<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    網絡犯罪團伙加緊API攻擊腳步

    VSole2021-10-30 20:19:42

    Web攻擊在2021年6月飆升至頂峰,單日攻擊數量高達1.138億次

    研究人員報告稱,Web應用攻擊持續增多,其中大部分惡意活動針對Web應用編程接口展開。

    10月27日,互聯網安全公司阿卡邁指出了Web API所面臨的攻擊面增長問題。研究人員實際上并沒有區分針對Web應用的攻擊和專門使用Web API的攻擊,但認為針對Web應用的攻擊增長主要源自應用服務器暴露的API。阿卡邁的報告揭示,SQL注入、本地文件包含和跨站腳本這三大Web攻擊途徑占所有Web攻擊的近95%,且常常通過API執行。

    阿卡邁安全研究員稱,開發人員紛紛采用API構建移動應用、Web應用和云應用的時候,他們常常沒有考慮到安全問題。

    “Web應用安全人員在十年前就吃到的教訓,如今我們在API安全領域又看到了。API本是為了增加可用性和實現大規模訪問的。因為易于部署,開發人員真的非常喜歡在所有能用的地方都使用API,但隨著API逐漸統治我們的生活,我們也應該關注API安全了。”

    Web API不斷增長的攻擊面并沒有被忽視。阿卡邁的報告顯示,市場研究公司Gartner認為,90%的Web應用更容易遭遇通過暴露出來的API發起的攻擊而不是經由用戶界面發起的攻擊。API安全公司Salt Labs發布的另一份報告稱,今年上半年API流量整體增長了140%以上,但惡意API流量增長得更快,接近350%。

    由于攻擊者越來越多地利用Web API,開放Web應用安全項目(OWASP)發布了2019年十大API安全問題列表。在許多方面,此列表中的問題反映了更為人所知的OWASP十大Web應用安全風險榜單上的問題。

    軟件安全公司Veracode首席研究官Chris Eng在報告的一篇文章中稱:“[十大API安全列表]旨在解決API的‘獨特漏洞和安全風險’,但仔細觀察,你會發現這些Web漏洞完全一樣,只是順序略有不同,描述稍有差異 。我們在API安全方面犯的錯誤,與20年前我們在網絡安全方面所犯過的毫無二致。”

    阿卡邁報告顯示,過去18個月中,日Web應用攻擊增長緩慢,2021年6月出現明顯峰值,單日攻擊超過1.13億次。此外,攻擊者嘗試以被盜或可猜解憑證登錄的憑證濫用攻擊,其平均數量在過去18個月中增加了兩倍。很多此類攻擊都可以通過應用的API執行。

    Ragan表示:“未來你將看到,攻擊者找尋進入企業網絡的入口時,他們會首先掃描API。在執行憑證填充攻擊時,他們也會使用API,而且這種事情大多沒有頻率限制,所以你會看到無限次的猜解。”

    根據阿卡邁的報告,多項調查顯示開發人員更專注于讓API正常工作,而不是確保這些接口安全。Veracode贊助企業戰略集團(ESG)完成的一份報告顯示,大約一半的軟件開發團隊定期推出已知存在漏洞的代碼,其中半數團隊表示這是因為需要趕最后期限,而且稍后會修補該功能。

    “不要無視漏洞,不要忽略測試,不要硬編碼密碼和令牌。這些都是最基本的安全原則,但你現在仍然能看到這些問題。我們現在看到的很多問題都是多年前就經歷過的,而這是完全可以避免的。”

