Internet Archive es atacado en la segunda ronda de la infracción
Sólo unos días después Archivo de Internet Como el sitio web de la biblioteca digital le dijo al público que se estaba recuperando después de que una violación de datos y una serie de ataques distribuidos de denegación de servicio (DDoS) lo obligaran a desconectarse, está nuevamente en problemas.
Delincuentes no identificados supuestamente reclamaron tokens de acceso a la implementación Zendesk del archivo y los utilizaron para enviar un correo electrónico masivo el 20 de octubre a quienes intentaron interactuar con la plataforma del archivo.
El correo electrónico comenzaba de la siguiente manera:
«Es desalentador ver que incluso después de ser informado de la infracción hace dos semanas, IA todavía no hizo la debida diligencia para rotar muchas de las claves API que quedaron expuestas en sus secretos de GitLab». explicó el hacker. “Como se puede ver en este mensaje, este es un token de Zendesk con Perm[ission]s para acceder a más de 800.000 tickets de soporte enviados a [email protected] desde 2018”.
El correo electrónico continuaba: “Ya sea que quisiera hacer una pregunta general o solicitar que su sitio sea eliminado de Wayback Machine, sus datos ahora están en manos de un hombre al azar. Si no fuera yo, sería otra persona”.
Aunque esto no se puede decir con certeza, Chris Hickman, director de seguridad (CSO) de Keyfactor, dijo que es posible que el hacker no tenga ninguna intención maliciosa seria, sino que quiere demostrar algo: que los responsables de Internet Archive deben ser más proactivo en proteger su red de aquellos que podrían empeorarla mucho.
«Se trata de un descuido de seguridad porque los tokens que no se rotan regularmente tienen una vida útil más larga, lo que aumenta la oportunidad de que los atacantes los roben y los utilicen indebidamente», escribió Hickman en una declaración enviada por correo electrónico a Dark Reading. “Si un token no se rota correctamente, puede caducar, lo que provoca fallos de autenticación para los usuarios legítimos. Si un actor malicioso obtiene un token no rotado, podría usarlo para obtener acceso no autorizado a sistemas o servicios, lo que resultaría en interrupciones del servicio y frustración del cliente, lo que daña la reputación y los resultados de una empresa».
La organización no ha hecho ningún comentario público sobre la última infracción, pero la semana pasada solicitó donaciones para apoyar sus esfuerzos por promover el acceso abierto a los recursos de conocimiento.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/internet-archive-pummeled-round-2-breach