Milhares de aplicativos móveis Android e iOS voltados para o cliente – incluindo aplicativos bancários – contêm credenciais codificadas da Amazon Web Services (AWS) que permitiriam que ciberataques roubem informações confidenciais de nuvens corporativas.
Os pesquisadores da Symantec descobriram 1.859 aplicativos de negócios que usam credenciais codificadas da AWS, especificamente tokens de acesso. Destes, três quartos (77%) contêm tokens de acesso AWS válidos para fazer login em serviços privados da nuvem AWS; e quase metade (47%) contém tokens de acesso válidos da AWS que também abrem milhões de arquivos privados armazenados em buckets do Amazon Simple Storage Service (Amazon S3) .
Isso significa que um usuário mal-intencionado do aplicativo pode facilmente extrair os tokens e partir para as corridas de roubo de dados, aproveitando os recursos de nuvem das empresas que criaram os aplicativos.
Obrigado, Cadeia de suprimentos de software móvel
Esse infeliz estado de coisas se deve a um problema na cadeia de fornecimento de código móvel, disseram os pesquisadores da Symantec – componentes vulneráveis que permitem que os desenvolvedores incorporem tokens de acesso codificados.
“Descobrimos que mais da metade (53%) dos aplicativos estavam usando os mesmos tokens de acesso da AWS encontrados em outros aplicativos”, disseram eles em uma análise em 1º de setembro . “Curiosamente, esses aplicativos geralmente eram de diferentes desenvolvedores e empresas de aplicativos. [Eventualmente] os tokens de acesso da AWS podem ser rastreados para uma biblioteca compartilhada, SDK de terceiros ou outro componente compartilhado usado no desenvolvimento dos aplicativos.”
A empresa descobriu que esses tokens compartilhados e codificados da AWS são usados por desenvolvedores de aplicativos internos por vários motivos, incluindo download ou upload de grandes arquivos de mídia, gravações ou imagens da nuvem da empresa; acessar os arquivos de configuração do aplicativo; coletar e armazenar informações do dispositivo do usuário; ou acessar serviços de nuvem individuais que exigem autenticação, como serviços de tradução. No entanto, o alcance dos tokens na nuvem geralmente é muito maior do que o desenvolvedor pode imaginar.
“O problema é que, muitas vezes, o mesmo token de acesso da AWS expõe todos os arquivos e buckets na nuvem do Amazon S3, geralmente arquivos corporativos, arquivos e componentes de infraestrutura, backups de banco de dados etc.”, de acordo com a análise. “Sem mencionar os serviços de nuvem além do Amazon S3 que são acessíveis usando o mesmo token de acesso da AWS.”
Como exemplo, um dos aplicativos descobertos pela análise foi criado por uma empresa B2B que oferece uma plataforma de intranet e comunicação. Ele também fornece um kit de desenvolvimento de software móvel (SDK) para os clientes usarem para acessar a plataforma.
“Infelizmente, o SDK também continha as chaves de infraestrutura em nuvem da empresa B2B, expondo todos os dados privados de seus clientes na plataforma da empresa B2B”, observaram os pesquisadores da Symantec, acrescentando que notificaram todas as organizações que usam aplicativos vulneráveis sobre o problema. “Os dados corporativos de seus clientes, registros financeiros e dados privados de funcionários foram expostos. Todos os arquivos que a empresa usava em sua intranet para mais de 15.000 empresas de médio a grande porte também foram expostos.”
A mesma situação se aplica a uma coleção de aplicativos bancários móveis no iOS que dependem do AI Digital Identity SDK para autenticação. O SDK incorpora tokens da AWS que podem ser usados para acessar dados de autenticação privada e chaves pertencentes a todos os aplicativos bancários e financeiros que o utilizam, bem como as impressões digitais biométricas digitais biométricas de 300.000 usuários bancários usadas para autenticação e outros dados pessoais (nomes, datas de nascimento , e mais).
“Aplicativos com tokens de acesso da AWS codificados são vulneráveis, ativos e apresentam um risco sério”, concluíram os pesquisadores da Symantec. “[E] isso não é uma ocorrência incomum.”
Evitando o comprometimento da nuvem por meio de aplicativos móveis
As organizações podem tomar medidas para garantir que os aplicativos que criam para seus clientes não ofereçam involuntariamente um caminho para a ciberespionagem, de acordo com Scott Gerlach, cofundador e CSO da StackHawk.
“Adicionar ferramentas DevSecOps, como varredura secreta, a pipelines de integração contínua/desenvolvimento contínuo (CI/CD) pode ajudar a descobrir esses tipos de segredos ao criar software”, observou ele em um comunicado. “E é fundamental que você entenda como gerenciar e provisionar com segurança a AWS e outras chaves/tokens de API para evitar acesso injustificado.”
Do ponto de vista do design, os desenvolvedores também podem substituir credenciais codificadas por chamadas de API para um repositório ou cofre de software como serviço (SaaS), ou usar tokens temporários, de acordo com Tony Goulding, evangelista de segurança cibernética da Delinea.
“[Dessa forma] eles podem extrair uma credencial ou chave em tempo real que não persiste no dispositivo, no aplicativo ou em um arquivo de configuração local”, disse ele em comunicado. “Uma abordagem alternativa é usar o serviço AWS STS para provisionar tokens temporários para conceder acesso aos recursos da AWS. Eles são semelhantes aos seus irmãos de longo prazo, exceto que têm uma vida útil curta configurável – apenas 15 minutos. Depois de expirarem , a AWS não os reconhecerá como válidos, impedindo uma solicitação de API ilícita usando esse token.”
FONTE: DARK READING