    除了針對API和Web應用的攻擊,阿卡邁還發現,2021年上半年,憑證填充攻擊增加至每天平均約8億次虛假登錄嘗試,其中有幾天甚至出現了10億次登錄嘗試。

    分布式拒絕服務(DDoS)攻擊也見長:今年1月,阿卡邁單日錄得190起DDoS事件,不過,6月份攻擊數量有所下降。

    美國的網絡和系統所遭受的攻擊數量是第二大目標國家英國的六倍。與此同時,美國也是最大的攻擊來源國,從美國發起的攻擊數量是第二大來源國俄羅斯的四倍。

    網絡攻擊api
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    API是企業數字化轉型的關鍵,但谷歌的兩項調查發現,數字化轉型(上云)同時也導致針對API網絡攻擊API自身的攻擊面正在達到一個臨界點。
    隨著云計算、移動互聯網、物聯網的蓬勃發展,越來越多的應用開發深度依賴于API之間的相互調用。特別是疫情常態化后,協同辦公、在線教育、直播短視頻等線上應用蓬勃發展,API在其中既能夠起到連接服務的功能,又可以用來傳輸數據,隨著API的絕對數量持續增長,通過API傳遞的數據量也飛速增長。據瑞數信息《2021 Bots自動化威脅報告》顯示,作為一種輕量化的技術,API在全球范圍內受到企業組織的高度青睞,
    《報告》顯示,2021年網絡安全形勢更加嚴峻,應用層攻擊持續高發,API攻擊尤其呈爆炸性增長,達到2020年的3.13倍。游戲仍是遭受DDoS攻擊最多的行業,占比過半。另外,盡管惡意爬蟲仍是最主要的攻擊方式,但其占比有所下降,針對API業務的攻擊手段類型整體趨于多樣化。呂士表指出,Log4j2安全漏洞引發的大震蕩,折射出軟件供應鏈安全風險正在加劇。
    面向API應用的網絡攻擊已經開始對各大企業組織造成嚴重的破壞。據了解,通過利用所發現的API安全缺陷,研究人員成功進入了配置不當的SSO系統,成功訪問了奔馳、寶馬等車企的多個內部業務系統,以及其中大量的員工和客戶信息數據。應用程序安全不是為了保護API大多數應用程序安全工具不能有效保護API應用的主要原因在于其固有的技術局限性。這有助于保證API實際應用后的可靠性和安全性。
    這種安全能力差距令人擔憂,因為隨著新技術的采用,針對 API 的攻擊正在增加。
    本章節基于永安在線Karma情報平臺捕獲到的針對API的自動化攻擊工具、攻擊流量進行分析,對2022年Q2的API安全風險態勢進行客觀的展示。惡意API爬蟲對于企業反爬工作來說,無疑提出了更大的挑戰。其中各地的數字政務平臺是該團伙的重點攻擊目標,在Q2就有超過30多個的數字政務平臺遭受惡意攻擊。API存在安全缺陷是導致API攻擊的主要原因。
    隨著互聯網技術的快速發展,API作為連接服務和傳輸數據的核心通道,需求正大量增長,API在企業的發展過程中也扮演著越來越重要的角色。然而,API巨大價值的背后也同時隱藏著不可忽視的安全風險。
    惡意API爬蟲對于企業反爬工作來說,無疑提出了更大的挑戰。其中各地的數字政務平臺是該團伙的重點攻擊目標,在Q2就有超過30多個的數字政務平臺遭受惡意攻擊。API存在安全缺陷是導致API攻擊的主要原因。報告基于永安在線API安全管控平臺Q2的流量審計結果,從危害性、可利用性、普遍性三個維度,列出了Q2需要引起重視的四類API安全缺陷。
    根據VMware公司的調查報告,從2016年到2021年,商業電子郵件泄露事件給全球各地的企業造成了大約433億美元的損失。VMware公司表示,在截至今年6月的12個月中,62%的受訪者報告至少遭遇一次零日漏洞攻擊,同比增長51%。VMware公司的調查報告指出,41%的調查受訪者表示,他們在過去一年中遇到了涉及內部人員的攻擊。
    隨著現代互聯網的快速發展,網絡攻擊、數據泄露事件日益增多,根據Salt公司發布的《2023 年第一季度 API 安全狀況報告》,與前六個月相比,針對API的攻擊增加了400%,其中31%的客戶遭遇了敏感數據泄露,由此API接口的安全性越來越受到人們的關注。其中,SSL證書作為保護傳輸數據安全的重要工具,可以助力確保API接口的安全性,加密傳輸信息防窺探防篡改。為什么API接口安全性如此重要?1、A
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类