DZone.com Feed на русском
Подписаться
Один украденный ключ, один украденный токен: почему машинная идентификация — это тихий кризис облачных технологий, и единственное решение, которое действительно работает.
2 декабря 2024 года поставщик услуг безопасности под названием BeyondTrust заметил неладное в своей собственной учетной записи AWS. К моменту завершения расследования выяснилась почти абсурдно простая история для чего-то с такими последствиями: злоумышленник — позже отнесенный к китайской государственной группе Silk Typhoon — использовал уязвимость в программном обеспечении, чтобы проникнуть в облачную учетную запись BeyondTrust и извлечь API-ключ. Не пароль. Не данные для входа жертвы фишинга. Строка символов, которую программное обеспечение использовало для взаимодействия с другим программным обеспечением.С этим одним ключом злоумышленник проник в Министерство финансов США, сбросил внутренние пароли, получил доступ к рабочим станциям в Управлении по контролю за иностранными активами и прочитал несекретные документы до того, как кто-либо заметил. Министерство финансов сообщило об этом Конгрессу 30 декабря. Министерство юстиции предъявило обвинения предполагаемым операторам в марте 2025 года.