ΑρχικήSecurityIntel ευπάθειες επέτρεψαν παραβίαση δεδομένων υπαλλήλων

Intel ευπάθειες επέτρεψαν παραβίαση δεδομένων υπαλλήλων

Κρίσιμες ευπάθειες σε πολλαπλές εσωτερικές ιστοσελίδες της Intel φέρεται να επέτρεψαν εξαγωγή της παγκόσμιας βάσης δεδομένων υπαλλήλων της εταιρείας και την πρόσβαση σε εμπιστευτικές πληροφορίες προμηθευτών (παραβίαση δεδομένων).

Intel ευπάθειες Παραβίαση δεδομένων

Τα κενά ασφαλείας εξέθεσαν τα προσωπικά στοιχεία περισσότερων από 270.000 υπαλλήλων της Intel. Η έρευνα από την Eaton Works αποκάλυψε ότι τουλάχιστον τέσσερις ξεχωριστές εσωτερικές διαδικτυακές εφαρμογές περιείχαν σοβαρές ευπάθειες (client-side authentication bypasses, hardcoded credentials και απουσία server-side validation).

Δείτε επίσης: Η Workday αποκάλυψε ότι υπέστη παραβίαση δεδομένων

Intel παραβίαση δεδομένων: Τέσσερις «πόρτες» για τον εισβολέα

Ένας μη εξουσιοδοτημένος χρήστης θα μπορούσε να αξιοποιήσει τις ευπάθειες με τέσσερις διαφορετικούς τρόπους για να κατεβάσει ολόκληρη τη βάση δεδομένων των υπαλλήλων:

  • Ιστοσελίδα επαγγελματικών καρτών (Ινδία): Με μια απλή τροποποίηση στο JavaScript, παρακάμφθηκε το Microsoft Azure login prompt, αποκαλύπτοντας ένα απροστάτευτο API που έδινε έγκυρο access token. Αυτό το token θα μπορούσε στη συνέχεια να χρησιμοποιηθεί για την υποβολή ερωτήματος σε ένα “worker” API. Αφαιρώντας φίλτρα αναζήτησης από το API request, ο ερευνητής απέσπασε ένα αρχείο JSON 1GB με στοιχεία εργαζομένων: ονόματα, ρόλους, τηλέφωνα και email.
  • Σύστημα “Product Hierarchy”: Περιείχε hardcoded credentials για τα backend services του. Αν και ο κωδικός ήταν κρυπτογραφημένος, το κλειδί AES που χρησιμοποιήθηκε ήταν το εξαιρετικά αδύναμο '1234567890123456', επιτρέποντας εύκολη αποκρυπτογράφηση και πρόσβαση στην ίδια βάση δεδομένων.
  • “Product Ingestion” portal: Μια πλατφόρμα που σχετίζεται με τη δημόσια βάση προϊόντων ARK περιείχε έναν «θησαυρό» από hardcoded secrets, όπως πολλαπλά API keys και ακόμη και προσωπικό token για το GitHub.
  • SEIMS (Supplier EHS Intellectual Property Management): Η πύλη συνεργασίας με προμηθευτές εμφάνιζε την πιο ανησυχητική ευπάθεια. Ο ερευνητής παρέκαμψε τη σύνδεση τροποποιώντας τον κώδικα που έλεγχε για ένα έγκυρο token. Από εκεί, απέκτησε πρόσβαση διαχειριστή και κατάφερε να δει εμπιστευτικά δεδομένα προμηθευτών, συμπεριλαμβανομένων λεπτομερειών συμφωνιών εμπιστευτικότητας (NDA).
Intel ευπάθειες Παραβίαση δεδομένων

Σοκαριστικό ήταν ότι τα backend APIs αποδέχονταν ακόμη και κατασκευασμένα tokens με τιμή "Not Autorized"—ένα απλό τυπογραφικό λάθος που ανέδειξε ολική αποτυχία ελέγχου εξουσιοδότησης.

