Et databrud på en sydkoreansk startupplatform har fremhævet en alvorlig svaghed i, hvordan organisationer beskytter krypterede oplysninger.

Myndighederne sagde, at en krypteringsnøgle blev eksponeret gennem et applikationsprogrammeringsinterface, eller API, på Modu-ui Changup. Den statsstøttede platform understøtter et landsdækkende startup-program, der overvåges af Sydkoreas ministerium for små og mellemstore virksomheder og startups.

Den eksponerede nøgle gav angiveligt adgang til krypterede data, der tilhørte omkring 5.000 godkendte ansøgere.

API-eksponering underminerede datakrypteringen

Platformen lagrede personlige oplysninger, herunder navne, e-mailadresser og resuméer af startupidéer. Den indeholdt også evalueringskommentarer knyttet til ansøgningerne.

Myndighederne meddelte den 18. juni, at personlige oplysninger og resuméer af startupidéer var blevet lækket. De bekræftede senere den 31. juli, at en krypteringsnøgle, der var eksponeret gennem et API, var den centrale årsag.

Selve oplysningerne var krypterede. Kryptering giver dog kun begrænset beskyttelse, når den nøgle, der er nødvendig for at låse oplysningerne op, også er tilgængelig for en uautoriseret part.

Ifølge ministeriet indsamlede en ekstern part API-data gennem metoder, der blandt andet omfattede webcrawling. Efterforskerne fandt ud af, at e-mailadresser, der var markeret som private på den offentligt tilgængelige platform, stadig kunne hentes gennem API-svar.

Hardkodede nøgler skaber store risici

Databruddet på den sydkoreanske startupplatform viser faren ved at indlejre krypteringsnøgler direkte i applikationer, kode, konfigurationsfiler eller databaser.

Når en nøgle opbevares sammen med de data eller det system, den beskytter, kan en angriber, der får adgang til dette miljø, få fat i begge dele. I den situation kan krypteringen blive ineffektiv.

Sikkerhedsteams bør holde krypteringsnøgler adskilt fra beskyttede data. Et dedikeret nøglehåndteringssystem kan gøre det muligt for applikationer kun at anmode om en nøgle, når det er nødvendigt, uden at gemme den permanent i applikationen.

Myndighederne identificerede 39 IP-adresser, der havde tilgået de lækkede oplysninger. De stammede alle angiveligt fra Sydkorea. Efterforskningen er stadig i gang, herunder mulige forbindelser til udbydere af AI-løsninger.

Det er ikke nok at erstatte en stjålet nøgle

Organisationer skal træffe omfattende foranstaltninger, efter at en krypteringsnøgle er blevet eksponeret. At tilbagekalde den kompromitterede nøgle og udstede en erstatning er kun det første skridt.

De kan også være nødt til at genkryptere alle data, der var beskyttet af den gamle nøgle. Denne proces hjælper med at sikre, at tidligere eksponeret nøglemateriale ikke stadig kan låse lagrede oplysninger op.

Efterforskere bør også gennemgå logfiler over nøgleadgang og vurdere tilladelser på tværs af API’er, servere og interne lagringssystemer. Disse kontroller kan hjælpe med at fastslå, hvilke data der var tilgængelige, og om angribere bevægede sig videre fra den oprindelige eksponering.

Berørte personer kan være nødt til at blive underrettet afhængigt af den type data, der er involveret, og de relevante regler om privatlivsbeskyttelse. Løbende overvågning kan derefter hjælpe med at opdage yderligere mistænkelig aktivitet.

Sikker nøglehåndtering giver stærkere beskyttelse

Kryptering er fortsat en vigtig sikkerhedsforanstaltning, men dens effektivitet afhænger af, hvordan nøglerne håndteres.

Virksomheder og offentlige myndigheder bør bruge centraliseret nøglehåndtering, begrænse hvem og hvad der kan anmode om nøgler, og nøje overvåge brugen af dem. De bør også undgå at placere følsomme data eller dekrypteringsmateriale i offentligt tilgængelige API-svar.

Hændelsen er en påmindelse om, at krypterede oplysninger kun er så sikre som de kontroller, der beskytter deres nøgler.


0 svar til “Databrud på sydkoreansk startupplatform afslører svigt i håndteringen af krypteringsnøgler”