Amerikaans octrooibureau gehackt, apps voor handelsmerken geopend

Amerikaans octrooibureau gehackt, apps voor handelsmerken geopend

Amerikaans octrooibureau gehackt, handelsmerk-apps hebben toegang gekregen tot PlatoBlockchain-gegevensintelligentie. Verticaal zoeken. Ai.

Het Amerikaanse Patent and Trademark Office (USPTO) heeft meer dan 60,000 indieners van handelsmerkaanvragen geïnformeerd dat het per abuis hun fysieke adressen gedurende drie jaar aan het openbare internet heeft blootgesteld.

A lekkende API was volgens hem de boosdoener meldt, en lieten datasets openbaar, inclusief adressen verzameld van aanvragers, die verplicht zijn wanneer zij een handelsmerk aanvragen bij de USPTO.

“Toen we het probleem ontdekten, blokkeerden we de toegang tot alle niet-kritieke USPTO-API’s en verwijderden we de getroffen bulkdataproducten totdat een permanente oplossing kon worden geïmplementeerd”, aldus het bericht dat naar de getroffen filers werd gestuurd en met TechCrunch werd gedeeld.

Een woordvoerder voegde eraan toe dat het lek ongeveer 3% van de aanvragen trof die gedurende de periode van drie jaar werden ingediend.

"Helaas zijn we er niet in geslaagd enkele van de meer technische exitpunten te lokaliseren en de gegevens die vanaf die punten worden geëxporteerd op de juiste manier te maskeren. voegde een USPTO-woordvoerder eraan toe. “We verontschuldigen ons voor onze fout en zullen er beter aan doen om te voorkomen dat een dergelijk incident zich opnieuw voordoet, terwijl we tegelijkertijd ons vermogen behouden om hard te werken tegen de historische hoeveelheid aangiftefraude die we in het buitenland zien plaatsvinden.”

Jason Kent, hacker in residentie bij Cequence Security, zei in een verklaring aan Dark Reading dat dit soort API-verkeerde configuratie is precies waar cyberaanvallers op internet naar op zoek zijn.

“De meer technische exitpunten zijn degene waar aanvallers de voorkeur aan geven”, aldus Kent. “In het API-beveiligingsjargon van 2023 hadden ze API9:2023 Improper Inventory Management waarmee een aanvaller het eindpunt kon vinden en kon achterhalen dat het niet was geverifieerd API2:2023 Broken User Authentication waarmee een geautomatiseerde aanvaller alle getroffen gegevens kon ophalen gegevens in zeer korte tijd, API6:2023 Onbeperkte toegang tot gevoelige bedrijfsstromen.”

Blijf op de hoogte van de nieuwste cyberbeveiligingsbedreigingen, nieuw ontdekte kwetsbaarheden, informatie over datalekken en opkomende trends. Dagelijks of wekelijks rechtstreeks in uw e-mailinbox bezorgd.

Tijdstempel:

Meer van Donkere lezing