Bot自动化攻击已成为API的主要威胁

API是连接现代应用程序的基石,越来越多的企业意识到API的重要性,其数量迎来爆发式增长,但API面临的安全威胁却比API调用增长更加迅猛。Salt Security于今年2月发布的报告显示,2022年有91%的公司存在与API相关的安全问题,80%的组织认为他们的安全工具不能有效地防止API攻击

为了强调API安全的重要性,OWASP在2019年首次提出了API Security Top 10,并于2023年发布了API Security Top 10的内容更新。此次更新内容专门增加了“API缺少对自动化威胁的防护”内容,这说明在实际应用中,很多企业API缺乏对自动化攻击的防护措施。

Cequence Security在最新发布的2022年度API安全报告中也指出,API已成为主要攻击媒介,而自动化攻击则是API安全的主要威胁。

事实上,随着人工智能、机器学习等技术的发展,Bot自动化攻击手段变得越来越普遍和复杂。Bot自动化攻击可以快速、准确地扫描API漏洞或对API发起攻击,对系统造成严重威胁。

那么,究竟什么是针对API的Bot自动化攻击?这种攻击是如何发生的,以及为什么会变得越来越普遍?

什么是针对API的Bot自动化攻击?

所谓Bot,是Robot(机器人)的简称,一般指无形的虚拟机器人,也可以看作是自动完成某项任务的智能软件。它可以通过工具脚本、爬虫程序或模拟器等非人工手动操作,在互联网上对 Web网站、APP应用、API接口进行自动化程序的访问。

Bot自动化攻击 (Bot Attack),是指通过工具或者脚本等程序,对应用系统进行的攻击或探测,它不仅仅是一种自动化的应用漏洞利用的攻击行为,更多是利用业务逻辑漏洞的威胁行为,甚至是模拟合法业务操作,躲避现有安全防护手段的自动化威胁行为。

因此,攻击者可以通过完全合法有效的API调用实现Bot自动化攻击,操纵、欺诈或破坏API,以达到获取核心系统权限、窃取敏感信息、植入恶意软件、发起DoS攻击等目的。

当利用这些Bot自动化程序专门攻击API时,或者当攻击者利用Bot来增加API攻击的规模、影响和复杂性时,这就是针对API的Bot自动化攻击

为什么这类攻击越来越多?

多年来Bot自动化程序一直被用于网络攻击,但是为什么当它被用于API攻击时会引起如此高的关注呢?这是由于API的广泛使用和链接为恶意攻击者提供了广阔的攻击面,一旦成功攻击API,就能获取大量企业核心业务逻辑和敏感数据

API更容易被攻击

与针对Web应用程序的Bot自动化攻击相比,针对API的Bot自动化攻击更容易且更具成本效益。

API的保护程度通常不及网站和移动应用程序。有业内人士认为,如今的API安全性就如同应用程序安全性在2009年的发展水平。一旦攻击者分解了一个Web应用程序并弄清楚了它的通信方式,他们就可以可以使用和Web API相同基础结构的攻击机制。

同时,攻击者可以随时租用价格低廉的Bot、僵尸网络等攻击工具,不需要太多资源或深厚的技术知识就可以发起针对API的Bot自动化攻击

而API更加匿名,API请求不经过浏览器或原生应用程序代理的传统路径,它们充当可以访问资源和功能的直接管道,这使得API成为攻击者有利可图的目标。

影子API、僵尸API

影子API是目前API安全中最为突出的问题,由于API的使用率激增,企业往往无法全部跟踪管理,因此一些API无法及时进行维护更新,就会成为被攻击者公开利用的漏洞。

与影子API类似,僵尸API对组织来说也是一个巨大的安全风险,通常指的是旧的、很少使用的API版本。由于僵尸API很少得到安全团队的注意,所以也给了犯罪分子恶意利用的可乘之机。

根据Cequence Security最新发布的2022年度API安全报告显示,2022年影子API激增900%,近七成(68%)的受访企业暴露了影子API,凸显了API可见性的缺乏。仅在2022年下半年,就有约450亿次搜索影子API的尝试,比2022年上半年的50亿次尝试增加了900%。

攻击者利用Bot自动化工具来映射企业的IT架构,并窥探影子API、僵尸API时,整个攻击过程会变得更加快速、简单和敏捷。

API业务逻辑缺陷

开发人员倾向于使用通用规则集,并将API保留为默认配置,而不考虑业务逻辑,这会产生业务逻辑缺陷。

即便提前通过安全设计审查预防API业务逻辑缺陷,随着API承载的逻辑越来越复杂,API不可避免的存在着可以被利用的Bug或逻辑缺陷,而且每一个 API 都不同,产生的漏洞逻辑也是独一无二。

许多扫描工具都依赖于已知规则和行为识别风险,这种方法很难检测或阻止攻击者利用每个API中独特的业务逻辑缺陷来进行的攻击。利用Bot自动化工具攻击者可以基于这些漏洞造成严重破坏,同时通过看似合法的API请求逃避检测。

Bot自动化程序大幅提升攻击效率

相比人工,Bot自动化程序有着难以匹敌的速度。攻击者可以利用Bot自动化程序,在未经身份验证的情况下向端点发送大量API请求,暴力破解并快速填充凭证,在短时间内收集大量数据

Bot自动化攻击还可以被攻击者用来分散安全团队的注意力。例如,攻击者可能会利用僵尸网络触发数千个安全警报,以误导安全团队跟进。

Bot自动化攻击更加隐蔽

API具备开放性的特点,攻击者可以和正常用户一样来调用API,导致攻击者的流量隐藏在正常用户的流量里面,其攻击行为会更加隐蔽、更难发现。

事实上,Bot自动化工具被用于API攻击,也是因为它非常隐蔽且能避免被高级的安全工具检测到。攻击者往往会利用大量的、低成本的Bot自动化工具,伪装成正常的请求流量,绕过传统安全策略对敏感数据进行低频慢速的爬取。这些Bot自动化程序能够在没有人干预的情况下,根据编程规则和时间推移学习,随时随地做出决策。

传统安全方案失效

当利用Bot通过合法帐户进行API攻击时,传统WAF和API网关安全方案却日益疲软。

此类攻击多以合法身份登录、模拟正常操作、以多源低频请求为主,而传统WAF安全主要基于攻击特征与行为规则实行被动式防御,在和真人操作几乎无异的Bot攻击行为面前已逐渐失效;同样,提供身份认证、权限管控、速率限制、请求内容校验等安全机制的传统API网关,在遇到此类情况时几乎无用武之地。

同时,传统WAF和API网关安全方案的部署与维护成本过高,这些方案并不是专门为保护API设计的,在阻止API的Bot自动化攻击方面效果更差。

如何保护API免受Bot自动化攻击?

毫无疑问,2023年恶意Bot、高级Bot自动化威胁工具将立足效率高、影响力大,防护薄弱API的发展趋势将愈加明显。

瑞数信息认为,以下4种方式可以有效保护API免受Bot自动化攻击

API资产管理

引入API资产管理,借用API安全工具通过对访问流量进行分析,自动发现流量中的API接口,对API接口进行自动识别、梳理和分组。同时,从API网关上获取API注册数据,与API资产进行对比,从而发现未知API接口。

API攻击防护

综合利用AI、大数据、威胁情报等技术,持续监控并分析流量行为,有效检测威胁攻击,对API安全攻击进行实时防护。同时,对API请求参数进行合规管控,对不符合规范的请求参数实时管控。

敏感数据管控

对API传输中的敏感数据进行识别和过滤,并对敏感数据进行脱敏或者实时拦截,规避数据安全风险。

访问行为管控

建立多维度访问基线和API威胁建模,对API接口的访问行为进行监控和分析。一方面,监控基线偏离状况,针对高频情况等进行防护,防止高频情况等造成的API性能瓶颈;另一方面,高效识别异常访问行为,避免恶意访问造成的业务损失。同时,从API网关上获取API认证和鉴权数据,防止未授权的API调用,保障API接口只能被合法用户访问。

