沙烏地阿拉伯租車龍頭Budget Saudi於6月9日在沙烏地證券交易所(Tadawul)揭露行動應用程式遭未經授權存取的資安事故。關於事故原因,Budget Saudi說明該事件源於外部未經授權的非法存取行為。發現後已立即啟動防護措施並阻斷連線。該公司強調未涉及金融或銀行資料,營運與財務均未受影響,並已依法向主管機關通報,採取措施強化資安防禦。
雖然該公司未說明具體技術細節,但中東資安業者iConnect ITBS於6月14日針對Budget Saudi事件示警,指出雖然波斯灣地區(Gulf enterprises)企業內網防禦逐年提升,但行動App安全的防護並未跟上。
iConnect進一步解析這類事件發生的原因:首先,平臺業者提供的行動App擁有一套獨立的驗證機制、連線邏輯與API端點,並能直接串接存放客戶個資、訂單紀錄等敏感資料的後端系統。換言之,這導致原有資安防線無法對行動端的存取行為,進行有效的監控與攔阻。
其次,曝險最先出現在身分驗證階段。雖然平臺具備多因素驗證的登入選項,但未強制執行,導致多數用戶並未啟用,這使得帳密填充攻擊(Credential Stuffing)的可行性大增。因此App開發的思維必須調整,應預設用戶帳密資訊早已在黑市流竄。
第三,API回傳資訊缺乏權限控管與過濾。當用戶查詢訂單時,開發者因趕著上線而忽略防範列舉攻擊(Enumeration)。例如,攻擊者只要登入一個合法帳號,原本應該只能獲得訂單資訊,但如果增減物件識別碼(booking IDs),即可取得該客戶的其他資訊。這也反映相關系統在開發過程中,可能未充分落實最小揭露(least disclosure)原則,因此未將API回應限縮於必要欄位。
另外在偵測方面,雖然多數企業已建置SIEM或SOC系統,但在蒐集各類日誌時,可能缺乏API閘道的相關日誌,導致形成監控盲點,直到事件爆發或被揭露之後才發現問題,錯失在攻擊發生期間進行攔阻的時機。
Comments (0)