Δείτε επίσης: ΗΠΑ: Κινέζοι χάκερ παραβίασαν έως και 115 εκατ. κάρτες πληρωμών

Ο ερευνητής αποκάλυψε υπεύθυνα όλα τα ευρήματα στην Intel από τις 14 Οκτωβρίου 2024. Η πολιτική του προγράμματος bug bounty της εταιρείας εξαιρεί την υποδομή ιστού από χρηματικές ανταμοιβές. Ο ερευνητής έλαβε μια αυτοματοποιημένη απάντηση και καμία άμεση επικοινωνία, αλλά επιβεβαίωσε ότι η Intel διόρθωσε όλα τα αναφερόμενα τρωτά σημεία πριν από τη λήξη της τυπικής περιόδου αποκάλυψης των 90 ημερών.

Η εταιρεία υποστήριξε ότι δεν εκτέθηκαν δεδομένα όπως αριθμοί κοινωνικής ασφάλισης ή μισθοί, ωστόσο η διαρροή προσωπικών στοιχείων υπαλλήλων και εμπιστευτικών δεδομένων συνεργατών παραμένει μεγάλη αποτυχία ασφάλειας για έναν τεχνολογικό γίγαντα του μεγέθους της Intel.

Τι σημαίνει αυτή η υπόθεση για την εταιρική ασφάλεια

Η συγκεκριμένη υπόθεση αναδεικνύει μερικά κρίσιμα ζητήματα:

  • Ανεπαρκής ασφάλεια εφαρμογών: Η ύπαρξη hardcoded κωδικών, αδύναμων κλειδιών και ελλιπών ελέγχων API δείχνει πως βασικές πρακτικές DevSecOps παραμελούνται.
  • Διαχωρισμός bug bounty – web security: Το γεγονός ότι η Intel δεν ανταμείβει web ευπάθειες μέσω bug bounty μειώνει το κίνητρο των ερευνητών να αναφέρουν προβλήματα, αυξάνοντας τον κίνδυνο exploitation.
  • Ανθρώπινα λάθη με τεράστιες συνέπειες: Ένα απλό τυπογραφικό λάθος στο token (“Not Autorized”) κατέδειξε πώς ένα μικρό slip μπορεί να καταστρέψει μια ολόκληρη πολιτική ελέγχου πρόσβασης.

Δείτε επίσης: IBM: Το κόστος της παραβίασης δεδομένων στις ΗΠΑ αυξάνεται

Intel ευπάθειες επέτρεψαν παραβίαση δεδομένων υπαλλήλων
Intel ευπάθειες: Παραβίαση δεδομένων υπαλλήλων

Προτάσεις προστασίας για επιχειρήσεις

  1. Secure coding & code review: Αυτοματοποιημένα tests για ανίχνευση hardcoded credentials και λανθασμένων ελέγχων.
  2. API security: Χρήση gateway και validation layers για τον έλεγχο tokens και requests.
  3. Zero Trust προσέγγιση: Καμία εμπιστοσύνη σε endpoints χωρίς πολλαπλά επίπεδα επαλήθευσης.
  4. Secrets management: Αποθήκευση κλειδιών και tokens σε vaults, ποτέ στον κώδικα.
  5. Διαφάνεια & bug bounty: Επέκταση των προγραμμάτων ανταμοιβής ώστε να καλύπτουν και web εφαρμογές, ενισχύοντας την κουλτούρα υπεύθυνης αποκάλυψης.

Η υπόθεση της Intel δεν είναι απλώς μια ακόμη “διαρροή δεδομένων”. Είναι μια υπενθύμιση ότι η ασφάλεια εφαρμογών δεν μπορεί να είναι δευτερεύουσα σκέψη. Σε έναν κόσμο όπου οι εφοδιαστικές αλυσίδες είναι περίπλοκες και τα APIs διασυνδεδεμένα, τέτοιες παραλείψεις μπορεί να αποτελέσουν σημείο εισόδου για εκτεταμένες κυβερνοεπιθέσεις.

Πηγή: cybersecuritynews.com

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS