Et datainnbrudd på en sørkoreansk startupplattform har fremhevet en alvorlig svakhet i hvordan organisasjoner beskytter kryptert informasjon.

Myndighetene sa at en krypteringsnøkkel ble eksponert gjennom et programmeringsgrensesnitt, eller API, på Modu-ui Changup. Den statlig støttede plattformen brukes til et landsdekkende startup-program som overvåkes av Sør-Koreas departement for små og mellomstore bedrifter og startups.

Den eksponerte nøkkelen skal ha gjort det mulig å få tilgang til krypterte data som tilhørte rundt 5 000 godkjente søkere.

API-eksponering undergravde datakrypteringen

Plattformen lagret personopplysninger, inkludert navn, e-postadresser og sammendrag av startupideer. Den inneholdt også evalueringskommentarer knyttet til søknadene.

Myndighetene kunngjorde 18. juni at personopplysninger og sammendrag av startupideer hadde blitt lekket. De bekreftet senere, 31. juli, at en krypteringsnøkkel som ble eksponert gjennom et API, var den sentrale årsaken.

Selve informasjonen var kryptert. Kryptering gir imidlertid liten beskyttelse når nøkkelen som trengs for å låse opp informasjonen, også er tilgjengelig for en uautorisert part.

Ifølge departementet samlet en ekstern part inn API-data gjennom metoder som blant annet webcrawling. Etterforskerne fant at e-postadresser som var merket som private på den offentlig tilgjengelige plattformen, fortsatt kunne hentes gjennom API-svar.

Hardkodede nøkler skaper store risikoer

Datainnbruddet på den sørkoreanske startupplattformen viser faren ved å legge krypteringsnøkler direkte inn i applikasjoner, kode, konfigurasjonsfiler eller databaser.

Når en nøkkel lagres sammen med dataene eller systemet den beskytter, kan en angriper som får tilgang til dette miljøet, få tak i begge deler. I en slik situasjon kan krypteringen bli ineffektiv.

Sikkerhetsteam bør holde krypteringsnøkler adskilt fra beskyttede data. Et dedikert nøkkelhåndteringssystem kan gjøre det mulig for applikasjoner å be om en nøkkel kun når det er nødvendig, uten å lagre den permanent i applikasjonen.

Myndighetene identifiserte 39 IP-adresser som hadde tilgang til den lekkede informasjonen. Alle skal ha kommet fra Sør-Korea. Etterforskningen pågår fortsatt, inkludert mulige forbindelser til leverandører av AI-løsninger.

Det er ikke nok å erstatte en stjålet nøkkel

Organisasjoner må iverksette omfattende tiltak etter at en krypteringsnøkkel har blitt eksponert. Å tilbakekalle den kompromitterte nøkkelen og utstede en erstatning er bare det første steget.

De kan også måtte kryptere alle data som var beskyttet av den gamle nøkkelen på nytt. Denne prosessen bidrar til å sikre at tidligere eksponert nøkkelmateriale ikke fortsatt kan låse opp lagrede opplysninger.

Etterforskere bør også gjennomgå logger over nøkkeltilgang og vurdere tillatelser på tvers av API-er, servere og interne lagringssystemer. Disse kontrollene kan bidra til å fastslå hvilke data som var tilgjengelige, og om angripere beveget seg videre fra den opprinnelige eksponeringen.

Berørte personer kan måtte varsles, avhengig av hvilken type data det gjelder og hvilke personvernregler som gjelder. Løpende overvåking kan deretter bidra til å oppdage ytterligere mistenkelig aktivitet.

Sikker nøkkelhåndtering gir sterkere beskyttelse

Kryptering er fortsatt et viktig sikkerhetstiltak, men effektiviteten avhenger av hvordan nøklene håndteres.

Bedrifter og offentlige etater bør bruke sentralisert nøkkelhåndtering, begrense hvem og hva som kan be om nøkler, og overvåke bruken av dem nøye. De bør også unngå å plassere sensitive data eller dekrypteringsmateriale i offentlig tilgjengelige API-svar.

Hendelsen er en påminnelse om at kryptert informasjon bare er så sikker som kontrollene som beskytter nøklene.


0 responses to “Datainnbrudd på sørkoreansk startupplattform avslører svikt i håndteringen av krypteringsnøkler”