Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Experto en seguridad afirma que un grupo aeroportuario dejó claves de API expuestas en JavaScript durante cuatro años


Una grave brecha de seguridad en Manchester Airports Group, donde claves API expuestas durante cuatro años permitieron el robo de datos de 8.8 millones de clientes. El investigador Scott Helme sostiene que no hubo hackeo sofisticado, sino una negligencia técnica masiva.




El investigador de seguridad Scott Helme afirma que su análisis respalda la afirmación de FulcrumSec de que Manchester Airports Group (MAG) expuso claves API privilegiadas en JavaScript del lado del cliente.

Helme dice que llegó a esa conclusión tras utilizar información proporcionada por el grupo de ciber-extorsión para reconstruir cómo fueron presuntamente robados el mes pasado los datos de aproximadamente 8,8 millones de clientes de MAG.

Los delincuentes detrás del ataque describieron el fallo de seguridad de MAG como "tragi-cómico". Afirmaron que MAG expuso claves API con privilegios excesivos para Iterable, una plataforma de automatización de marketing, en el JavaScript front-end servido por los sitios web de los tres aeropuertos de MAG: Manchester, Stansted y East Midlands.

Helme utilizó Wayback Machine del Internet Archive para recuperar versiones anteriores del JavaScript y descubrió que las tres claves aparecieron por primera vez en los sitios web de los aeropuertos en junio y julio de 2022. Afirmó que los mismos valores permanecieron expuestos hasta agosto de 2026.

"Lee la cronología al revés y es peor", dijo Helme. "Cualquiera que haya mirado el código fuente de esa página en cualquier día entre junio de 2022 y agosto de 2026 podría haber tomado la clave. FulcrumSec simplemente fueron los que nos lo contaron.

No hay forma de saber, desde fuera, quién más lo hizo, y la respuesta honesta es que MAG tampoco puede saberlo sin revisar cuatro años de registros de la API de Iterable, si es que tienen cuatro años de registros".

Las claves API no estaban incrustadas directamente en el HTML, explicó Helme, pero cualquier persona que examinara los paquetes de JavaScript cargados por los sitios podía encontrarlas. Esto explicaría cómo la vulnerabilidad pudo pasar desapercibida para los equipos de TI del aeropuerto durante más de cuatro años.

Helme dice que el código entregado al navegador utilizaba las claves para autorizar operaciones de API en el lado del servidor, algo que la documentación de Iterable advierte explícitamente que no se haga. Las solicitudes deberían haber pasado a través de los propios servidores de MAG, donde las credenciales podrían mantenerse en secreto y el acceso restringido.

La presunta exposición de las credenciales de MAG no fue el único problema. Helme señaló que las claves tenían privilegios excesivos para la tarea prevista, que era atribuir los clics en las páginas a los correos electrónicos de marketing.

Las claves tenían acceso de lectura/escritura a los endpoints principales de Iterable, lo que daba a cualquiera que las obtuviera la capacidad de acceder a datos como perfiles de clientes, reservas de estacionamiento y salas VIP, y compras de Fast Track.

Helme afirmó que la estructura y el contenido de los datos robados indicaban que habían sido exportados de Iterable. También descubrió que las claves podían acceder a endpoints capaces de eliminar registros y listas de clientes o reescribir perfiles.

"No hay indicios de que FulcrumSec haya hecho nada de esto, y me alegro, pero podrían haber borrado todo desde la órbita y MAG habría estado realmente jodida", dijo Helme. "Durante cuatro años enteros, la capacidad de eliminar la base de datos de Manchester Airports Group estaba a un 'ver código fuente' de distancia.

Esto no fue solo una exposición de confidencialidad. Fue también una colosal exposición de integridad y disponibilidad, y MAG simplemente tuvo suerte. ¿Cómo pueden confiar ahora en cualquiera de los datos que permanecen en la base de datos?"

Cuando reveló el incidente, MAG describió el ciberataque como "sofisticado" y afirmó que fue "un hackeo, no un descuido".

La empresa declinó comentar las conclusiones de Helme. MAG continúa su investigación junto con la Oficina del Comisionado de Información (ICO) y apoyando a la Agencia Nacional del Crimen con sus indagaciones.

Se entiende que MAG sostiene que fue víctima de un delito y disputa la caracterización de Helme de que "no fue necesario ningún hackeo".

FulcrumSec publicó los datos de la empresa el 2 de septiembre, una semana después de que MAG confirmara que se había negado a pagar. Según la ICO, la demanda de extorsión del grupo fue inferior a las que suelen realizar los cibercriminales.  

Fuente:
TheRegister

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.