Skip to main content

Quais vulnerabilidades do OWASP Top 10 causaram as maiores violações de dados do mundo?

Escrito por

10 de maio de 2017

0 minutos de leitura

O OWASP Top 10 é uma lista conhecida de vulnerabilidades de segurança em aplicações web, consultada diariamente por profissionais de segurança. Mas falta algo nessa lista: com que frequência hackers exploram cada uma dessas vulnerabilidades para invadir organizações?

Analisamos um conjunto de dados com 1.792 violações de segurança e descobrimos que, entre as 10 vulnerabilidades do OWASP, a mais grave, A1-Injeção, causou apenas 4 das 50 violações mais devastadoras (8%). A nona vulnerabilidade mais grave do OWASP, A9-Componentes com vulnerabilidades conhecidas, ficou em primeiro lugar, com 12 violações (24%). E 15 violações (30%) foram causadas por problemas que nem sequer estão no OWASP Top 10. Continue lendo para ver as diferenças entre o OWASP Top 10 na teoria e as grandes explorações de segurança na prática.

Um pouco mais de detalhes

O OWASP Top 10 é uma lista dos “dez riscos mais críticos de segurança em aplicações web”, que inclui injeção de SQL, Cross-Site Scripting, configuração incorreta de segurança e uso de componentes vulneráveis. As vulnerabilidades da lista foram selecionadas com base em quatro critérios: facilidade de exploração, prevalência, detectabilidade e impacto nos negócios.

No entanto, há um critério que ficou de fora do Top 10, por escolha dos responsáveis. O documento de lançamento do OWASP Top 10 de 2013 afirma: “Esta abordagem não leva em conta a probabilidade de ação do agente de ameaça” (p. 20) — ou seja, a probabilidade de um invasor agir explorando uma dessas vulnerabilidades.

Deixar esse critério de fora é razoável em alguns aspectos: mesmo que nenhum ladrão do nosso bairro tenha entrado em uma casa por uma janela aberta, ainda é importante que os moradores protejam suas janelas, já que essa é uma vulnerabilidade comum e fácil de evitar.

Por outro lado, essa omissão é problemática. Se nenhum ladrão entrou pelas janelas no último ano, mas 90% entraram pela porta da frente, essa informação essencial poderia ajudar você a decidir por onde começar a proteger sua casa.

No mundo da segurança de aplicações web, podemos entender os “arrombamentos” virtuais analisando violações de segurança divulgadas publicamente. Na prática, quais vulnerabilidades do OWASP Top 10 são mais exploradas por hackers? E quais são raramente exploradas?

Nossa pesquisa foi baseada no Breach Level Index, publicado pela Gemalto. Ele reúne 1.792 violações de dados (somente em 2016), classificadas por gravidade com base em vários fatores, como a quantidade de dados roubados e sua sensibilidade.

Investigamos: qual foi a causa raiz das 50 maiores violações de dados de 2016? A quais vulnerabilidades do OWASP Top 10 essas causas raiz correspondem? E, por fim, qual vulnerabilidade do OWASP Top 10 foi responsável pelas maiores catástrofes de segurança de dados de 2016?

Nota metodológica: analisamos as 82 maiores violações do Data Breach Index da Gemalto e encontramos 50 com causas raiz conhecidas, de acordo com fontes disponíveis publicamente. Vamos chamá-las de “50 maiores violações de dados” — na verdade, são as “50 maiores com causas raiz conhecidas”. Para as 82 violações, também registramos qualquer informação disponível sobre vulnerabilidades do OWASP Top 10 que contribuíram para o ataque, mesmo que não fossem a causa raiz.

OWASP Top 10 ordenado pela participação em grandes violações de dados

As 50 maiores violações de dados de 2016 incluíram o roubo de 77 milhões de registros da Comissão Eleitoral das Filipinas, o escândalo Panama Papers, que expôs contas offshore de vários líderes mundiais, a violação do Adult FriendFinder, que expôs informações privadas de 412 milhões de titulares de contas, e muitos outros casos.

