Ett dataintrång på en sydkoreansk startupplattform har belyst en allvarlig svaghet i hur organisationer skyddar krypterad information.
Myndigheterna uppgav att en krypteringsnyckel exponerades genom ett applikationsprogrammeringsgränssnitt, eller API, på Modu-ui Changup. Den statligt stödda plattformen används för ett rikstäckande startup-program som övervakas av Sydkoreas ministerium för små och medelstora företag och startups.
Den exponerade nyckeln uppges ha möjliggjort åtkomst till krypterade uppgifter som tillhörde omkring 5 000 framgångsrika sökande.
API-exponering underminerade datakrypteringen
Plattformen lagrade personuppgifter, inklusive namn, e-postadresser och sammanfattningar av startupidéer. Den innehöll även utvärderingskommentarer kopplade till ansökningarna.
Myndigheterna meddelade den 18 juni att personuppgifter och sammanfattningar av startupidéer hade läckt. Den 31 juli bekräftade de senare att en krypteringsnyckel som exponerats via ett API var den huvudsakliga orsaken.
Själva informationen hade krypterats. Kryptering ger dock ett begränsat skydd när nyckeln som behövs för att låsa upp informationen också är tillgänglig för en obehörig part.
Enligt ministeriet samlade en extern part in API-data genom metoder som bland annat webbcrawling. Utredarna upptäckte att e-postadresser som markerats som privata på den publika plattformen fortfarande kunde hämtas genom API-svar.
Hårdkodade nycklar skapar stora risker
Dataintrånget på den sydkoreanska startupplattformen visar riskerna med att bädda in krypteringsnycklar direkt i applikationer, kod, konfigurationsfiler eller databaser.
När en nyckel lagras tillsammans med de data eller det system som den ska skydda kan en angripare som får tillgång till miljön komma över båda. I en sådan situation kan krypteringen bli verkningslös.
Säkerhetsteam bör hålla krypteringsnycklar åtskilda från skyddade data. Ett särskilt system för nyckelhantering kan göra det möjligt för applikationer att begära en nyckel endast när den behövs, utan att permanent lagra den i applikationen.
Myndigheterna identifierade 39 IP-adresser som hade fått tillgång till den läckta informationen. Samtliga uppges ha kommit från Sydkorea. Utredningen pågår fortfarande, inklusive möjliga kopplingar till leverantörer av AI-lösningar.
Att ersätta en stulen nyckel räcker inte
Organisationer måste vidta omfattande åtgärder efter att en krypteringsnyckel har exponerats. Att återkalla den komprometterade nyckeln och utfärda en ersättare är bara det första steget.
De kan också behöva kryptera om alla data som skyddades av den gamla nyckeln. Denna process hjälper till att säkerställa att tidigare exponerat nyckelmaterial inte fortfarande kan låsa upp lagrade uppgifter.
Utredare bör också granska loggar över åtkomst till nycklar och bedöma behörigheter för API:er, servrar och interna lagringssystem. Dessa kontroller kan hjälpa till att fastställa vilka data som var tillgängliga och om angripare tog sig vidare från den ursprungliga exponeringen.
Berörda personer kan behöva informeras beroende på vilken typ av data det handlar om och vilka integritetsregler som gäller. Fortsatt övervakning kan därefter hjälpa till att upptäcka ytterligare misstänkt aktivitet.
Säker nyckelhantering ger starkare skydd
Kryptering är fortfarande en viktig säkerhetsåtgärd, men dess effektivitet beror på hur nycklarna hanteras.
Företag och offentliga myndigheter bör använda centraliserad nyckelhantering, begränsa vilka personer och system som kan begära nycklar och noggrant övervaka användningen av dem. De bör också undvika att placera känsliga data eller dekrypteringsmaterial i offentligt åtkomliga API-svar.
Incidenten är en påminnelse om att krypterad information endast är så säker som de kontroller som skyddar dess nycklar.


0 svar till ”Dataintrång på sydkoreansk startupplattform avslöjar brister i hanteringen av krypteringsnycklar”