目前,国内针对API防护已经有了完善的创新安全方案。瑞数信息作为中国动态安全技术的创新者和Bots自动化攻击防御领域的专业厂商,推出的“瑞数API安全管控平台”覆盖了API安全防护管理全生命周期,可以有效应对包括Bot自动化攻击在内的API安全威胁。

“瑞数API安全管控平台”作为国内首批通过中国信通院“云原生API安全能力”评估的API安全产品,已广泛应用于金融、快消、零售、运营商、能源等多个行业,为企业实现API安全管控和数据安全提供有力支持。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

© 版权声明
THE END
喜欢就支持一下吧
点赞15 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情

    暂无评论内容

随即推荐
中性笔书法学习由浅入深课程-H5资源网

中性笔书法学习由浅入深课程

中性笔书法学习由浅入深的课程,专注于教授学生正确使用中性笔进行书法创作的技巧。学生将从基础的笔画练习开始,逐渐掌握不同字体的书写方法和艺术表达技巧。通过课堂实践和指导,学生将提升自...
1年前
03310
零基础玩转小清新人物摄影-H5资源网

零基础玩转小清新人物摄影

小清新摄影教程 本课程全面讲解了多种构图思路和技巧,运用不同天气拍出不一样的小清新风格,
3年前
04315
地缘政治平静冲击溢价,看跌情绪占主导地位 WEEX唯客交易所是全球交易深度最好的合约交易所之一,位居CMC交易所流动性排名前五,订单厚度、价差领先同行,微秒级撮合,零滑点、零插针,最大程度降低交易成本及流动性风险,让用户面对极端行情也能丝滑成交。 WEEX交易所宣布将于今夏上线其全球生态激励通证WEEX Token(WXT)。WXT被设计为WEEX交易所生态系统的基石,作为动态激励机制,主要用于激励WEEX交易平台社区的合作伙伴、贡献者、先驱和活跃成员。 WXT总供应量100亿枚,初始流通量39亿枚,WEEX交易平台投资者保护基金、WXT生态基金各持有15%,15%用于持币激励,5%面向代理、渠道等合作伙伴私募,其余50%将全部用于WEEX交易所生态激励,包括:团队激励(20%)、活动拉新(15%)、品牌建设/KOL合作(15%)。WEEX Token是一种实用型代币,规划了丰富的使用场景和赋能机制,包括:Launchpad、近10项持有者专属权益,以及回购销毁通缩机制等。 据悉,WXT仅开放代理、渠道等合作伙伴折扣认购,未来零售投资者可通过新用户注册、交易挖矿、参与平台活动等方式获得WXT奖励。 \WEEX 交易所限期活动,开户送 1,050 USDT!/ 点此注册 WEEX 账户 下载 WEEX Android 版 下载 WEEX iOS 版 查看活动详情(10,055 USDT 交易赠金) WEEX官网:weex.com WXT专区:weex.com/wxt 你也可以在 CMC|Coingecko|非小号|X (Twitter)|中文 X (Twitter)|Youtube|Facebook|Linkedin|微博 上关注我们,第一时间获取更多投资资讯和空投福利。 在线咨询: WEEX华语社群:https://t.me/weex_group WEEX英文社群:https://t.me/Weex_Global-H5资源网

