Microsoft greškom otkrio 38TB podataka, ali kompanija tvrdi da podaci korisnika nisu ugroženi

Vesti, 19.09.2023, 13:30 PM

Microsoft greškom otkrio 38TB podataka, ali kompanija tvrdi da podaci korisnika nisu ugroženi

Microsoft je preko javnog GitHub repozitorijuma nenamerno otkrio ogromnu količinu osetljivih internih informacija koje datiraju pre više od tri godine.

Firma za zaštitu podataka u oblaku Wiz otkrila je kršenje privatnosti kada je pronašla GitHub repozitorijum „robust-models-transfer“ koje je pripadao Microsoftovom odeljenju za istraživanje veštačke inteligencije.

Iako je repozitorijum trebalo samo da pruži pristup otvorenom izvornom kodu i AI modelima za prepoznavanje slika, URL Azure skladišta je zapravo bio pogrešno konfigurisan tako da daje dozvole za ceo nalog, rekao je Wiz.

„Naša pretraga pokazuje da ovaj nalog sadrži 38 TB dodatnih podataka - uključujući rezervne kopije ličnih računara zaposlenih u Microsoftu. Rezervne kopije su sadržale osetljive lične podatke, uključujući lozinke za Microsoftove usluge, tajne ključeve i više od 30.000 internih Microsoft Teams poruka od 359 zaposlenih u Microsoftu“, navodi Wiz.

„Pored preterano dozvoljenog opsega pristupa, token je takođe pogrešno konfigurisan da omogući dozvole „potpune kontrole“ umesto samo za čitanje. Što znači, ne samo da je napadač mogao da vidi sve fajlove na nalogu za skladištenje, već je mogao i da izbriše i prepiše postojeće fajlove.“

Čini se da je uzrok problema Microsoftova upotreba Shared Access Signature (SAS) tokena - potpisanog URL-a koji korisnicima daje pristup podacima Azure Storagea.

To je alat koji omogućava visok stepen prilagođavanja od strane korisnika, omogućavajući dozvole od onih za čitanje do pune kontrole i vremena isteka koje se može efikasno podesiti na zauvek. Originalni SAS token u ovom incidentu je prvi put poslat na GitHub u julu 2020., a njegov datum isteka ažuriran je u oktobru 2021. na 30 godina od toga.“

Nakon što je Wiz prijavio incident, Microsoft je poništio i zamenio token.

„Nikakvi podaci o klijentima nisu bili otkriveni, i nijedna druga interna usluga nije bila izložena riziku zbog ovog problema“, rekao je Microsoft. „Nije potrebna nikakva radnja korisnika kao odgovor na ovaj problem.“

Međutim, Wiz je upozorio da SAS tokeni predstavljaju stalni rizik.

„Zbog nedostatka nadzora i upravljanja, SAS tokeni predstavljaju bezbednosni rizik, a njihova upotreba treba da bude što je moguće ograničenija. Ove tokene je veoma teško pratiti, jer Microsoft ne pruža centralizovan način za upravljanje njima u okviru Azure portala“, kaže Wiz. „Pored toga, ovi tokeni se mogu konfigurisati da traju zauvek, bez gornjeg ograničenja njihovog vremena isteka. Prema tome, korišćenje SAS tokena naloga za spoljno deljenje nije bezbedno i treba ga izbegavati.”

Foto: Salvatore De Lellis


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Da li su vaše lozinke među najslabijim lozinkama?

Da li su vaše lozinke među najslabijim lozinkama?

Analiza više od 19 milijardi procurelih lozinki otkrila je i dalje prisutnu, široko rasprostranjenu pojavu ponovne upotrebe slabih lozinki. Lozinke,... Dalje

Prevare sa „tajanstvenim kutijama“ kradu podatke sa platnih kartica i novac sa računa kupaca

Prevare sa „tajanstvenim kutijama“ kradu podatke sa platnih kartica i novac sa računa kupaca

Istraživači kompanije Bitdefender upozorili su veoma sofisticirane prevare putem pretplata, za koje sajber kriminalci koriste „neverovatno ube... Dalje

Nalozi trećine korisnika interneta hakovani prošle godine zbog slabe lozinke

Nalozi trećine korisnika interneta hakovani prošle godine zbog slabe lozinke

Bar jedan onlajn nalog više od trećine (36%) ljudi prošle godine je hakovan zbog slabe ili ukradene lozinke, otkrilo je novo istraživanje FIDO al... Dalje

Google: Softverske ranjivosti nultog dana veoma tražene i sve ih je lakše nabaviti, a evo ko ih i zašto koristi

Google: Softverske ranjivosti nultog dana veoma tražene i sve ih je lakše nabaviti, a evo ko ih i zašto koristi

Sajber kriminalci su koristili najmanje 75 bezbednosnih ranjivosti za koje proizvođači softvera nisu znali - takozvane nulte ranjivosti - otkriva iz... Dalje

Microsoft glavna meta fišing napada, Mastercard se vratio na listu najčešće zloupotrebljavanih brendova

Microsoft glavna meta fišing napada, Mastercard se vratio na listu najčešće zloupotrebljavanih brendova

Microsoft je i dalje brend koji se najviše zloupotrebljava u fišing napadima. Ime tehnološkog giganta pojavljuje se u više od trećine (36%) svih ... Dalje