ΑρχικήSecurityΤι αποκαλύπτουν οι παραβιάσεις SalesLoft Drift για τον κίνδυνο τέταρτου μέρους

Τι αποκαλύπτουν οι παραβιάσεις SalesLoft Drift για τον κίνδυνο τέταρτου μέρους

Οι πρόσφατες παραβιάσεις του SalesLoft Drift αποκάλυψαν μια ανησυχητική αλήθεια που κρατά ξύπνιο κάθε CISO.

Οι οργανισμοί δεν παραβιάστηκαν μέσω του προμηθευτή τους. Δεν παραβιάστηκαν καν μέσω του προμηθευτή του προμηθευτή τους. Φαίνεται ότι παραβιάστηκαν μέσω της εξαγορασμένης εταιρείας του προμηθευτή τους, που αναφέρεται ως “τέταρτο μέρος“, μέσω παλαιών OAuth tokens που είχαν μείνει αδρανή για 18 μήνες.

Δείτε επίσης: Elastic: Επηρεάστηκε από την παραβίαση στο Salesloft Drift

SalesLoft Drift

Ως γεγονός, το Drift ιστορικά ενσωματώθηκε τόσο με το Salesforce (ως συνδεδεμένη εφαρμογή) όσο και με το Google Workspace (μέσω της ενσωμάτωσης email). Σε αυτό το περιστατικό, οι επιτιθέμενοι εκμεταλλεύτηκαν OAuth tokens που σχετίζονται με την εφαρμογή Drift για να αποκτήσουν πρόσβαση σε περιπτώσεις Salesforce και απέκτησαν πρόσβαση σε περιορισμένο αριθμό λογαριασμών Google Workspace μέσω της ενσωμάτωσης email του Drift.

Οι δημόσιες αποκαλύψεις δεν έχουν επιβεβαιώσει αν κάποια από τα καταχρηστικά tokens προηγήθηκαν της εξαγοράς του Drift από το Salesloft το 2024. Ωστόσο, υπάρχει μια πραγματική πιθανότητα ότι κάποια tokens ήταν παλαιά και κληρονομημένα, κάτι που είναι ένα πολύ συνηθισμένο σενάριο στις συγχωνεύσεις και εξαγορές (M&A). Ανεξάρτητα από την προέλευση των tokens, το μοτίβο κινδύνου είναι σαφές.

Καλώς ήρθατε στην εποχή των παραβιάσεων τέταρτου μέρους, όπου η επιφάνεια επίθεσής σας επεκτείνεται πολύ πέρα από οτιδήποτε μπορείτε να δείτε, να αξιολογήσετε ή να ελέγξετε μέσω παραδοσιακών μέτρων ασφαλείας.

Πολλοί οργανισμοί δεν διαθέτουν πλήρη ορατότητα εκτέλεσης σχετικά με το ποιες συνδεδεμένες εφαρμογές και κληρονομημένες ενσωματώσεις έχουν πρόσβαση OAuth στα περιβάλλοντά τους, ιδιαίτερα μετά από συγχωνεύσεις και εξαγορές. Αυτό είναι ένα κενό που οι επιτηθέμενοι εκμεταλλεύονται και ένα κενό που πρέπει να κλείσουμε.

Δείτε ακόμα: Η Qualys επιβεβαιώνει παραβίαση δεδομένων μέσω Salesloft Drift

Τι αποκαλύπτουν οι παραβιάσεις SalesLoft Drift για τον κίνδυνο τέταρτου μέρους
Τι αποκαλύπτουν οι παραβιάσεις SalesLoft Drift για τον κίνδυνο τέταρτου μέρους

Ποιοι είναι πραγματικά εκτεθειμένοι:

  • Κάθε εταιρεία που έχουν εξαγοράσει οι προμηθευτές τους
  • Κάθε ενσωμάτωση εργαλείου SaaS και AI που δημιούργησαν ποτέ αυτές οι εξαγορασμένες εταιρείες
  • Κάθε OAuth token που επιβίωσε από αυτές τις εξαγορές
  • Κάθε άδεια που κανείς δεν θυμάται ότι χορηγήθηκε

Οι επιχειρήσεις σήμερα λειτουργούν εκτεταμένες περιουσίες SaaS. Κατά μέσο όρο, οι μεγάλες οργανώσεις διαχειρίζονται μεταξύ 125 και 200 εφαρμογών SaaS, με ορισμένες μελέτες να αναφέρουν υψηλότερους αριθμούς όταν περιλαμβάνεται το shadow IT. Καθεμία από αυτές τις εφαρμογές συνήθως διατηρεί πολλαπλές ενσωματώσεις τρίτων/API για να λειτουργήσει μέσα στις ροές εργασίας της επιχείρησης, συχνά φτάνοντας σε διψήφιους αριθμούς συνδεδεμένων σε ώριμες στοίβες. Στην κορυφή αυτού, υπάρχει σταθερή συγκέντρωση: η δραστηριότητα συγχωνεύσεων και εξαγορών λογισμικού σε τεχνολογία, μέσα και τηλεπικοινωνίες (TMT) παρέμεινε ενεργή τα τελευταία χρόνια, με πολλούς προμηθευτές SaaS μεσαίας αγοράς να ολοκληρώνουν μερικές εξαγορές σε περιόδους πέντε ετών, κληρονομώντας ενσωματώσεις και άδειες κατά τη διάρκεια.

Συνολικά, τα μαθηματικά είναι απογοητευτικά. Ακόμη και με συντηρητικές εκτιμήσεις 150 εφαρμογών και 5-10 ενσωματώσεων ανά εφαρμογή, οι περισσότερες μεγάλες επιχειρήσεις ήδη διαχειρίζονται περίπου 750-1.500 συνδέσεις ενσωμάτωσης. Όταν προσθέσετε τις κληρονομημένες συνδέσεις OAuth και τις παλαιές άδειες, η έκθεση συχνά φτάνει τις χιλιάδες, με αποτέλεσμα μια επεκτεινόμενη επιφάνεια επίθεσης τέταρτου μέρους που είναι σε μεγάλο βαθμό αόρατη μέχρι να εκμεταλλευτεί (SQ Magazine, PwC).

Δείτε επίσης: Η επίθεση στο Salesloft Drift συνδέεται με παραβίαση του GitHub

Τι αποκαλύπτουν οι παραβιάσεις SalesLoft Drift για τον κίνδυνο τέταρτου μέρους

Η πορεία προς τα εμπρός

Δεν μπορούμε να το λύσουμε αυτό με ερωτηματολόγια. Δεν μπορούμε να το διορθώσουμε με ετήσιες αξιολογήσεις. Χρειαζόμαστε συνεχή, σε πραγματικό χρόνο ορατότητα για τη συμπεριφορά κάθε OAuth token, κάθε σύνδεσης API και κάθε ροής δεδομένων, ανεξάρτητα από το ποιος το κατέχει σήμερα σε σχέση με το ποιος το κατείχε χθες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS