Najnovije sigurnosno izvješće agencije SC Media otkriva da su aplikacijska programska sučelja (API) postali uvjerljivo najslabija karika u cyber obrani modernog poslovanja. Zbog masovne digitalizacije usluga i uvođenja otvorenog bankarstva, broj API veza eksplodirao je izvan kontrole sigurnosnih timova. Hakeri koriste loše konfigurirane i nedokumentirane API-jeve za krađu masovnih baza podataka i neovlašteno izvršavanje transakcija.
API-jevi su nevidljivo ljepilo koje drži na okupu moderni internet, omogućujući različitim aplikacijama da razmjenjuju podatke u realnom vremenu. Međutim, upravo je ta nevidljivost i sveprisutnost postala primarna meta kibernetičkih kriminalaca. Podaci objavljeni u zadnjih 48 sati pokazuju zastrašujući trend: napadi usmjereni specifično na API sučelja bilježe rast od 85% na godišnjoj razini, pri čemu je financijski sektor (banke, kartične kuće, fintech startupi) uvjerljivo najpogođenija meta.
Glavni problem leži u fenomenu poznatom kao „Shadow APIs“ – riječ je o API-jevima koje su razvojni programeri kreirali za potrebe testiranja ili starih verzija aplikacija, a koji su ostali aktivni na poslužiteljima, zaboravljeni od strane sigurnosnih timova. Ovisno o zaboravljenim kanalima, oni često nemaju implementirane osnovne obrambene mehanizme poput višefaktorske autentifikacije, ograničenja broja upita (rate limiting) ili napredne enkripcije. Hakeri koriste automatizirane skenere kako bi pronašli ove propuste, nakon čega mogu izravno pristupiti core bazama podataka, zaobilazeći sve vanjske vatrozide (firewalls).
Drugi čest oblik napada je manipulacija parametrima unutar API upita (BOLA – Broken Object Level Authorization). Napadač uspijeva modificirati identifikacijski broj u kôdu upita i tako prisiliti sustav da mu prikaže podatke o računu nekog drugog korisnika. Budući da sustav prepoznaje upit kao legitiman format, tradicionalni sigurnosni alati ne podižu uzbunu. Stručnjaci naglašavaju da zaštita API-jeva zahtijeva prelazak na specijalizirana sigurnosna rješenja koja koriste strojno učenje za analizu ponašanja svakog pojedinačnog API poziva i prepoznavanje suptilnih anomalija.
Nizozemsko tijelo za zaštitu podataka kaznilo je Uber s 825 milijuna eura zbog automatiziranog suspendiranja i deaktiviranja računa europskih vozača bez dovoljnog informiranja i značajne ljudske provjere. Odluka od 17. kolovoza, koju je regulator potvrdio Reutersu 21. kolovoza, obuhvaća incidente od 2020. do 2022. Uber je najavio žalbu, pa kazna i činjenični nalazi još nisu pravomoćni.
Google, Meta, Snap i TikTok zatražili su od australskog Senata oprez pri tumačenju ranih podataka prema kojima oko 80 posto maloljetnika i dalje koristi društvene mreže unatoč zabrani računa za mlađe od 16 godina. Čelnici lokalnih podružnica govorili su 14. kolovoza u Canberri pred odborom koji razmatra udvostručenje najveće kazne na 99 milijuna australskih dolara i jače ovlasti eSafety Commissionera.
Američki prizivni sud za Deveti okrug dopustio je nastavak više od 3.000 saveznih tužbi u kojima se Meta, Google, TikTok i Snap terete da su dizajnom društvenih mreža poticali ovisnost mladih. Odluka je objavljena sredinom kolovoza, a sud nije odlučio jesu li kompanije odgovorne, nego je odbio procesni pokušaj da se postupci zaustave prije suđenja.