地缘政治平静冲击溢价,看跌情绪占主导地位 WEEX唯客交易所是全球交易深度最好的合约交易所之一,位居CMC交易所流动性排名前五,订单厚度、价差领先同行,微秒级撮合,零滑点、零插针,最大程度降低交易成本及流动性风险,让用户面对极端行情也能丝滑成交。 WEEX交易所宣布将于今夏上线其全球生态激励通证WEEX Token(WXT)。WXT被设计为WEEX交易所生态系统的基石,作为动态激励机制,主要用于激励WEEX交易平台社区的合作伙伴、贡献者、先驱和活跃成员。 WXT总供应量100亿枚,初始流通量39亿枚,WEEX交易平台投资者保护基金、WXT生态基金各持有15%,15%用于持币激励,5%面向代理、渠道等合作伙伴私募,其余50%将全部用于WEEX交易所生态激励,包括:团队激励(20%)、活动拉新(15%)、品牌建设/KOL合作(15%)。WEEX Token是一种实用型代币,规划了丰富的使用场景和赋能机制,包括:Launchpad、近10项持有者专属权益,以及回购销毁通缩机制等。 据悉,WXT仅开放代理、渠道等合作伙伴折扣认购,未来零售投资者可通过新用户注册、交易挖矿、参与平台活动等方式获得WXT奖励。 \WEEX 交易所限期活动,开户送 1,050 USDT!/ 点此注册 WEEX 账户 下载 WEEX Android 版 下载 WEEX iOS 版 查看活动详情(10,055 USDT 交易赠金) WEEX官网:weex.com WXT专区:weex.com/wxt 你也可以在 CMC|Coingecko|非小号|X (Twitter)|中文 X (Twitter)|Youtube|Facebook|Linkedin|微博 上关注我们,第一时间获取更多投资资讯和空投福利。 在线咨询: WEEX华语社群:https://t.me/weex_group WEEX英文社群:https://t.me/Weex_Global

周二(11月26日)欧盘时段,原油期货在周一大幅抛售后略有上涨。然而,看跌情绪占主导地位,因为地缘政治发展和技术指标显示潜在的下行风险。 地缘政治不确定性拖累油价上涨 以色列和真主党之间...
2个月前
03110
外教口语课让你英语脱口而出-H5资源网

外教口语课让你英语脱口而出

Chris觉得,他完全可以帮助中国人摆脱“哑巴英语”,用真正高效、轻松的方式,来学习纯正、地道的英语口语。关键是,只需要很短的时间。独创“场景+句型”的英语口语学习法,即使是62岁高龄,也...
2年前
05313
微商城程序源码 最新无加密-H5资源网

微商城程序源码 最新无加密

资源简介 最新无加密 微商城程序PHP源码 可正常搭建。 源码内附详细搭建教程
5个月前
0658
qq恢复系统在哪里打开-H5资源网

qq恢复系统在哪里打开

工具/原料: 系统版本:win7 品牌型号:联想yoga13 软件版本:qq方法/步骤: 方法:进入QQ帮助页面 1、qq恢复系统在哪里打开,首先登录QQ。
2年前
018413
全面薪酬体系与福利设计课-H5资源网

全面薪酬体系与福利设计课

'全面薪酬体系与福利设计课'旨在教授如何建立全面的薪酬体系和福利计划,以激励员工、提高员工满意度和留存率。课程涵盖薪酬结构设计、绩效奖励、福利方案、员工福利管理等内容,帮助企业制定符...
7个月前
03414
《弃船逃生》v1.3.18557中文版-H5资源网

《弃船逃生》v1.3.18557中文版

游戏介绍  扮演一名船长,在魔幻版的大航海时代,探索广袤的充满故事的水域。在犹如经典海军油画的画面中,运用最佳战术,与敌人的海船、要塞以及海怪发生残酷的战斗。 
3年前
0435
中国石化中石化PPT模板-H5资源网

中国石化中石化PPT模板

中国石化中石化模板。一套中国石油化工集团公司专用幻灯片ppt pptx 大小:3.87MB 日期:2017-11-03 效果:动态 下载地址1 下载地址2
2年前
03910
元气桌面变相会员软件(关闭元气收费窗口.exe)好用-H5资源网

元气桌面变相会员软件(关闭元气收费窗口.exe)好用

因为挺喜欢元气桌面里面的可以动的小姐姐,但是又不想为了一个小姐姐去充值。 所以就找了这个一个软件,超级好用,亲测火绒监控无毒,理论支持所有元气桌面版本。 反正我是昨天下的最新版的元气...
2年前
01117