|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Articles d’actualité sur les crypto-monnaies
Okta, Zscaler et les attaques de dérive: une histoire de deux stratégies de sécurité
Oct 06, 2025 at 06:00 pm
Une récente attaque de chaîne d'approvisionnement ciblant les clients Drift met en évidence l'importance des mesures de sécurité robustes. Découvrez comment Okta et Zscaler ont navigué sur la même menace avec des résultats très différents.

The recent Salesloft Drift attacks sent ripples through the cybersecurity world, with Okta and Zscaler finding themselves in the crosshairs. While both companies faced the same threat, their experiences diverged dramatically, offering valuable lessons in cybersecurity strategy. In mid-August, a widespread data theft campaign occurred over a 10-day period.
Les récentes attaques de SalesLoft Drift ont envoyé des ondulations dans le monde de la cybersécurité, Okta et Zscaler se retrouvant dans la réticule. Alors que les deux sociétés ont été confrontées à la même menace, leurs expériences ont divergé de façon spectaculaire, offrant de précieuses leçons dans la stratégie de cybersécurité. À la mi-août, une campagne de vol de données généralisée s'est produite sur une période de 10 jours.
The Divergent Paths of Okta and Zscaler
Les chemins divergents d'Okta et de Zscaler
Okta's proactive security measures successfully thwarted the attack, preventing any lasting damage. Zscaler, however, wasn't as fortunate, experiencing unauthorized access to both customer and internal company data. This stark contrast underscores the critical role of a robust and layered security approach.
Les mesures de sécurité proactives d'Okta ont réussi à contrecarrer l'attaque, empêchant tout dommage durable. Zscaler, cependant, n'a pas été aussi chanceux, éprouvant un accès non autorisé aux données des clients et de l'entreprise interne. Ce contraste frappant souligne le rôle critique d'une approche de sécurité robuste et en couches.
Understanding the Attack
Comprendre l'attaque
The attack, attributed to the threat group UNC6395, exploited vulnerabilities in Salesloft's GitHub account and Drift's Amazon Web Services environment. This allowed the attackers to obtain OAuth tokens used by Drift customers, granting them access to sensitive data on integrated platforms.
L'attaque, attribuée au groupe de menaces UNC6395, a exploité les vulnérabilités du compte GitHub de SalesLoft et de l'environnement de services Web d'Amazon de Drift. Cela a permis aux attaquants d'obtenir des jetons OAuth utilisés par les clients Drift, leur accordant l'accès à des données sensibles sur les plates-formes intégrées.
Okta's Proactive Defense
Défense proactive d'Okta
Okta's success stemmed from its proactive monitoring and IP address restrictions for API calls. By identifying and blocking unauthorized access attempts from outside its configured IP range, Okta effectively neutralized the threat. David Bradbury, Okta's chief security officer, emphasized the importance of automating IP restriction implementation to make it more accessible for companies.
Le succès d'Okta provenait de sa surveillance proactive et de ses restrictions d'adresse IP pour les appels d'API. En identifiant et en bloquant les tentatives d'accès non autorisées de l'extérieur de sa plage IP configurée, Okta a effectivement neutralisé la menace. David Bradbury, directeur de la sécurité d'Okta, a souligné l'importance d'automatiser la mise en œuvre des restrictions IP pour la rendre plus accessible aux entreprises.
Zscaler's Experience and Lessons Learned
L'expérience et les leçons apprises de Zscaler
Despite having discontinued its use of Drift a month prior to the attack, Zscaler was still vulnerable due to an active OAuth token. The company faced the exposure of customer data, including names, email addresses, and product licensing information. Sam Curry, Zscaler's CISO, highlighted the critical need for limiting IP address ranges for API queries and rotating tokens more frequently.
Bien qu'il ait interrompu son utilisation de la dérive un mois avant l'attaque, Zscaler était toujours vulnérable en raison d'un jeton OAuth actif. La société a été confrontée à l'exposition des données des clients, y compris des noms, des adresses e-mail et des informations sur les licences de produits. Sam Curry, le CISO de Zscaler, a mis en évidence le besoin critique de limiter les plages d'adresses IP pour les requêtes API et les jetons rotatifs plus fréquemment.
The Mystery of Token Theft
Le mystère du vol de jeton
The exact method used to steal the OAuth tokens remains unclear. While Salesloft's investigation is ongoing, both Okta and Zscaler emphasize the need for stronger token security measures. As Bradbury noted, the internet's reliance on easily reusable tokens presents a significant vulnerability.
La méthode exacte utilisée pour voler les jetons OAuth reste incertaine. Alors que l'enquête de Salesloft est en cours, Okta et Zscaler soulignent la nécessité de mesures de sécurité de jetons plus fortes. Comme Bradbury l'a noté, la dépendance d'Internet à des jetons facilement réutilisables présente une vulnérabilité importante.
Collective Defense and the Future of API Security
Défense collective et l'avenir de la sécurité des API
Both Bradbury and Curry stressed the importance of collective defense and vendor accountability. APIs are becoming a major attack vector, requiring enhanced monitoring and preventative controls. Bradbury advocated for Demonstrating Proof of Possession (DPoP) as a mechanism to restrict token use and prevent theft. Curry emphasized that “APIs are becoming a new highway of access that we need more control over, and we need better control of collectively.”
Bradbury et Curry ont tous deux souligné l'importance de la défense collective et de la responsabilité des fournisseurs. Les API deviennent un vecteur d'attaque majeur, nécessitant une surveillance améliorée et des contrôles préventifs. Bradbury a plaidé pour démontrer la preuve de possession (DPOP) comme mécanisme pour restreindre l'utilisation de jetons et prévenir le vol. Curry a souligné que «les API deviennent une nouvelle autoroute d'accès sur laquelle nous avons besoin de plus de contrôle, et nous avons besoin d'un meilleur contrôle collectivement.»
