtu doporučení
  • druhu dříve zakoupeného piva

Vědci tvrdí, že by útočník mohl hrubě vynutit ID zákazníků a stáhnout celou databázi zákazníků, což by mohlo vést útočníky k identifikaci akcionářů s největšími držbami a jejich domovských adres a jejich použití k generování doživotní nabídky slevových QR kódů.

Michael Isbitski, technický evangelista společnosti Salt Security, poskytovatel zabezpečení API založený na Palo Alto v Kalifornii, říká: „BrewDog nepoužíval dynamické, expirující autorizační tokeny, jako například to, co byste mohli vidět v rámci správné implementace OAuth2. Společnost používala statické autorizační tokeny, které byly pevně zakódovány ve zdrojovém kódu aplikace. Tyto statické tokeny poskytovaly přístup k back-endovým rozhraním API BrewDog, které mohli útočníci volat přímo k extrahování dat. Mobilní binární soubory lze snadno zpětně analyzovat, kde lze tyto statické tokeny extrahovat. BrewDog navíc používal identifikátory účtů, které lze snadno předvídat, což z něj činí pro útočníka triviální úkol vyjmenovat uživatelské účty a sifon PII.“

Isbitski říká, že incident je dokonalým příkladem přílišné důvěry v řízení přístupu jako jedinou strategii pro zabezpečení API. "Ďábel je v detailech autentizace a autorizace a organizace často implementují řízení přístupu nesprávně. Tak špatně kódovaná API a mobilní rozhraní často procházejí bezpečnostními audity a skenováním aplikací, protože pouhá přítomnost autorizačního záhlaví může vytvářet iluzi správného přístupu." Kontrola. Důkladné testování řízení přístupu k API, jako například zajištění dynamičnosti autentizačních a autorizačních tokenů a jejich vypršení po dostatečných časových intervalech, je často mimo rozsah rychlých ručních inspekcí a většiny skenovacích nástrojů.

Incident také zdůrazňuje nebezpečí nefunkční autentizace a nefunkční autorizace (BOLA), protože BrewDog také nepoužíval dostatečnou náhodnost k rozlišení identifikátorů zákazníků, dodává. „BrewDog v podstatě vyložil pro útočníky soukromé informace zákazníků na stříbrném podnose.“

 

Autor původního článku: Neznámý
Překlad: Ondřej Strachota

Problém se spywarem Apple iPhone se zhoršuje. Zde je to, co byste měli vědět

Výrobce iPhone detekoval spywarové útoky proti lidem ve více než 150 zemích. Zjistit, zda je vaše zařízení infikované, může být složité – existuje však několik kroků, kterými se můžete chránit.

Chyba Microsoft Outlooku byla zneužita ruským APT28 k hacknutí českých a německých subjektů

Česko a Německo v pátek odhalily, že byly terčem dlouhodobé kybernetické špionážní kampaně vedené s Ruskem napojeným národním státním aktérem známým jako APT28, který vyvolal odsouzení ze strany Evropské unie (E.U.), Severoatlantické aliance...

České podniky čelí většímu počtu kyberútoků než organizace v okolních zemích

První čtvrtletí roku 2024 přineslo další posun v kybernetických válkách. Kyberbezpečnostní společnost Check Point Software Technologies zaznamenala výrazný nárůst kyberútoků, kdy v 1. čtvrtletí 2024 došlo k 28% nárůstu průměrného počtu...

Jak může zabezpečení pomocí Sandboxu zvýšit vaše schopnosti detekce a analýzy malwaru?

Při nedávných velkých incidentech, jako byl útok na MGM Resorts nebo únik dat Bank of America, hrály velkou roli exploity typu zero-day, pokročilé perzistentní hrozby (APT) a další komplexní kybernetické hrozby.

Změny v licencování VMware

Akvizice společnosti VMware firmou Broadcom, která byla dokončena 22. listopadu 2023, představuje významný krok v oblasti technologií. Tento krok je součástí strategie Broadcomu rozšířit své portfolio v oblasti infrastrukturních...

Trusted CHAT-GPT s Fujitsu produkty

GenAI a Suverenita dat: Budoucnost on-premise řešení s FujitsuVe světě digitální transformace mění generativní umělá inteligence (GenAI) způsob, jakým organizace fungují, a přináší významné výhody v oblasti efektivity, kreativity a rozhodování.