Vamos começar pelas causas raiz. Uma violação de dados pode envolver várias vulnerabilidades do OWASP Top 10 (por exemplo, senhas fracas, classificadas como A2, e injeção de SQL, classificada como A1). Mas qual foi a principal vulnerabilidade que permitiu ao invasor entrar e realizar o ataque? Chamamos isso de “causa raiz”.

Nota metodológica: em nossa pesquisa, usamos diversas publicações para determinar o que aconteceu em cada violação de dados e qual foi a causa raiz. Algumas eram fontes primárias ou pesquisas de segurança; outras eram notícias gerais ou até publicações em redes sociais feitas por pessoas bem informadas. Tentamos selecionar apenas fontes que pareciam confiáveis, mas a maioria não tinha contato direto com a organização afetada nem com os invasores e poderia estar errada. Mesmo que os relatos sejam verdadeiros, alguns detalhes podem não ter sido divulgados ou ser desconhecidos, até mesmo pelas próprias organizações afetadas. A qualidade dos nossos dados depende das informações publicadas nessas fontes, citadas em nossa planilha de dados para sua consulta.

A tabela abaixo mostra qual vulnerabilidade do OWASP Top 10 foi a causa raiz das violações de dados mais devastadoras.

Tabela que classifica as categorias do OWASP Top 10 por gravidade do impacto, número de violações com essa causa raiz e porcentagem, incluindo causas classificadas como outras ou desconhecidas.

1º lugar em desastres: A9-Uso de componentes com vulnerabilidades conhecidas é a “vencedora” duvidosa, responsável por 12 das 50 maiores violações (24%). Alguns casos notáveis causados por A9:

  • A violação da Mossack Fonesca (Panama Papers), causada por uma vulnerabilidade em uma versão antiga e sem correções do Drupal.

  • A violação da VericalScope/Techsupportforum.com, em que 45 milhões de senhas e endereços IP foram roubados de uma rede com mais de 1.100 sites e fóruns. A causa teria sido uma vulnerabilidade conhecida em uma versão antiga do software de fórum vBulletin.

  • A violação dos fóruns do Ubuntu, em que nomes de usuário, endereços IP e senhas de 2 milhões de pessoas foram comprometidos nos fóruns oficiais do Ubuntu. A causa foi uma “vulnerabilidade conhecida de injeção de SQL no complemento Forumrunner, que não havia sido corrigida”.

  • O suspeito de sempre: surpreendentemente, das 12 grandes violações causadas por A9, 9 organizações foram invadidas por causa de vulnerabilidades em softwares de fórum, e 6 delas usavam uma versão antiga do vBulletin.

2º lugar em desastres: A5-Configuração incorreta de segurança vem logo atrás, com 10 das 50 maiores violações (20%). Um caso comum de configuração incorreta é deixar dados confidenciais em um banco de dados acessível pela internet pública, sem exigir autenticação. Alguns casos notáveis causados por A5:

  • A violação dos dados de eleitores mexicanos, em que os dados de registro de 93,4 milhões de eleitores foram expostos publicamente, embora provavelmente não tenham sido anunciados para venda na dark web. O banco de dados comprometido acabou sendo uma cópia legítima dos dados de registro de um partido político, que os havia enviado para a AWS sem protegê-los.

  • A violação US Voters / Amazon / Google, em que um hacker sérvio roubou 154 milhões de perfis de eleitores dos EUA, com muitos dados pessoais. As informações estavam em um banco de dados CouchDB sem autenticação, hospedado no Google Cloud Services.

  • A violação da Capgemini, em que um hacker obteve informações pessoais de milhões de pessoas à procura de emprego. Os dados estavam em um banco de dados desprotegido e acessível pela internet pública. Segundo a Capgemini, ele ficava em um servidor de desenvolvimento usado pelo provedor de TI da empresa.

  • O suspeito de sempre: embora milhares de configurações incorretas de segurança possam levar a uma violação, 100% dos casos de A5 em nosso estudo foram causados por um banco de dados exposto à internet, sem autenticação. Três das 10 violações envolveram o banco de dados MongoDB, cujas versões mais antigas tinham configurações padrão inseguras.

