3,000 多个应用程序发现溢出 Twitter API 密钥,机器人大军面临风险

VSole2022-08-02 14:45:00

想建立自己的军队吗?由于 API 密钥从应用程序中泄漏,CloudSEK 的工程师发布了一份关于如何在机器人和 Twitter 方面做到这一点的报告。

该公司的研究人员表示,他们发现了 3,207 个泄露 Twitter API 密钥的应用程序,这些密钥可用于访问甚至完全接管 Twitter 帐户。

Twitter 有用地公开了一个 API,以允许开发人员访问微博平台。有了它,开发人员可以使用诸如阅读和发送推文和直接消息、关注和取消关注用户等功能。事实证明,它有时会引起争议,最近 Elon Musk 的法律团队抱怨 API 速率限制。基本上,马斯克声称他无法确定有多少 Twitter 账户是由机器人运行的,或者是不真实的。

相同的 API 已证明对开发人员来说是一个福音,他们的工作因该功能而变得更轻松,尽管它们偶尔也会对用户造成刺激(例如,某些游戏会将最近的分数添加到用户的 Twitter 时间线中。)

谁需要机器人军队?

然而,API 并不是真正的问题。问题在于为 API 访问提供给开发人员的身份验证密钥以及这些密钥的存储方式。是的,根据安全机构的说法,密钥有时以可访问的方式存储在代码中。给出了开发移动应用程序的示例,其中 API 用于测试,然后将凭据保存在应用程序中。然后,随着应用程序投入生产,密钥并没有被删除。不法分子可以简单地下载应用程序,对其进行反编译并获取 API 密钥。

“因此,可以从这里收集大量 API 密钥和令牌,为 Twitter 机器人大军做好准备,”研究人员说。

至于用这样的军队能做什么?CloudSEK 提出的场景包括传播错误信息、从所谓的受信任帐户发起恶意软件攻击、垃圾邮件和不可避免的网络钓鱼。

在 3,207 个泄露的应用程序中,有 57 个拥有 Twitter API 的高级或企业订阅(据研究人员称,每月费用为 149 美元),并且一些泄露的凭据属于经过验证的 Twitter 帐户。230 人泄露了足够的凭据以允许完整的帐户接管。

可以做什么?答案只是很好的做法。虽然在现代开发世界中可能不是很流行,但 CloudSEK 建议进行适当的版本控制,包括代码审查和批准。应旋转键并建议将它们隐藏在变量中。

研究人员写道:“应注意确保源代码中不包含包含环境变量的文件。”

虽然在代码中留下秘密对于我们每周的《谁,我?》来说似乎是一个有趣的轶事。列(Register 读者承认他们在追求 IT 卓越的过程中所犯的错误),该报告证明了伪劣的编码实践仍然存在并且可能对受影响的组织和帐户造成潜在的灾难性后果。

api机器人
本作品采用《CC 协议》,转载必须注明作者和本文链接
目前,全球使用的公共API和私有API总数估计约为2 亿个。攻击者可以在未经身份验证的情况下向端点发送大量API请求,并在短时间内收集大量数据。这严重限制了它们保护API远离基于机器人程序的攻击的能力。这带来了业务逻辑缺陷,机器人程序可以利用这些缺陷造成严重破坏,同时通过看似合法的API请求逃避检测。监控所有入站API请求,以便在侦察阶段发现并阻止异常行为。
上周在拉斯维加斯举行的Black Hat2022大会连续第25年通过调查分析和报告大规模安全漏洞和网络攻击为业界敲响警钟,指明方向。IOA已被证明可以有效地根据实际的对手行为来识别和阻止违规行为,而与攻击中使用的恶意软件或漏洞无关。
想建立自己的军队吗?由于 API 密钥从应用程序中泄漏,CloudSEK 的工程师发布了一份关于如何在机器人和 Twitter 方面做到这一点的报告。
攻击者现在开始意识到,当针对API进行攻击,就能更容易绕过WAF和API网关——这也就是现在越来越多的公司遭到API攻击的原因。那企业应该如何防范呢?
电话诈骗是日常生活中最常见的欺诈手段之一。据公安部官方数据显示,2021年国家反诈中心APP拦截诈骗电话超15亿次。然而在诈骗电话的另一端,与受害者对话的都是真人吗?
在设置新的 Trezor 钱包时,用户会得到一个12或24字的恢复种子,如果设备被盗、丢失或出现故障,可用于恢复钱包。目前,有消息透露称,大规模网络钓鱼活动针对 Trezor 用户。这些消息提示目标访问列出的网站以保护他们的设备。自 ChatGPT 于11月首次亮相以来,多个未经授权的 API 试图集成聊天机器人,这违反了 OpenAI 的服务条款。
自 OpenAI 发布 ChatGPT 以来,许多安全专家预测,网络犯罪分子开始使用 AI 聊天机器人编写恶意软件并执行其他恶意活动只是时间问题。据报道,该恶意软件能够窃取感兴趣的文件。但安全研究人员表示,有很多证据已经表明ChatGPT确实有助于低技能黑客创建恶意软件,这将持续引发公众对网络犯罪滥用该技术的担忧。从那以后,Shykevich表示,OpenAI一直在努力改善聊天机器人的限制。
Dark Reading 网站披露, 3 月 3 日- 3 月 9 日,每天至少有 2000 人从 Google Play 应用商店下载"快速访问 ChatGPT“ 的 Chrome 恶意扩展。据悉,一名威胁攻击者可能利用该恶意扩展泄露包括商业账户在内的数千个 Facebook 账户。从 Guardio 的分析结果来看,恶意 "快速访问 Chat GPT "的扩展程序承诺用户可以快速与近期大火的人
值得警惕的是,虽然 API 的市场规模增长迅速,但是安全威胁也在增长。人们想要减轻面临的 API 安全威胁,需要正确的安全实施战略和程序。前者的访问控制功能,仅仅是 API 安全的一部分。另外,考虑到传统的 Web 应用程序防火墙解决方案旨在防止基于每个请求的恶意活动。
VSole
网络安全专家