Vanaf het moment dat een nieuw asset een publiek IP-adres krijgt, start een razendsnelle klok. Binnen enkele minuten wordt het asset actief gescand en binnen 24 uur is de kans groot dat het wordt gecompromitteerd. Dit blijkt uit een technisch overzicht van Sprocket Security, dat met hun ASM Community Edition continu ziet hoe aanvallers nieuwe internet-exposures vrijwel direct vinden en exploiteren.

Direct na livegang – bijvoorbeeld door een nieuwe cloudinstance, een misconfiguratie in een firewall of een onopgemerkt subdomein – bestaat er een internetbereikbaar eindpunt zonder dat de beveiliging hiervan op de hoogte is. Binnen 5 tot 60 minuten indexeren scanners zoals Shodan, Censys en ShadowServer het asset, verzamelen ze informatie over open poorten, serverbanners en certificaten, en vergelijken ze deze met bekende kwetsbaarheden. Vervolgens start tussen 1 en 6 uur na livegang een gedetailleerde inventarisatie, waarbij geautomatiseerde tools serviceversies, managementpoorten en TLS-certificaten analyseren om verbanden met andere systemen te leggen.

Tussen 6 en 12 uur na publicatie verandert passieve ontdekking in actieve targeting. Volgens GreyNoise data neemt scanneractiviteit in deze periode sterk toe. Credential stuffing op SSH en RDP, directory brute-forcing op webservices en probes op databases zoals Elasticsearch en Redis zijn aan de orde van de dag. Dit gebeurt volledig geautomatiseerd door botnets die 24/7 actief zijn.

Onderzoek van Unit 42, waarbij 320 honeypots werden ingezet op cloudproviders, toont aan dat 80% binnen 24 uur werd gecompromitteerd. Dit geldt voor systemen met kwetsbaarheden, misconfiguraties of standaardcredentials. De tijd tussen livegang en volledige overname is daarmee extreem kort.

Een voorbeeld uit de praktijk laat zien dat sommige blootstellingen zelfs onbekend zijn bij de eigen organisatie. Zo ontdekte ASM een publiek toegankelijke logistieke webapplicatie waarvan een backend-API niet in de assetinventaris stond, maar wel volledig open en zonder authenticatie bereikbaar was. Door endpoints te doorzoeken werden klantgegevens en zelfs credentials blootgelegd, zonder dat hier iemand van wist.