3º lugar em desastres: A1-Injeção foi a terceira maior causa de incidentes graves, responsável por quatro violações:

  • A violação da Comissão Eleitoral das Filipinas, em que um hacker obteve facilmente, por meio de injeção de SQL, 77.736.795 registros — correspondentes a toda a população adulta das Filipinas (!) — armazenados em texto simples.

  • A violação do i-Dressup, em que 5,5 milhões de contas de adolescentes, incluindo senhas armazenadas em texto simples, foram comprometidas por uma injeção de SQL que explorou uma vulnerabilidade desconhecida no site.

  • A violação da Michigan State University, em que um hacker de 17 anos dos Países Baixos obteve 400 mil nomes e endereços de e-mail após procurar na web vulnerabilidades de injeção de SQL. Felizmente, nesse caso as senhas estavam criptografadas.

  • O caso da Central Ohio Urology Group, em que informações confidenciais sobre tratamentos médicos de 521.659 pacientes foram roubadas por meio de injeção de SQL por um conhecido hacker reincidente, que disse que atacaria outros sites da mesma forma.

  • Curiosamente, essa vulnerabilidade foi considerada o problema de segurança mais crítico no OWASP Top 10 de 2013 e também foi proposta como a principal vulnerabilidade para o Top 10 de 2017. Mas, em nossa pesquisa, ela aparece apenas em terceiro lugar, causando 8% das maiores violações.

  • O suspeito de sempre: embora existam vários tipos de ataques de injeção, todas as quatro grandes violações do nosso estudo foram causadas especificamente por injeção de SQL.

4º lugar em desastres: A2-Autenticação e gerenciamento de sessão deficientes e A6-Exposição de dados confidenciais aparecem em seguida, com três incidentes cada.

  • A A2 foi a causa da violação da 17 Media (30 milhões de contas comprometidas em um aplicativo de streaming), da violação da Aerticket (dados de 1,5 milhão de passageiros de companhias aéreas alemãs comprometidos) e da violação da Kroger/Equifax (dados fiscais e salariais de 431 mil pessoas que preencheram formulários fiscais online).

  • A A6 foi a causa da violação de Kerala (dados pessoais de 34 milhões de moradores do estado de Kerala, na Índia, comprometidos), da violação do Indian Institute of Management (notas de 2 milhões de participantes do exame psicométrico CAT expostas na internet) e da violação da BlueSnap/Regpack (324 mil registros de pagamento perdidos, incluindo códigos CVV, permitindo que invasores contornassem a segurança dos cartões de crédito).

  • O suspeito de sempre: não houve um padrão claro nesses seis casos. As causas foram senhas fracas, acesso fácil a dados confidenciais por meio de dados, credenciais ou URLs conhecidos e exposição acidental de dados descriptografados.

5º e 6º lugares em desastres:

  • A7-Ausência de controle de acesso em nível de função foi responsável por dois incidentes: a violação da ClixSense, em que hackers assumiram o controle de servidores de hospedagem e conseguiram acessar sistemas confidenciais de back-end, e a violação da Three, em que celulares físicos foram roubados por meio da manipulação do site de uma operadora.

  • A4-Referência insegura direta a objeto foi responsável por um incidente: a enorme violação do Adult FriendFinder, causada por uma vulnerabilidade de inclusão local de arquivos (LFI).

Quais vulnerabilidades do OWASP não aparecem nas 50 maiores violações?

  • A3-XSS e A8-CSRF: curiosamente, nenhuma dessas vulnerabilidades apareceu nos relatos das violações que analisamos, nem como causa raiz nem como problema secundário. Isso pode ser resultado de um viés nos nossos dados: analisamos apenas violações que causaram grandes perdas de dados para organizações. XSS e ataques CSRF têm mais chances de afetar usuários e, em geral, não resultam no roubo de dados de organizações. Por isso, esses tipos de ataque podem ser considerados uma categoria separada das “violações de dados” e talvez nem sejam incluídos em listas como a que analisamos.

