Una violazione di piattaforma per startup con un colpo di scena: anche le chiavi di crittografia sono finite nel mirino

Il Ministero delle PMI e delle Startup sudcoreano (MSS) ha confermato una violazione dei dati sulla sua piattaforma “Modoo Startup” che ha esposto le informazioni personali e le idee imprenditoriali di 5.000 candidati che avevano superato il primo turno di un programma di sostegno. Ciò che rende rilevante questo episodio non è solo la portata dell'esposizione, ma il fatto che le chiavi di crittografia destinate a proteggere i dati siano state trafugate insieme a essi, neutralizzando di fatto la protezione che avrebbe dovuto mantenere le informazioni al sicuro.

Secondo l'indagine, sono stati identificati 39 indirizzi IP nazionali che hanno effettuato tentativi di accesso anomalo all'API (Application Programming Interface) della piattaforma, lo strato software che consente a sistemi diversi di comunicare e prelevare dati da un database. Gli aggressori sembrano aver utilizzato tecniche di web crawling, strumenti automatizzati che analizzano ed estraggono dati da pagine web o endpoint, per raccogliere email dei candidati, commenti di revisione e riassunti delle idee di startup presentate tramite il programma.

Come i dati crittografati sono finiti comunque esposti

Sulla carta, crittografare i dati sensibili è una delle misure di sicurezza più basilari ed efficaci che un'organizzazione possa adottare. Le informazioni crittografate dovrebbero essere illeggibili senza la chiave corrispondente. Ma in questo caso, la chiave di crittografia stessa era archiviata o trasmessa in modo tale da renderla accessibile a chiunque stesse sfruttando l'API. Una volta che un aggressore è in possesso sia dei dati crittografati che della chiave necessaria per sbloccarli, la crittografia non offre più alcuna protezione reale.

Si tratta di una modalità di fallimento familiare nelle violazioni di dati: una crittografia robusta può essere vanificata da una gestione debole delle chiavi. È una dinamica simile a quanto accaduto quando un appaltatore della CISA ha diffuso chiavi AWS e password su un repository GitHub pubblico, dove le credenziali necessarie per sbloccare sistemi protetti sono state lasciate esposte. La crittografia è forte solo quanto le pratiche utilizzate per custodire le chiavi e, quando queste pratiche falliscono, anche misure di sicurezza ben progettate crollano.

Il ministero sudcoreano ha riconosciuto che il proprio centro di segnalazione danni ha ricevuto diversi reclami da parte dei candidati interessati dopo la diffusione della notizia della violazione e ha quindi avviato una revisione completa della sicurezza API della piattaforma. Tale risposta, che sostanzialmente ricostruisce il modo in cui il sistema autentica ed elabora le richieste di dati, suggerisce che l'API originaria mancasse di controlli sufficienti per rilevare o bloccare il tipo di modelli di accesso anomalo che hanno portato alla fuga di dati.

Perché i dati delle startup sono un bersaglio prezioso

Vale la pena soffermarsi su ciò che è stato effettivamente sottratto. Non si trattava solo di indirizzi email e recapiti, ma includeva idee di startup e commenti di revisione di candidati in competizione per un sostegno governativo. Per gli imprenditori nella fase iniziale, questo tipo di informazioni sui concetti aziendali può essere commercialmente sensibile e la loro esposizione solleva preoccupazioni che vanno oltre i tipici rischi di furto d'identità. Proprietà intellettuale e piani aziendali competitivi sono bersagli sempre più attraenti, non diversamente dai casi in cui gli attori delle minacce hanno preso di mira il codice sorgente aziendale, come l'hacker noto come "888" che ha affermato di aver rubato 35 GB di codice sorgente ad Accenture. Che l'obiettivo sia una multinazionale di consulenza o un incubatore di startup gestito dal governo, le informazioni proprietarie di valore attirano l'attenzione di aggressori opportunistici che scandagliano la rete alla ricerca di sistemi esposti.

Cosa significa questo per te

Se hai fatto domanda per un programma gestito dal governo, un incubatore di startup o qualsiasi piattaforma che richieda dati personali e idee proprietarie, questo incidente ricorda che la crittografia da sola non è una garanzia di sicurezza. Le organizzazioni che detengono i tuoi dati sono responsabili di come gestiscono le chiavi e proteggono le API dietro le quinte, ma ci sono comunque passi che puoi compiere per limitare la tua esposizione.

Se eri tra i candidati al programma Modoo Startup, presta attenzione alle comunicazioni ufficiali del ministero in merito alla violazione e segui ogni indicazione sul monitoraggio dei tuoi account o sulla reimpostazione delle credenziali legate alla piattaforma. Più in generale, fai attenzione a non riutilizzare indirizzi email o password tra portali governativi e servizi privati, poiché le credenziali trapelate da una violazione vengono spesso testate su altri account.

Punti chiave

  • La crittografia non è infallibile se le chiavi che la proteggono sono anch'esse esposte. Chiedi ai fornitori a cui affidi dati sensibili come gestiscono l'archiviazione delle chiavi, non solo se le informazioni vengono crittografate.
  • Fai attenzione alle notifiche ufficiali di violazione se hai presentato domanda a piattaforme governative o del settore pubblico e agisci rapidamente su qualsiasi richiesta di modifica delle password.
  • Evita di riutilizzare le password su diverse piattaforme, specialmente quelle legate alle tue informazioni professionali o aziendali, poiché le fughe di credenziali tendono ad avere effetti a catena su account non correlati.
  • Le organizzazioni che gestiscono idee imprenditoriali proprietarie o dati dei candidati dovrebbero considerare la sicurezza delle API e la gestione delle chiavi come priorità fondamentali, non come pensieri successivi, soprattutto perché gli aggressori prendono sempre più di mira la proprietà intellettuale di valore insieme alle informazioni personali.

La violazione di Modoo Startup è un utile caso di studio su come una singola svista, l'esposizione di una chiave di crittografia, possa vanificare una progettazione di sicurezza altrimenti ragionevole. Mentre il MSS lavora per ricostruire la fiducia nella piattaforma, sia i candidati che gli osservatori dovrebbero cogliere l'occasione per porre domande più incisive su come i loro dati siano effettivamente protetti, e non solo se siano crittografati.