Filtrovať podľa značiek

Jedna hodnota na rozmer  ·  Témy sa môžu kombinovať  ·  skupiny zužujú (A)
Metóda podvodu · vyberte jednu
Technologické prostredie · vyberte jednu
Odvetvie · vyberte jednu
Cieľ · vyberte jednu
Témy
#WhatFraudstersLike #APIsecurity #BotMitigation #AppSec #LetsTalkFraud

Podvodníci milujú API!

Predstavte si API ako neviditeľné potrubia spájajúce banky, obchody a aplikácie - v zákulisí okamžite prenášajú peniaze a dáta. Tie potrubia sú také vyťažené (prechádza cez ne 71 % všetkej internetovej prevádzky), že zločinci presne vedia, kde zatriasť ventilmi.

Spôsoby, akými zločinci menia vaše API na zbraň

🔑 Credential stuffing - útočníci prehrávajú ukradnuté dvojice meno/heslo priamo proti prihlasovacím API, aby unášali účty. Používajú automatizované nástroje plus striedajúce sa proxy, aby požiadavky vyzerali ako od mnohých rôznych používateľov.

🧩 Narušená autorizácia na úrovni objektov (BOLA) - úpravou ID alebo tokenov vo volaniach API sa zločinci dostanú k dátam alebo akciám iných používateľov, ktoré by mali byť mimo dosahu (predstavte si: zmenu čísla zákazníka na zobrazenie cudzích objednávok). Vyzerá to ako bežná prevádzka, takže obrany založené len na signatúrach to prehliadnu. [ref]

🤖 Automatizácia botmi - sofistikované boty cielia na API (nie na webové stránky), aby automatizovali podvod: hromadné objednávky, farmárčenie kupónov alebo masové kontroly zostatkov. Tieto boty napodobňujú skutočných klientov a rozkladajú aktivitu na mnoho IP adries a zariadení.

📈 Zoškrabávanie a hromadenie zásob - boty vo veľkom vyťahujú údaje o cenách, sklade a exkluzívnych ponukách, aby podliezali predajcov, vychmatli limitované tovary alebo klonovali katalógy; obchodným dopadom je skutočná strata príjmov a vyššie náklady na infraštruktúru. [ref]

👻 Tieňové a zombie koncové body - zabudnuté alebo nezdokumentované API a staré verzie často postrádajú moderné kontroly (autentifikácia, limity požiadaviek), čím vznikajú ľahké „bočné dvierka“, ktoré útočníci radi skúmajú. [ref]

Skrátka: API sú dnes najvyťaženejšími pruhmi na internetovej diaľnici. V prvom polroku 2025 výskumníci zaznamenali vyše 40 000 API incidentov naprieč tisíckami prostredí, zatiaľ čo merania ukazujú, že prevádzka API dominuje celkovej webovej prevádzke. Odhadovaný ročný ekonomický dopad zraniteľných API a automatizovaného zneužitia sa pohybuje v desiatkach miliárd[ref].

🚨 Ako spraviť vaše API nudnými na útok (praktické kroky s malým trením)

Živý inventár - udržiavajte jediný, aktuálny katalóg každého API, verzie a vlastníka; nepoužívané koncové body promptne vyraďte, aby ste predišli zraniteľnostiam „zombie API“.

Presadzujte kontroly na úrovni objektov - pri každom čítaní/zápise overte, že volajúci má povolený prístup k danému konkrétnemu objektu (v predvolenom nastavení zamietnuť).

Hygiena tokenov - používajte krátkodobé tokeny, striedajte kľúče, pri citlivých volaniach vyžadujte silnejšiu identitu klienta a zaznamenávajte použitie tokenov kvôli anomáliám.

Kontroly botov založené na správaní - limity požiadaviek na jednotlivé koncové body, detekcia anomálií naladená na vzorce API a silnejšie overenie iba tam, kde je to potrebné.

Testovanie obchodnej logiky - zahrňte testy zneužitia do QA a red-team cvičení (kupóny, odporúčania, darčekové karty, refundácie).

Ostražitosť voči tretím stranám - k partnerským API a API tretích strán pristupujte ako k súčasti vášho útočného povrchu: monitorujte, obmedzujte oprávnenia a vyžadujte bezpečnostné SLA. Organizácie dnes používajú v priemere 131 API tretích strán, no len 16 % dokáže účinne zmierniť riziká externých API.

Odhaľujte a blokujte zombie - robte pravidelné skeny nezdokumentovaných alebo zastaraných koncových bodov a uplatňujte pravidlá predvoleného zamietnutia, kým nie sú výslovne schválené.

🔎 Začnite auditom inventára API - nemôžete chrániť to, o čom neviete, že existuje. Väčšina prienikov cieli na tieňové API, o ktorých vystavení bezpečnostné tímy nikdy netušili.