  • A10-Redirecionamentos e encaminhamentos não validados: essa vulnerabilidade pode ser menos visível para quem divulga informações sobre uma violação. Ou talvez seja menos importante na prática; ela foi removida da versão candidata do OWASP Top 10 de 2017.

Quais violações de dados foram causadas por vulnerabilidades fora do OWASP?

Em muitas das violações que analisamos — 15 casos, que representam 32% da amostra —, a causa raiz foi divulgada, mas não conseguimos associá-la a nenhuma das vulnerabilidades do OWASP Top 10. Classificamos essas causas como “outras”. A metodologia do OWASP deixa muito claro que a lista Top 10, por definição, é apenas um subconjunto dos problemas de segurança importantes, e que as organizações devem estar atentas a outros riscos de segurança.

Gráfico de rosca intitulado “Outras” causas, mostrando malware e phishing com 25%, exploração de RDP e ataques a equipamentos físicos com 18,8% cada, além de outras causas.

Quais outras ameaças foram a causa raiz de violações de dados do Top 50 e estavam fora do escopo do OWASP Top 10?

  • Malware e phishing: 4 violações

  • Explorações de RDP: 3 violações

  • Ataques por meio de equipamentos físicos (PDV, caixas eletrônicos): 3 violações

  • Roubo físico: 2 violações

  • Extração de dados maliciosa de sites: 1 violação

  • Senhas comprometidas em outros sites: 1 violação

  • Acesso usando credenciais de um funcionário mal-intencionado: 1 violação

  • Dados vazados por terceiros com acesso: 1 violação

É interessante notar, por exemplo, que malware e phishing, muitas vezes considerados problemas de segurança do usuário final, e não de aplicações web, foram responsáveis por quatro das 50 maiores violações de dados. Já A1—Injeção, a vulnerabilidade de segurança número 1 do OWASP, foi responsável pelo mesmo número de violações.

OWASP Top 10 como fator contribuinte para grandes violações de dados

Acima, mostramos quantas das maiores violações foram causadas por uma vulnerabilidade do OWASP Top 10. Vamos analisar quantas violações apresentaram alguma vulnerabilidade do OWASP Top 10, mesmo que ela não tenha sido a causa raiz. A maioria das violações de dados envolve mais de um ataque ou vulnerabilidade de segurança.

Tabela que classifica as categorias do OWASP Top 10 pelo número de violações, frequência como causa raiz e quantidade de violações em que cada categoria esteve presente.

A6-Exposição de Dados Sensíveis, que foi a causa raiz de apenas 3 violações, esteve presente em até 26 casos (52% da amostra). Uma em cada duas violações de dados envolveu dados sensíveis, principalmente senhas, que não estavam suficientemente protegidos ou criptografados, o que aumentou drasticamente os danos causados.

Gráfico de barras que compara as violações associadas ao OWASP com as violações por causa raiz: A6 mostra 26 contra 3, enquanto A9 mostra 12 contra 12.

A9-Uso de Componentes com Vulnerabilidades Conhecidas chama a atenção porque, em 100% dos incidentes em que esse problema apareceu, ele também foi a causa raiz da violação. Isso nos mostra que, em violações de grande repercussão e alto impacto, A9 é uma porta escancarada pela qual hackers costumam invadir os sistemas. A9 foi a única vulnerabilidade do OWASP que foi a causa raiz de 100% das violações em que esteve presente.

Da mesma forma, A5-Má Configuração de Segurança (causa raiz em 9 de 10 violações) e A7-Ausência de Controle de Acesso em Nível de Função (causa raiz em 3 de 4 violações) parecem ter maior probabilidade de ser a causa raiz de uma grande violação de dados.

A2-Autenticação Fraca e Gerenciamento de Sessão e A1-Injeção foram a causa raiz em cerca de metade das violações em que esses problemas foram identificados. Isso é bastante surpreendente, já que ambos são considerados formas clássicas de invasão de sistemas corporativos. Mas, como se vê, grandes violações de dados costumam começar por outro caminho — mesmo quando há vulnerabilidades de autenticação fraca ou injeção.

