Datalek bij Zuid-Koreaans overheidsplatform voor start-ups door falend sleutelbeheer

Bij het Zuid-Koreaanse start-upplatform Modu-ui Changup lekten gegevens van vijfduizend aanvragers doordat de encryptiesleutel gewoon in de API stond. Penta Security trekt lessen over sleutelbeheer.

Een datalek bij het Zuid-Koreaanse platform Modu-ui Changup, een overheidsgesteund ondersteuningsprogramma voor start-ups onder toezicht van het Zuid-Koreaanse ministerie van MKB en Start-ups, heeft persoonsgegevens blootgelegd van zo’n vijfduizend geslaagde aanvragers. Het gaat om e-mailadressen, evaluatiecommentaar van beoordelaars en samenvattingen van de ingediende startup-ideeën.

De oorzaak ligt niet bij een geraffineerde inbraak, maar bij een basale fout in het sleutelbeheer: de encryptiesleutel die de gegevens moest beschermen, stond gewoon meegecodeerd in de API van het platform. Aanvallers wisten die sleutel te bemachtigen via crawling-technieken, deels met AI-methoden die de publieke toegangsbeperkingen van de site omzeilden. Zodra de sleutel bekend was, lag versleutelde data feitelijk gewoon open.

De Zuid-Koreaanse nationale inlichtingendienst, het bijbehorende Cyber Security Center en de nationale politie onderzochten het incident samen met het verantwoordelijke ministerie. Beveiligingsbedrijf Penta Security analyseerde de zaak en trekt er een bredere les uit: encryptie beschermt alleen iets als de sleutel gescheiden blijft van de data die hij versleutelt. Het bedrijf adviseert organisaties om sleutels op te slaan in een apart, fysiek of logisch geïsoleerd Key Management System, sleutels nooit hard te coderen in applicatiecode of configuratiebestanden, en bij een vermoeden van compromittering alle betrokken data opnieuw te versleutelen en toegangslogs te controleren. Doorlopende monitoring van API’s, servers en opslagsystemen moet zulke fouten idealiter al vooraf aan het licht brengen, in plaats van pas na een lek.

Voor Nederlandse organisaties die eigen API’s bouwen — zeker bij overheidsprojecten met persoonsgegevens van aanvragers of deelnemers — is dit een schoolvoorbeeld van hoe een op zich prima beveiligingsmaatregel als encryptie zijn waarde verliest zodra de sleutel niet los van de data wordt bewaard. Een aparte KMS-oplossing en een periodieke audit van waar sleutels precies in de code terechtkomen, voorkomen dit type lek relatief eenvoudig.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.