Bureau américain des brevets piraté, applications de marque accédées

Bureau américain des brevets piraté, applications de marque accédées

L'Office américain des brevets a été piraté et les applications de marques ont accédé à PlatoBlockchain Data Intelligence. Recherche verticale. Aï.

L'Office américain des brevets et des marques (USPTO) a informé plus de 60,000 XNUMX demandeurs de marques qu'il avait laissé par erreur leurs adresses physiques exposées à l'Internet public pendant trois ans.

A API qui fuit était le coupable, selon rapports, et a laissé des ensembles de données exposés, y compris les adresses collectées auprès des candidats, qui sont obligatoires lorsqu'ils déposent une marque auprès de l'USPTO.

"Lorsque nous avons découvert le problème, nous avons bloqué l'accès à toutes les API non critiques de l'USPTO et supprimé les produits de données en masse concernés jusqu'à ce qu'un correctif permanent puisse être mis en œuvre", indique l'avis envoyé aux déclarants concernés et partagé avec TechCrunch.

Un porte-parole a ajouté que la fuite concernait environ 3 % des demandes déposées au cours de la période de trois ans.

"Nous n’avons malheureusement pas réussi à localiser certains des points de sortie les plus techniques et à masquer correctement les données exportées à partir de ces points. a ajouté un porte-parole de l’USPTO. "Nous nous excusons pour notre erreur et ferons mieux pour éviter qu'un tel incident ne se reproduise, tout en préservant notre capacité à réprimer le nombre historique de fraudes en matière de déclaration que nous constatons provenir de l'étranger.

Jason Kent, hacker en résidence chez Cequence Security, a déclaré dans une déclaration fournie à Dark Reading que ce type de Mauvaise configuration de l'API C’est précisément ce que recherchent les cyberattaquants sur Internet.

"Les points de sortie les plus techniques sont ceux que les attaquants ont tendance à préférer", a déclaré Kent. « Dans le langage de la sécurité des API de 2023, ils avaient l'API9 :2023 Gestion inappropriée de l'inventaire qui permettait à un attaquant de trouver le point de terminaison, apprenant qu'il n'était pas authentifié. API2 :2023 Authentification utilisateur brisée qui aurait pu permettre à un attaquant automatisé d'extraire tous les éléments concernés. données dans un laps de temps très court, API6 : 2023 Accès illimité aux flux commerciaux sensibles.

Tenez-vous au courant des dernières menaces de cybersécurité, des vulnérabilités récemment découvertes, des informations sur les violations de données et des tendances émergentes. Livré quotidiennement ou hebdomadairement directement dans votre boîte de réception.

Horodatage:

Plus de Lecture sombre