Ataques em APIs são subdetectados e subnotificados

As APIs são inerentemente projetadas para serem canais rápidos e fáceis entre diferentes plataformas. Embora essa prioridade na conveniência e na experiência do usuário faça com que as APIs sejam altamente essenciais para muitas empresas, também as torna alvos atraentes para os cibercriminosos.

Preocupações com a segurança da API muitas vezes não são abordadas

O relatório destaca os padrões frustrantes de vulnerabilidades de API, apesar das melhorias que foram feitas nos Ciclos de Vida de Desenvolvimento de Software (SDLCs) e nas ferramentas de teste. Freqüentemente, a segurança da API é relegada a um segundo plano na pressa de trazê-los ao mercado, com muitas organizações contando com soluções de segurança de rede tradicionais que não são projetadas para proteger a ampla superfície de ataque que as APIs podem apresentar.

“De falhas de autenticação e injeção quebradas a configurações incorretas simples, existem inúmeras preocupações de segurança de API para qualquer pessoa que construa um aplicativo conectado à Internet”, disse Steve Ragan , pesquisador de segurança da Akamai e autor do relatório State of the Internet / Security.

“Os ataques de API são pouco detectados e pouco relatados quando detectados. Embora os ataques DDoS e ransomware sejam os principais problemas, os ataques a APIs não recebem o mesmo nível de atenção, em grande parte porque os criminosos usam APIs de maneiras que não têm o respingo de um ataque de ransomware bem executado, mas isso não significa que eles deve ser ignorado. ”

Nem sempre está claro onde residem as vulnerabilidades da API. Por exemplo, as APIs costumam ficar ocultas em aplicativos móveis, levando à crença de que são imunes à manipulação. Os desenvolvedores presumem que os usuários interagirão apenas com as APIs por meio da interface de usuário móvel (IU), mas, conforme observado neste relatório, esse não é o caso.

Chris Eng , Chief Research Officer da Veracode declarou: “Compare o OWASP Top 10 com o OWASP API Security Top 10. Este último pretende abordar as ‘vulnerabilidades exclusivas e riscos de segurança’ das APIs, mas observe com atenção e você verá todos as mesmas vulnerabilidades da web, em uma ordem ligeiramente diferente, descritas com palavras ligeiramente diferentes. Para adicionar mais combustível ao fogo, as chamadas de API são mais fáceis e rápidas de automatizar (por design!) – uma faca de dois gumes que beneficia os desenvolvedores, bem como os invasores. ”

Picos no tráfego de ataque apontam para vulnerabilidades contínuas de API

Também detalhado no relatório, 18 meses de tráfego de ataque entre janeiro de 2020 e junho de 2021 foram revisados, encontrando mais de 11 bilhões de tentativas de ataques no total. Com 6,2 bilhões de tentativas registradas, SQL Injection ( SQLi ) permanece no topo da lista de tendências de ataques da Web, seguido por Local File Inclusion (LFI) com 3,3 bilhões e Cross-Site Scripting ( XSS ) com 1,019 bilhão.

Embora seja difícil apontar os ataques acima em termos de porcentagem de ataques puramente de API, o Open Web Application Security Project (OWASP) lançou recentemente uma lista dos 10 principais de segurança de API .

Os destaques adicionais do relatório incluem:

  • Ataques de enchimento de credenciais monitorados durante os 18 meses entre janeiro de 2020 e junho de 2021 permaneceram estáveis, com picos de mais de 1 bilhão de ataques registrados em um único dia em janeiro de 2021 e maio de 2021.
  • Os Estados Unidos foram o principal alvo de ataques a aplicativos da web durante o período observado, com quase seis vezes a quantidade de tráfego do que a Inglaterra, que ficou em segundo lugar. Os EUA também ocuparam o primeiro lugar na lista de fontes de ataques, ficando em primeiro lugar fora da Rússia, com quase quatro vezes a quantidade de tráfego.
  • O tráfego DDoS permaneceu consistente em 2021 até agora, com picos registrados no início do primeiro trimestre de 2021. Em janeiro de 2021, 190 eventos DDoS foram registrados em um único dia, seguidos por 183 em março.

Fonte: https://www.helpnetsecurity.com/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Share
Published by
Ninja

Recent Posts

Instalador falso do AnyDesk espalha o MetaStealer por meio do golpe ClickFix

Um novo e inteligente golpe do ClickFix está usando um instalador falso do AnyDesk e…

2 semanas ago

Atores de ameaças abusam da IA ​​Grok do X para espalhar links maliciosos

Pesquisadores descobriram que agentes de ameaças exploram o Grok, IA integrada ao X (antigo Twitter),…

2 semanas ago

WinRAR 0day: Explorações em andamento

As explorações permitem backdooring persistente quando os alvos abrem arquivos armadilhados.

1 mês ago

Escritórios do governo na Carolina do Norte, Geórgia, sofrem ataques cibernéticos

Uma cidade na Carolina do Norte e um escritório de advogados distritais cobrindo quatro condados…

3 meses ago

Nytheon AI Tool está ganhando tração em forums de Hacking

O surgimento da Nytheon AI marca uma escalada significativa no cenário das plataformas (LLM) de…

3 meses ago

Nova Vulnerabilidade 0day de Injection no Salesforce SOQL Expõe Milhões de Implantações

Um pesquisador de segurança revelou uma vulnerabilidade crítica de injeção de SOQL no controlador interno…

3 meses ago