Startup-alustan tietomurto, jossa on käänne: Myös salausavaimet lähtivät mukaan

Etelä-Korean pk-yritysten ja startup-yritysten ministeriö (MSS) on vahvistanut tietoturvaloukkauksen "Modoo Startup" -alustallaan, joka paljasti 5 000 hakijan henkilötiedot ja liikeideat. Nämä hakijat olivat edenneet startup-tukiohjelman ensimmäisen kierroksen ohi. Tapauksesta tekee merkittävän ei pelkästään vuodon laajuus, vaan se, että tietoja suojaamaan tarkoitetut salausavaimet vuotivat samalla kertaa, mikä käytännössä mitätöi suojauksen, jonka piti pitää tiedot turvassa.

Tutkimuksen mukaan 39 kotimaista IP-osoitetta tunnistettiin tehneen poikkeavia pääsy-yrityksiä alustan API-rajapintaan (Application Programming Interface), eli ohjelmistorajapintaan, jonka kautta eri järjestelmät viestivät ja hakevat tietoa tietokannasta. Hyökkääjät näyttävät käyttäneen verkkoharavointitekniikoita, automaattisia työkaluja, jotka skannaavat ja poimivat tietoa verkkosivuilta tai rajapinnoista, kerätäkseen hakijoiden sähköposteja, arvostelukommentteja ja tiivistelmiä ohjelman kautta jätetyistä startup-ideoista.

Miten salatut tiedot päätyivät silti paljastumaan

Paperilla arkaluonteisten tietojen salaaminen on yksi perustavimmista ja tehokkaimmista suojaustoimista, joita organisaatio voi käyttää. Salattujen tietojen pitäisi olla lukukelvottomia ilman vastaavaa avainta. Mutta tässä tapauksessa salausavain itsessään tallennettiin tai välitettiin tavalla, joka teki sen alttiiksi sille, joka hyödynsi API-rajapintaa. Kun hyökkääjällä on sekä salatut tiedot että niiden purkamiseen tarvittava avain, salaus ei tarjoa lainkaan todellista suojaa.

Tämä on tuttu virhetilanne tietoturvaloukkauksissa: vahva salaus voidaan tehdä tyhjäksi heikolla avainten hallinnalla. Sama dynamiikka näkyi, kun CISA:n alihankkija vuoti AWS-avaimia ja salasanoja julkiseen GitHub-arkistoon, missä suojattujen järjestelmien avaamiseen tarvittavat tunnistetiedot jätettiin esille. Salaus on vain niin vahvaa kuin avainten suojaamiseen käytetyt käytännöt, ja kun ne pettävät, hyvinkin suunnitellut turvatoimet romahtavat.

Etelä-Korean ministeriö on myöntänyt, että sen vahinkoilmoituskeskus sai useita valituksia loukkauksen kohteeksi joutuneilta hakijoilta uutisoinnin levitessä, ja se on sittemmin ryhtynyt uudistamaan alustan API-tietoturvaa. Tämä vastaus, käytännössä sen uudelleenrakentaminen, miten järjestelmä todentaa ja käsittelee tietopyyntöjä, viittaa siihen, että alkuperäisestä API:sta puuttui riittävät kontrollit havaita tai estää sellaiset poikkeavat käyttömallit, jotka lopulta johtivat vuotoon.

Miksi startup-data on arvokas kohde

On syytä pysähtyä hetkeksi sen äärelle, mitä tässä oikeastaan vietiin. Kyse ei ollut vain sähköpostiosoitteista ja yhteystiedoista, vaan startup-ideoista ja arvostelukommenteista, joita hakijat kilpailivat valtion tuesta. Varhaisen vaiheen yrittäjille tällainen liiketoimintakonseptitieto voi olla kaupallisesti herkkää, ja sen paljastuminen herättää huolta pidemmälle kuin tyypilliset identiteettivarkauden riskit. Immateriaaliomaisuus ja kilpailukykyiset bisnessuunnitelmat ovat kasvavassa määrin houkuttelevia kohteita, aivan kuten tapauksissa, joissa uhkatoimijat ovat iskeneet yritysten lähdekoodiin, kuten hakkeri nimeltä "888", joka väitti varastaneensa 35 Gt lähdekoodia Accenturelta. Olipa kohteena monikansallinen konsulttiyritys tai valtion ylläpitämä startup-kiihdyttämö, arvokas oma tieto vetää puoleensa opportunistisia hyökkääjiä, jotka skannaavat alttiita järjestelmiä.

Mitä tämä tarkoittaa sinulle

Jos hait valtion ylläpitämään ohjelmaan, startup-kiihdyttämöön tai mille tahansa alustalle, joka pyytää henkilötietoja ja omia ideoita, tämä tapaus on muistutus siitä, ettei salaus yksin takaa turvallisuutta. Sinun tietojasi hallussaan pitävät organisaatiot ovat vastuussa siitä, miten ne hallitsevat avaimia ja suojaavat API-rajapinnat kulissien takana, mutta voit silti rajata omaa altistumistasi.

Jos kuuluit Modoo Startup -ohjelman hakijoihin, tarkkaile ministeriön virallisia tiedotteita tietomurrosta ja noudata ohjeita tiliesi valvonnasta tai alustaan sidottujen tunnistetietojen vaihtamisesta. Yleisemmin ottaen ole varovainen sähköpostiosoitteiden tai salasanojen uudelleenkäytössä valtion portaalien ja yksityisten palveluiden välillä, sillä yhdestä tietomurrosta vuotaneita tunnuksia testataan usein muita tilejä vastaan.

Keskeiset opit

  • Salaus ei ole aukoton, jos sitä suojaavat avaimet paljastuvat. Kysy arkaluonteisia tietojasi hallussaan pitäviltä palveluntarjoajilta, miten he hallinnoivat avainten säilytystä, ei pelkästään, salaavatko he tiedot.
  • Pidä silmällä virallisia tietoturvaloukkausilmoituksia, jos olet hakenut valtiollisiin tai julkisen sektorin alustoihin, ja toimi nopeasti mahdollisten salasanavaihtosuositusten mukaan.
  • Vältä salasanojen uudelleenkäyttöä eri alustoilla, erityisesti sellaisilla, jotka liittyvät ammatillisiin tai yritystietoihisi, koska tunnistetietovuodoilla on taipumus aiheuttaa heijastusvaikutuksia toisistaan riippumattomiin tileihin.
  • Organisaatioiden, jotka käsittelevät omia liikeideoita tai hakijatietoja, tulisi käsitellä API-tietoturvaa ja avainten hallintaa ydintoimintoina, ei jälkiajatuksina, erityisesti nyt kun hyökkääjät kohdistuvat yhä useammin arvokkaaseen immateriaaliomaisuuteen henkilötietojen rinnalla.

Modoo Startup -tietomurto on hyödyllinen tapaustutkimus siitä, kuinka yksittäinen laiminlyönti, salausavaimen paljastaminen, voi viedä pohjan muuten järkevältä tietoturvasuunnittelulta. Kun MSS työskentelee luottamuksen palauttamiseksi alustaan, niin hakijoiden kuin tarkkailijoidenkin kannattaa ottaa tapaus kehotuksena esittää vaikeampia kysymyksiä siitä, miten heidän tietojaan itse asiassa suojataan, eikä pelkästään siitä, onko ne salattu.