A Call to Action
Un appel à l'action
This incident serves as a wake-up call for security leaders to prioritize security features in vendor selection and demand higher standards from their SaaS providers. By working together and sharing lessons learned, the cybersecurity community can raise the bar for security and create a more resilient ecosystem.
Cet incident sert de réveil aux leaders de la sécurité afin de hiérarchiser les fonctionnalités de sécurité dans la sélection des fournisseurs et exiger des normes plus élevées de leurs fournisseurs SaaS. En travaillant ensemble et en partageant les leçons apprises, la communauté de la cybersécurité peut élever la barre pour la sécurité et créer un écosystème plus résilient.
So, next time you're thinking about your company's security posture, remember the tale of Okta and Zscaler. It's a reminder that in the world of cybersecurity, a proactive approach and a strong defense are always in style, and maybe a little bit of luck. Stay safe out there, folks!
Donc, la prochaine fois que vous réfléchissez à la posture de sécurité de votre entreprise, rappelez-vous l'histoire d'Okta et de Zscaler. C'est un rappel que dans le monde de la cybersécurité, une approche proactive et une forte défense sont toujours à la mode, et peut-être un peu de chance. Restez en sécurité là-bas, les amis!
Clause de non-responsabilité:info@kdj.com
Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!
Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.
-
- Tether et le Kazakhstan vont de l'avant : exploration des pièces stables et de la finance numérique en Asie centrale
- Oct 08, 2026 at 07:55 am
- Tether et la Banque nationale du Kazakhstan signent un protocole d'accord pour explorer les pièces stables et la tokenisation des actifs, signalant une nouvelle frontière dans la finance numérique.
-
- XRP obtient un énorme feu vert : un stratège de marché souligne la cotation au Nasdaq et la clarté réglementaire
- Oct 08, 2026 at 04:05 am
- Le stratège de marché Levi identifie la cotation d'Evernorth au Nasdaq et l'évolution de la réglementation américaine en matière de cryptographie comme des catalyseurs massifs pour le XRP, suscitant potentiellement une demande institutionnelle importante et une croissance des prix.
-
- Crypto Shuffle de l'Oncle Sam : Bitcoin, Coinbase Prime et les actifs saisis remuent le pot
- Oct 08, 2026 at 04:05 am
- Le gouvernement américain récidive, déplaçant des morceaux importants de Bitcoin et d’autres actifs numériques saisis vers Coinbase Prime, suscitant des questions sur la garde, les ventes potentielles et l’évolution des politiques de cryptographie. Ces transferts mettent en évidence l'engagement croissant du gouvernement dans les actifs numériques, avec de nouvelles réglementations qui façonnent la manière dont ces avoirs sont gérés.
-
- L'ETF Zcash saigne : l'action des prix signale un refroidissement institutionnel au milieu de sorties de 59 millions de dollars
- Oct 07, 2026 at 07:55 am
- L'ETF Grayscale Zcash (ZCSH) est confronté à une pression de vente importante, avec près de 59 millions de dollars de sorties nettes début octobre et aucun jour de flux positif depuis le 22 septembre, soulevant des questions sur le sentiment institutionnel à l'égard des actifs axés sur la confidentialité.
-
- Obligations gouvernementales numériques britanniques : six banques nommées, premier trimestre 2027 – Une nouvelle ère pour la dette souveraine ?
- Oct 07, 2026 at 03:55 am
- Le gouvernement britannique a fait appel à six grandes banques pour diriger sa première obligation d’État numériquement native, avec pour objectif un lancement au premier trimestre 2027. Cette décision marque une avancée significative dans l’infrastructure numérique pour la dette souveraine.
-
- Ondo Finance ouvre les marchés privés grâce au trading en chaîne : un changement de donne pour les investisseurs mondiaux
- Oct 06, 2026 at 11:55 pm
- Ondo Finance révolutionne les marchés privés avec sa nouvelle plateforme « Ondo Private Markets », offrant une exposition symbolique aux sociétés en pré-introduction en bourse et résolvant les problèmes de longue date d'accès et de liquidité pour les investisseurs éligibles du monde entier.
-
- Analyse des prix d'Ethereum : l'ETH combat une résistance clé alors que le retrait se profile, le drapeau haussier fait allusion à une cassure
- Oct 06, 2026 at 11:55 pm
- Ethereum consolide près de 2,7 000 $, aux prises avec une forte résistance dans la zone de 2,7 000 $ à 2,8 000 $. Bien que les signaux en chaîne témoignent de la prudence, un drapeau haussier potentiel et des niveaux de support clés pourraient dicter son prochain mouvement, suscitant un débat sur une cassure ou un retrait imminent.
-
- Cardano, Bitcoin et traders : naviguer dans la dynamique du marché avec AI Insights
- Oct 06, 2026 at 04:05 pm
- Cardano voit une augmentation tandis que Bitcoin se consolide. Les traders observent les progrès de l’IA, faisant allusion à un avenir dynamique en matière de cryptographie. Un regard sur les évolutions du marché.
-
- L'or décline en raison de la pression du dollar, tous les regards sont tournés vers le Moyen-Orient et les prix de l'or : le point de vue de la Big Apple sur le parcours tumultueux de l'or
- Oct 06, 2026 at 04:05 pm
- La récente baisse de l'or à 4 128,69 dollars l'once, alimentée par un dollar fort et la hausse des rendements obligataires, ouvre la voie à un marché tendu. À l’approche des décisions concernant le Moyen-Orient et la Fed, les investisseurs sont en état d’alerte.
































