25%的标准普尔500指数公司的SSO证书在暗网暴露

VSole2022-09-23 10:50:53

单点登录(SSO)证书是单点登录认证系统中极为重要的一把钥匙,员工只需使用这些证书登录一次即可访问许多应用程序,因此单点登录证书出现在暗网销售列表中无疑是企业安全团队的噩梦。

因为黑客一旦拿到单点登录证书,就可以像受信任的内部人员一样访问关键系统和敏感数据,包括工资单、合同、知识产权等,可以说没有比单点登录证书更重要的凭证了。

简而言之,攻击者可以通过获取单点登录证书给企业造成重大损失。

不幸的是,即便是世界上规模最大,最重要的公司也面临着保护单点登录证书资产的难题。网络安全公司BitSight从2022年1月开始在暗网上搜寻与3000家上市公司相关的关键SSO书,结果发现25%的标准普尔500指数企业和50%的全球市值最高的20家美国上市公司在2022年至少有一个SSO证书在暗网上出售。在暗网上出售的上市公司SSO凭证数量持续稳步增长(下图):

这些受影响的公司市值超过11万亿美元,可能与其全球客户群一起面临单点登录证书泄露的风险。

科技行业受影响最大

BitSight的报告显示,科技行业的单点登录证书泄露显著多于其他行业(下图)。鉴于最近发生的一系列安全事件,这一点尤其令人担忧——攻击者越来越多地尝试攻击科技企业,进而辐射攻击其广泛的客户群。

“企业需要意识到主要IT供应商带来的风险。正如我们反复看到的那样,不安全的供应商凭据可以为恶意行为者提供大规模攻击大型客户群所需的访问权限。任何一个公开泄露的SSO证书的影响都可能是深远的。” 报告指出。

常规的网络安全控制显然已经不够——事实表明那些拥有强大安全控制的大型组织仍然会遭到入侵。BitSight建议组织通过部署更动态和更强大的安全措施(例如动态MFA、通用双因素身份验证(U2F)和许多其他控制措施(例如实施最小权限和第三方风险管理))来提升自己的安全竞争力。 

sso安全证书
本作品采用《CC 协议》,转载必须注明作者和本文链接
单点登录证书是单点登录认证系统中极为重要的一把钥匙,员工只需使用这些证书登录一次即可访问许多应用程序,因此单点登录证书出现在暗网销售列表中无疑是企业安全团队的噩梦。“企业需要意识到主要IT供应商带来的风险。正如我们反复看到的那样,不安全的供应商凭据可以为恶意行为者提供大规模攻击大型客户群所需的访问权限。任何一个公开泄露的SSO证书的影响都可能是深远的。”?
浅析JWT安全问题
2022-08-08 15:44:18
观察确定为JWT,将payload处字符base64解码得??把sub的wiener修改为administrator,重新传参??成功越权,然后就是删除用户即可?然后前往jwt.io生成我们需要的的jwt,把sub和secret进行修改??重新传包,成功?
如今,非人类(Non-humans)身份可谓无处不在。日常生活中,每天都有很多的非人类实体与我们互动:智能恒温器程序会在特定时间为房子降温;手机上的应用程序会向用户推荐搜索过的信息等等。非人类身份已经渗透到我们生活的方方面面,囊括个人生活和职业生涯。
日前,知名云身份安全服务商Okta正式披露其私有GitHub存储库遭到黑客攻击,部分源代码遭泄露。尽管Okta公司表示,本次泄露事件不会造成其客户的隐私数据安全,Okta有充分的技术手段来保护用户服务安全。但安全研究人员认为,源代码泄露造成隐形危害在短时间内尚难以准确评估。本次Okta源代码泄漏事件,只是近年针对GitHub代码库非法访问攻击中的最新案例。然而,目前GitHub所能提供的外部合作者管理能力存在较大不足,难以确保企业的开发活动安全
多云越膨胀,就越需要在每个云实例和平台上实施最低权限访问。这就是CISO越来越关注云基础设施授权管理(CIEM)的主要原因之一。
随着数字经济时代到来,云计算、大数据、物联网等新兴技术在关键信息基础设施领域深度应用,数字技术已经成为企业转型和发展的关键要素,而云是企业数字化转型的基础支柱,也是企业的首要技术重点
与之前的OneFS版本相比,全闪存F600和F900节点的性能提升高达55%!在OneFS 9.5中,SmartPools引入了可配置的传输限制,这些限制包括以百分比表示的最大容量阈值。若超过该阈值,SmartPools将不会尝试将文件移动到特定层,从而提高可靠性和分层性能。安全功能重大提升在这个网络威胁空前严重的时代,数据完整性和保护是客户的重中之重。SupportAssist替代了ESRS,并使戴尔支持部门能够对集群问题进行远程诊断和修复。
黑客启动了一个新的GitHub帐户,创建了Poor Corp公司的SSO的克隆,添加了泄露的TLS证书和密钥,并在GitHub页面上发布了该克隆。最终,黑客可以窃取Poor Corp公司的宝贵数据并部署勒索软件。Poor Corp公司将他们的通配符证书添加到他们的GitLab映像中,但他们认为一旦发布在Docker Hub上,任何人无法从Docker映像中窃取私钥。
身份验证方法包括用户知道的东西、用户拥有的东西和用户具有的东西。然而,并非每种身份验证类型都是为了保护网络而创建的。这些身份验证方法的范围从提供基本保护到更强的安全性。建议使用不止一种方法——多因素身份验证(MFA)。
VSole
网络安全专家