Segurança

Check Point descobre mais de 2 mil bancos de dados de apps expostos

A Check Point Research (CPR), divisão de Inteligência em Ameaças da Check Point Software Technologies, encontrou dados confidenciais de vários aplicativos móveis expostos e disponíveis para qualquer pessoa com um navegador. Ao pesquisar o “VirusTotal”, a equipe da CPR identificou 2.113 aplicativos móveis cujos bancos de dados estavam desprotegidos e expostos ao longo de uma pesquisa realizada durante três meses. O VirusTotal, uma subsidiária do Google, é um serviço de uma ferramenta online gratuita que verifica arquivos e URLs para detectar vírus, cavalos de Troia e outras formas de malware. 

Os aplicativos móveis variam entre 10 mil e 10 milhões de downloads. Entre as informações confidenciais encontradas estavam mensagens de chat em aplicativos populares de namoro, fotos pessoais e familiares, IDs de token em um aplicativo de saúde, dados de plataformas de troca de criptomoedas, entre outras. A Check Point Research alerta sobre a facilidade em localizar conjuntos de dados e recursos críticos de aplicativos consultando repositórios públicos e incentiva o mercado a aplicar as melhores práticas para segurança na nuvem. 

As plataformas de nuvem mudaram a maneira como os desenvolvedores trabalham e se tornaram um padrão no desenvolvimento de aplicativos. Ao escrever o código, os desenvolvedores investem muitos recursos para proteger um aplicativo contra várias formas de ataques. No entanto, os desenvolvedores podem negligenciar a configuração adequada do banco de dados na nuvem, deixando-os expostos em tempo real, o que pode resultar em uma violação catastrófica se explorado, segundo a CPR. 

Em geral, os desenvolvedores alteram manualmente as configurações padrão bloqueadas e protegidas das regras de segurança para executar testes. Se for deixado desbloqueado e desprotegido antes de liberar o aplicativo para produção, o banco de dados ficará aberto para qualquer pessoa que o acesse e, portanto, suscetível a leitura e gravação no banco de dados. 

Metodologia de acesso 

Para acessar os bancos de dados expostos, a metodologia é simples: 

  1. Procurar aplicativos móveis que se comunicam com serviços em nuvem no VirusTotal. 
  1. Arquivar aqueles que têm acesso direto aos dados. 
  1. Navegar no link recebido. 

A Check Point divulgou algumas orientações para garantir que os diferentes serviços de nuvem sejam seguros: 

Amazon Web Services  

Segurança dos cubos S3 do AWS CloudGuard 

Regra específica: “Garantir que os cubos (buckets) do S3 não sejam acessíveis publicamente”. 

ID da regra: D9﹒AWS﹒NET﹒06 

Google Cloud Platform 

Certificar-se de que o banco de dados do Cloud Storage não seja acessível de modo anônimo ou público. 

ID da regra: D9 . GCP . IAM . 09 

Microsoft Azure 

Verificar se a regra de acesso à rede padrão para contas de armazenamento está configurada para negar acesso. 

ID da regra: D9 . AZU . NET . 24 

 

Participe das comunidades IPNews no Instagram, Facebook, LinkedIn e Twitter. 

Newsletter

Inscreva-se para receber nossa newsletter semanal
com as principais notícias em primeira mão.


    Deixe um comentário

    O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *