网络犯罪团伙加紧API攻击脚步

VSole2021-10-30 20:19:42

Web攻击在2021年6月飙升至顶峰,单日攻击数量高达1.138亿次

研究人员报告称,Web应用攻击持续增多,其中大部分恶意活动针对Web应用编程接口展开。

10月27日,互联网安全公司阿卡迈指出了Web API所面临的攻击面增长问题。研究人员实际上并没有区分针对Web应用的攻击和专门使用Web API的攻击,但认为针对Web应用的攻击增长主要源自应用服务器暴露的API。阿卡迈的报告揭示,SQL注入、本地文件包含和跨站脚本这三大Web攻击途径占所有Web攻击的近95%,且常常通过API执行。

阿卡迈安全研究员称,开发人员纷纷采用API构建移动应用、Web应用和云应用的时候,他们常常没有考虑到安全问题。

“Web应用安全人员在十年前就吃到的教训,如今我们在API安全领域又看到了。API本是为了增加可用性和实现大规模访问的。因为易于部署,开发人员真的非常喜欢在所有能用的地方都使用API,但随着API逐渐统治我们的生活,我们也应该关注API安全了。”

Web API不断增长的攻击面并没有被忽视。阿卡迈的报告显示,市场研究公司Gartner认为,90%的Web应用更容易遭遇通过暴露出来的API发起的攻击而不是经由用户界面发起的攻击。API安全公司Salt Labs发布的另一份报告称,今年上半年API流量整体增长了140%以上,但恶意API流量增长得更快,接近350%。

由于攻击者越来越多地利用Web API,开放Web应用安全项目(OWASP)发布了2019年十大API安全问题列表。在许多方面,此列表中的问题反映了更为人所知的OWASP十大Web应用安全风险榜单上的问题。

软件安全公司Veracode首席研究官Chris Eng在报告的一篇文章中称:“[十大API安全列表]旨在解决API的‘独特漏洞和安全风险’,但仔细观察,你会发现这些Web漏洞完全一样,只是顺序略有不同,描述稍有差异 。我们在API安全方面犯的错误,与20年前我们在网络安全方面所犯过的毫无二致。”

阿卡迈报告显示,过去18个月中,日Web应用攻击增长缓慢,2021年6月出现明显峰值,单日攻击超过1.13亿次。此外,攻击者尝试以被盗或可猜解凭证登录的凭证滥用攻击,其平均数量在过去18个月中增加了两倍。很多此类攻击都可以通过应用的API执行。

Ragan表示:“未来你将看到,攻击者找寻进入企业网络的入口时,他们会首先扫描API。在执行凭证填充攻击时,他们也会使用API,而且这种事情大多没有频率限制,所以你会看到无限次的猜解。”

根据阿卡迈的报告,多项调查显示开发人员更专注于让API正常工作,而不是确保这些接口安全。Veracode赞助企业战略集团(ESG)完成的一份报告显示,大约一半的软件开发团队定期推出已知存在漏洞的代码,其中半数团队表示这是因为需要赶最后期限,而且稍后会修补该功能。

“不要无视漏洞,不要忽略测试,不要硬编码密码和令牌。这些都是最基本的安全原则,但你现在仍然能看到这些问题。我们现在看到的很多问题都是多年前就经历过的,而这是完全可以避免的。”

除了针对API和Web应用的攻击,阿卡迈还发现,2021年上半年,凭证填充攻击增加至每天平均约8亿次虚假登录尝试,其中有几天甚至出现了10亿次登录尝试。

分布式拒绝服务(DDoS)攻击也见长:今年1月,阿卡迈单日录得190起DDoS事件,不过,6月份攻击数量有所下降。

美国的网络和系统所遭受的攻击数量是第二大目标国家英国的六倍。与此同时,美国也是最大的攻击来源国,从美国发起的攻击数量是第二大来源国俄罗斯的四倍。

网络攻击api
本作品采用《CC 协议》,转载必须注明作者和本文链接
API是企业数字化转型的关键,但谷歌的两项调查发现,数字化转型(上云)同时也导致针对API网络攻击API自身的攻击面正在达到一个临界点。
随着云计算、移动互联网、物联网的蓬勃发展,越来越多的应用开发深度依赖于API之间的相互调用。特别是疫情常态化后,协同办公、在线教育、直播短视频等线上应用蓬勃发展,API在其中既能够起到连接服务的功能,又可以用来传输数据,随着API的绝对数量持续增长,通过API传递的数据量也飞速增长。据瑞数信息《2021 Bots自动化威胁报告》显示,作为一种轻量化的技术,API在全球范围内受到企业组织的高度青睐,
《报告》显示,2021年网络安全形势更加严峻,应用层攻击持续高发,API攻击尤其呈爆炸性增长,达到2020年的3.13倍。游戏仍是遭受DDoS攻击最多的行业,占比过半。另外,尽管恶意爬虫仍是最主要的攻击方式,但其占比有所下降,针对API业务的攻击手段类型整体趋于多样化。吕士表指出,Log4j2安全漏洞引发的大震荡,折射出软件供应链安全风险正在加剧。
面向API应用的网络攻击已经开始对各大企业组织造成严重的破坏。据了解,通过利用所发现的API安全缺陷,研究人员成功进入了配置不当的SSO系统,成功访问了奔驰、宝马等车企的多个内部业务系统,以及其中大量的员工和客户信息数据。应用程序安全不是为了保护API大多数应用程序安全工具不能有效保护API应用的主要原因在于其固有的技术局限性。这有助于保证API实际应用后的可靠性和安全性。
这种安全能力差距令人担忧,因为随着新技术的采用,针对 API 的攻击正在增加。
本章节基于永安在线Karma情报平台捕获到的针对API的自动化攻击工具、攻击流量进行分析,对2022年Q2的API安全风险态势进行客观的展示。恶意API爬虫对于企业反爬工作来说,无疑提出了更大的挑战。其中各地的数字政务平台是该团伙的重点攻击目标,在Q2就有超过30多个的数字政务平台遭受恶意攻击。API存在安全缺陷是导致API攻击的主要原因。
随着互联网技术的快速发展,API作为连接服务和传输数据的核心通道,需求正大量增长,API在企业的发展过程中也扮演着越来越重要的角色。然而,API巨大价值的背后也同时隐藏着不可忽视的安全风险。
恶意API爬虫对于企业反爬工作来说,无疑提出了更大的挑战。其中各地的数字政务平台是该团伙的重点攻击目标,在Q2就有超过30多个的数字政务平台遭受恶意攻击。API存在安全缺陷是导致API攻击的主要原因。报告基于永安在线API安全管控平台Q2的流量审计结果,从危害性、可利用性、普遍性三个维度,列出了Q2需要引起重视的四类API安全缺陷。
根据VMware公司的调查报告,从2016年到2021年,商业电子邮件泄露事件给全球各地的企业造成了大约433亿美元的损失。VMware公司表示,在截至今年6月的12个月中,62%的受访者报告至少遭遇一次零日漏洞攻击,同比增长51%。VMware公司的调查报告指出,41%的调查受访者表示,他们在过去一年中遇到了涉及内部人员的攻击。
随着现代互联网的快速发展,网络攻击、数据泄露事件日益增多,根据Salt公司发布的《2023 年第一季度 API 安全状况报告》,与前六个月相比,针对API的攻击增加了400%,其中31%的客户遭遇了敏感数据泄露,由此API接口的安全性越来越受到人们的关注。其中,SSL证书作为保护传输数据安全的重要工具,可以助力确保API接口的安全性,加密传输信息防窥探防篡改。为什么API接口安全性如此重要?1、A
VSole
网络安全专家