<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    3,000 多個應用程序發現溢出 Twitter API 密鑰,機器人大軍面臨風險

    VSole2022-08-02 14:45:00

    想建立自己的軍隊嗎?由于 API 密鑰從應用程序中泄漏,CloudSEK 的工程師發布了一份關于如何在機器人和 Twitter 方面做到這一點的報告。

    該公司的研究人員表示,他們發現了 3,207 個泄露 Twitter API 密鑰的應用程序,這些密鑰可用于訪問甚至完全接管 Twitter 帳戶。

    Twitter 有用地公開了一個 API,以允許開發人員訪問微博平臺。有了它,開發人員可以使用諸如閱讀和發送推文和直接消息、關注和取消關注用戶等功能。事實證明,它有時會引起爭議,最近 Elon Musk 的法律團隊抱怨 API 速率限制。基本上,馬斯克聲稱他無法確定有多少 Twitter 賬戶是由機器人運行的,或者是不真實的。

    相同的 API 已證明對開發人員來說是一個福音,他們的工作因該功能而變得更輕松,盡管它們偶爾也會對用戶造成刺激(例如,某些游戲會將最近的分數添加到用戶的 Twitter 時間線中。)

    誰需要機器人軍隊?

    然而,API 并不是真正的問題。問題在于為 API 訪問提供給開發人員的身份驗證密鑰以及這些密鑰的存儲方式。是的,根據安全機構的說法,密鑰有時以可訪問的方式存儲在代碼中。給出了開發移動應用程序的示例,其中 API 用于測試,然后將憑據保存在應用程序中。然后,隨著應用程序投入生產,密鑰并沒有被刪除。不法分子可以簡單地下載應用程序,對其進行反編譯并獲取 API 密鑰。

    “因此,可以從這里收集大量 API 密鑰和令牌,為 Twitter 機器人大軍做好準備,”研究人員說。

    至于用這樣的軍隊能做什么?CloudSEK 提出的場景包括傳播錯誤信息、從所謂的受信任帳戶發起惡意軟件攻擊、垃圾郵件和不可避免的網絡釣魚。

    在 3,207 個泄露的應用程序中,有 57 個擁有 Twitter API 的高級或企業訂閱(據研究人員稱,每月費用為 149 美元),并且一些泄露的憑據屬于經過驗證的 Twitter 帳戶。230 人泄露了足夠的憑據以允許完整的帳戶接管。

    可以做什么?答案只是很好的做法。雖然在現代開發世界中可能不是很流行,但 CloudSEK 建議進行適當的版本控制,包括代碼審查和批準。應旋轉鍵并建議將它們隱藏在變量中。

    研究人員寫道:“應注意確保源代碼中不包含包含環境變量的文件。”

    雖然在代碼中留下秘密對于我們每周的《誰,我?》來說似乎是一個有趣的軼事。列(Register 讀者承認他們在追求 IT 卓越的過程中所犯的錯誤),該報告證明了偽劣的編碼實踐仍然存在并且可能對受影響的組織和帳戶造成潛在的災難性后果。

    api機器人
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    目前,全球使用的公共API和私有API總數估計約為2 億個。攻擊者可以在未經身份驗證的情況下向端點發送大量API請求,并在短時間內收集大量數據。這嚴重限制了它們保護API遠離基于機器人程序的攻擊的能力。這帶來了業務邏輯缺陷,機器人程序可以利用這些缺陷造成嚴重破壞,同時通過看似合法的API請求逃避檢測。監控所有入站API請求,以便在偵察階段發現并阻止異常行為。
    上周在拉斯維加斯舉行的Black Hat2022大會連續第25年通過調查分析和報告大規模安全漏洞和網絡攻擊為業界敲響警鐘,指明方向。IOA已被證明可以有效地根據實際的對手行為來識別和阻止違規行為,而與攻擊中使用的惡意軟件或漏洞無關。
    想建立自己的軍隊嗎?由于 API 密鑰從應用程序中泄漏,CloudSEK 的工程師發布了一份關于如何在機器人和 Twitter 方面做到這一點的報告。
    攻擊者現在開始意識到,當針對API進行攻擊,就能更容易繞過WAF和API網關——這也就是現在越來越多的公司遭到API攻擊的原因。那企業應該如何防范呢?
    電話詐騙是日常生活中最常見的欺詐手段之一。據公安部官方數據顯示,2021年國家反詐中心APP攔截詐騙電話超15億次。然而在詐騙電話的另一端,與受害者對話的都是真人嗎?
    在設置新的 Trezor 錢包時,用戶會得到一個12或24字的恢復種子,如果設備被盜、丟失或出現故障,可用于恢復錢包。目前,有消息透露稱,大規模網絡釣魚活動針對 Trezor 用戶。這些消息提示目標訪問列出的網站以保護他們的設備。自 ChatGPT 于11月首次亮相以來,多個未經授權的 API 試圖集成聊天機器人,這違反了 OpenAI 的服務條款。
    自 OpenAI 發布 ChatGPT 以來,許多安全專家預測,網絡犯罪分子開始使用 AI 聊天機器人編寫惡意軟件并執行其他惡意活動只是時間問題。據報道,該惡意軟件能夠竊取感興趣的文件。但安全研究人員表示,有很多證據已經表明ChatGPT確實有助于低技能黑客創建惡意軟件,這將持續引發公眾對網絡犯罪濫用該技術的擔憂。從那以后,Shykevich表示,OpenAI一直在努力改善聊天機器人的限制。
    Dark Reading 網站披露, 3 月 3 日- 3 月 9 日,每天至少有 2000 人從 Google Play 應用商店下載"快速訪問 ChatGPT“ 的 Chrome 惡意擴展。據悉,一名威脅攻擊者可能利用該惡意擴展泄露包括商業賬戶在內的數千個 Facebook 賬戶。從 Guardio 的分析結果來看,惡意 "快速訪問 Chat GPT "的擴展程序承諾用戶可以快速與近期大火的人
    值得警惕的是,雖然 API 的市場規模增長迅速,但是安全威脅也在增長。人們想要減輕面臨的 API 安全威脅,需要正確的安全實施戰略和程序。前者的訪問控制功能,僅僅是 API 安全的一部分。另外,考慮到傳統的 Web 應用程序防火墻解決方案旨在防止基于每個請求的惡意活動。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类