Principais conclusões para a segurança de aplicações e a relevância do OWASP Top 10

É evidente que o tamanho reduzido e a natureza específica desta amostra dificultam a generalização dos resultados, mesmo para o grupo limitado de grandes violações de dados — e ainda mais para todas as aplicações web ou sistemas corporativos. Ainda assim, esses dados anedóticos revelam diversos casos em que vulnerabilidades do OWASP Top 10 tiveram um papel importante em incidentes graves de segurança.

Por um lado, isso confirma que essas 10 vulnerabilidades são relevantes para descrever ameaças reais enfrentadas pelas organizações hoje. Por outro, vimos que as violações de dados reais claramente não seguem a classificação de gravidade das falhas de segurança do OWASP, de 1 a 10.

Uma das principais descobertas desta pesquisa é que A9-Uso de Componentes Vulneráveis é um problema extremamente comum e perigoso, que merece mais atenção no framework do OWASP. Se 12 das 50 violações mais devastadoras do mundo foram causadas por A9 — mais do que por qualquer outra vulnerabilidade do OWASP —, ela não pode continuar classificada como a nona mais grave entre as dez. A9 também é a vulnerabilidade com maior probabilidade de ser a causa raiz de uma grande violação de dados.

Na Snyk, nossa missão é proteger as organizações contra vulnerabilidades conhecidas em componentes de código aberto. Com base em nossa experiência diária, desconfiávamos que esse problema era muito mais grave do que o OWASP Top 10 e muitos outros materiais do setor sugeriam. Ficamos surpresos ao ver que os dados indicavam com tanta força que, na verdade, esse talvez seja o principal problema que ameaça a segurança online hoje.

Da mesma forma, A5-Má Configuração de Segurança não pode continuar classificada como a quinta mais grave entre as dez se é a segunda maior causa de incidentes de segurança em escala monumental.

Como você pode ver na imagem abaixo, a versão candidata atual do OWASP 2017 traz algumas atualizações, mas nenhuma delas diz respeito às vulnerabilidades A9 e A5, que mantêm a mesma classificação e definição desde 2013.

Tabela comparativa dos riscos de segurança para aplicações web do OWASP Top 10 de 2013 e 2017, com categorias unificadas, removidas e novas em destaque.

Outras conclusões:

  • Ameaças adicionais não listadas no OWASP Top 10 foram responsáveis por 15 das 50 maiores violações de dados (30%, muito mais do que qualquer vulnerabilidade individual do OWASP). Por exemplo, 4 das 50 maiores violações foram causadas por malware ou phishing (que abriu caminho para os invasores e possibilitou a violação) — o mesmo número de casos atribuídos à principal vulnerabilidade do OWASP, A1-Injeção. 3 das 50 violações foram causadas por explorações do protocolo RDP, o mesmo número atribuído à segunda vulnerabilidade do OWASP, A2-Autenticação Quebrada. Esses dois problemas — malware e exploração de protocolos — e possivelmente outros deveriam ser considerados na lista do OWASP de 2017.

  • Vulnerabilidades não identificadas — são necessários mais dados sobre a prevalência real de A3, A4, A8 e A10 do OWASP em ataques cibernéticos. Nosso estudo identificou apenas 2 ocorrências de A4, 1 de A10 e nenhuma de A3 ou A10 entre as 50 maiores violações. Como discutimos, por se concentrar em violações de dados amplamente divulgadas, nosso estudo usa uma amostra tendenciosa. Um banco de dados mais abrangente de ataques cibernéticos poderia esclarecer melhor essas vulnerabilidades “ausentes”.

São necessárias mais pesquisas para determinar com segurança quais ameaças hackers exploram em ataques reais. A principal conclusão deste estudo exploratório é que esses dados são essenciais para entender a superfície de ataque moderna e priorizar suas defesas. Propomos que o OWASP reconsidere sua abordagem à “probabilidade de ação do agente de ameaça” e passe a tratá-la como um componente essencial na avaliação de problemas críticos de segurança.

Acelere o desenvolvimento seguro

A Snyk une desenvolvedores e equipes de segurança para garantir agilidade e segurança em grande escala.