Dell API 遭滥用 逾4900万客户记录被攻陷

admin 2024年5月13日21:44:59评论19 views字数 1701阅读5分40秒阅读模式

Dell API 遭滥用 逾4900万客户记录被攻陷聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

攻陷戴尔 (Dell) 数据的威胁行动者称,他们以虚假公司的身份访问了一家合作伙伴的门户 API,4900万名客户的信息遭泄露。

戴尔公司目前正在发送通知,提醒客户数据已被盗。被盗数据包括客户订单数据如保证信息、服务标记、客户姓名、安装位置、客户号码和订单号码等。4月28日,名为 Menelik 的威胁行动者在 Breached 黑客论坛上出售这些数据,不过版主不久即下架该帖子。

Menelik 表示,发现为合作伙伴、分销商零售商准备的以及可用于查看订单信息的门户,之后窃取了数据。他指出他可以使用虚假的公司名称通过注册多个账号访问该门户,并且在未经验证的情况下两天内进行了访问。他指出,“注册成为合作伙伴非常容易,只需要填写一份申请表即可。填入公司详情、想成为合作伙伴的原因,之后就会获批并能够访问该授权门户。我就是通过这种方法创建的账号。整个流程要花费24到48个小时不等。”

Menelik 表示获得对门户的访问权限后,创建了可生成7位数字服务标记的程序,并从3月开始提交到门户页面来抓取返回的信息。据称该门户不包括任何速度限制,因此威胁行动者声称三周时间内每分钟生成5000个请求,收割了4900万份客户记录,而戴尔并未给出任何拦截措施。

Menelik 表示,被盗的客户记录包括如下硬件部分:

  • Monitors: 22,406,133

  • Alienware Notebooks: 447,315

  • Chromebooks: 198,713

  • Inspiron Notebooks: 11,257,567

  • Inspiron Desktops: 1,731,767

  • Latitude Laptops: 4,130,510

  • Optiplex: 5,177,626

  • Poweredge: 783,575

  • Precision Desktops: 798,018

  • Precision Notebooks: 486,244

  • Vostro Notebooks: 148,087

  • Vostro Desktops: 37,427

  • Xps Notebooks: 1,045,302

  • XPS/Alienware desktops: 399,695

威胁行动者表示,他们在4月12日和14日像戴尔发送邮件并将漏洞报送给安全团队,与 BleepingComputer 分享了邮件。然而,威胁行动者承认在联系公司之前收割了4900万份记录。

威胁行动者表示,戴尔从未回应这些邮件且在两周之后才修复该漏洞,与Breach 黑客论坛上出售该数据的时间差不多。戴尔证实称已收到邮件但并未回复其它问题,因为此事件正在接受执法部门的调查。然而,该公司声称在收到威胁行动者的邮件之前已经检测到该活动。

戴尔表示,“我们需要记住,该威胁行动者是一名犯罪分子,我们已紧固通知执法部门。我们不会透露任何可能导致我们正在进行的调查或执法部门开展的任何调查的完整性受到攻陷的信息。在收到威胁行动者邮件之前,戴尔已经发现并调查该事件,我们执行了响应程序并采取抑制措施。我们还聘请一家第三方取证公司协助调查。”

TechCrunch 媒体率先报道称 Menelik 滥用该 API 搜刮戴尔的客户信息。

Dell API 遭滥用 逾4900万客户记录被攻陷
越来越多的API被滥用于攻陷数据

近年来,易于访问的API已成为企业的一个巨大弱点,威胁行动者们利用它们搜刮敏感数据并出售给其它威胁行动者。

2021年,威胁行动者滥用 Facebook API 中的一个缺陷将电话号码连接到5亿多哥账号。黑客论坛上几乎免费提供这些数据,仅需一个账户和2美元即可下载。2021年12月,威胁行动者们利用了 Twitter API的一个缺陷将数百万哥电话号码和邮件地址与推特账号关联,之后将其在黑客论坛上出售。最近,Trello API 去年的一个漏洞被滥用于关联邮件地址与1500万个账号,且之后也被在黑客论坛上出售。该数据最后收录到 Have I Been Pwned 网站,用于通知信息已遭暴露的人员。

虽然这些事件中都涉及数据搜刮,但由于API易于访问,且对于同一个主机中每秒可发出的请求数量缺乏适当的速率限制,因此数据搜刮是可以实现的。

原文始发于微信公众号(代码卫士):Dell API 遭滥用 逾4900万客户记录被攻陷

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月13日21:44:59
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Dell API 遭滥用 逾4900万客户记录被攻陷https://cn-sec.com/archives/2737758.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息