Společnost Pen Test Partners sdílela zprávu, že BrewDog (Skotský pivovar) odhalil podrobnosti o více než 200 000 akcionářích „Equity for Punks“ za více než 18 měsíců spolu s mnoha dalšími zákazníky.

Během této doby dostal každý uživatel mobilní aplikace stejný napevno kódovaný token nositele API, což znemožnilo autorizaci žádosti a umožnilo každému uživateli přístup k PII (Personal Identification Information), držení akcií, slevové sazbě a dalším informacím jiných uživatelů. Společnost BrewDog neinformovala akcionáře ani zákazníky o tomto porušení soukromí, dokud neuplynulo příliš mnoho času.

Vědci z Pen Test Partners mohli snadno získat data o zákaznících, včetně:

  • jména
  • data narození
  • emailové adresy
  • pohlaví
  • všech dříve používaných dodacích adres
  • telefonního čísla
  • počtu držených akcií
  • čísla akcionáře
  • výše slevy na baru
  • ID slevy na baru - slouží k vytvoření QR kódu
  • počtu doporučení
  • druhu dříve zakoupeného piva

Vědci tvrdí, že by útočník mohl hrubě vynutit ID zákazníků a stáhnout celou databázi zákazníků, což by mohlo vést útočníky k identifikaci akcionářů s největšími držbami a jejich domovských adres a jejich použití k generování doživotní nabídky slevových QR kódů.

Michael Isbitski, technický evangelista společnosti Salt Security, poskytovatel zabezpečení API založený na Palo Alto v Kalifornii, říká: „BrewDog nepoužíval dynamické, expirující autorizační tokeny, jako například to, co byste mohli vidět v rámci správné implementace OAuth2. Společnost používala statické autorizační tokeny, které byly pevně zakódovány ve zdrojovém kódu aplikace. Tyto statické tokeny poskytovaly přístup k back-endovým rozhraním API BrewDog, které mohli útočníci volat přímo k extrahování dat. Mobilní binární soubory lze snadno zpětně analyzovat, kde lze tyto statické tokeny extrahovat. BrewDog navíc používal identifikátory účtů, které lze snadno předvídat, což z něj činí pro útočníka triviální úkol vyjmenovat uživatelské účty a sifon PII.“

Isbitski říká, že incident je dokonalým příkladem přílišné důvěry v řízení přístupu jako jedinou strategii pro zabezpečení API. "Ďábel je v detailech autentizace a autorizace a organizace často implementují řízení přístupu nesprávně. Tak špatně kódovaná API a mobilní rozhraní často procházejí bezpečnostními audity a skenováním aplikací, protože pouhá přítomnost autorizačního záhlaví může vytvářet iluzi správného přístupu." Kontrola. Důkladné testování řízení přístupu k API, jako například zajištění dynamičnosti autentizačních a autorizačních tokenů a jejich vypršení po dostatečných časových intervalech, je často mimo rozsah rychlých ručních inspekcí a většiny skenovacích nástrojů.

Incident také zdůrazňuje nebezpečí nefunkční autentizace a nefunkční autorizace (BOLA), protože BrewDog také nepoužíval dostatečnou náhodnost k rozlišení identifikátorů zákazníků, dodává. „BrewDog v podstatě vyložil pro útočníky soukromé informace zákazníků na stříbrném podnose.“

 

Autor původního článku: Neznámý
Překlad: Ondřej Strachota

Společnost QNAP oficiálně představuje myQNAPcloud Storage

Společnost QNAP představila myQNAPcloud Storage, nové hybridní cloudové úložiště, které uživatelům poskytuje 16 GB prostoru zdarma a bezpečné zálohování dat bez dalších poplatků za přenos. Toto řešení podporuje strategii 3-2-1 zálohování a...

Kybernetické trendy, na které si dát pozor v roce 2025

Budoucnost kybernetické bezpečnosti zůstává neustálým zájmem bezpečnostních odborníků a organizací. I když je organizace nyní chráněna, jaké nové hrozby a události by mohly organizaci vykolejit za několik dní, týdnů nebo měsíců? Koneckonců, rychlý...

Security news za prosinec

Objevte aktuální trendy v oblasti kybernetické bezpečnosti. Podívejte se, jak útočníci zneužívají nové techniky malwaru, obcházejí zabezpečení, a jaké zranitelnosti byly odhaleny ve známých platformách a produktech. Získejte přehled o nejnovějších...

Top 10 trendů kybernetické bezpečnosti, které lze očekávat v roce 2025

Prostředí kybernetické bezpečnosti do roku 2025 bylo stále složitější, poháněné sofistikovanými kybernetickými hrozbami, zvýšenou regulací a rychle se vyvíjejícími technologiemi. V roce 2025 budou organizace muset chránit citlivé informace pro své...

Security News za listopad

Comguard neustále zpracovává a hledá bezpečnostní hrozby vyskytující se v české republice, aby mohl poskytovat rychlé a věcné informace pro české společnosti.

Google opravuje dvě zranitelnosti Androidu zneužité při cílených útocích

Google varuje před omezeným, cíleným zneužitím dvou zranitelností vyřešených nejnovější aktualizací zabezpečení Androidu.