Microsoft, teminatsız Azure Storage aracılığıyla 38 TB özel veri sızdırıyor

2 yıl önce

Microsoft AI Araştırma Bölümü, Temmuz 2020'de başlayan düzinelerce terabayt hassas veri sızdırarak açık kaynaklı AI öğrenme modellerine halka açık bir GitHub deposuna katkıda bulundu.

Neredeyse üç yıl sonra bu, güvenlik araştırmacıları bir Microsoft çalışanının, sızdırılan bilgileri içeren yanlış yapılandırılmış Azure Blob depolama kovası için URL'yi yanlışlıkla paylaştığını bulmuş olan bulut güvenlik firması Wiz tarafından keşfedildi.

Microsoft, veri maruziyetini, paylaşılan dosyalar üzerinde tam kontrole izin veren aşırı izin verilen paylaşılan bir erişim imzası (SAS) jetonu kullanmaya bağladı. Bu Azure özelliği, veri paylaşımını Wiz araştırmacıları tarafından izlemek ve iptal etmek için zorlayıcı olarak tanımlamaktadır.

Doğru kullanıldığında, Paylaşılan Erişim İmzası (SAS) belirteçleri, depolama hesabınızdaki kaynaklara devredilmiş erişim sağlamak için güvenli bir araç sunar.

Bu, müşterinin veri erişimi üzerinde kesin kontrolü, etkileşime girebilecekleri kaynakları belirtmek, bu kaynaklarla ilgili izinlerini tanımlamak ve SAS jetonunun geçerliliğinin süresini belirlemeyi içerir.

"İzleme ve yönetişim eksikliği nedeniyle, SAS jetonları güvenlik riski oluşturuyor ve kullanımları mümkün olduğunca sınırlı olmalı. , "Wiz bugün uyardı.

"Buna ek olarak, bu jetonlar, son kullanma sürelerinde üst sınır olmadan, sonsuza dek etkili bir şekilde dayanacak şekilde yapılandırılabilir. Bu nedenle, harici paylaşım için hesap SAS jetonlarının kullanılması güvensizdir ve kaçınılmalıdır."

Wiz araştırma ekibi, açık kaynaklı modellerin yanı sıra, dahili depolama hesabının da yanlışlıkla 38 TB değerinde ek özel verilere erişmesine izin verdiğini buldu.

Maruz kalan veriler, Microsoft hizmetleri, gizli anahtarlar ve 359 Microsoft çalışanından kaynaklanan 30.000'den fazla dahili Microsoft Teams mesajının bir arşivi de dahil olmak üzere Microsoft çalışanlarına ait kişisel bilgilerin yedeklemelerini içeriyordu.

Pazartesi günü Microsoft Güvenlik Müdahale Merkezi (MSRC) ekibi tarafından yapılan bir danışmanlıkta Microsoft, hiçbir müşteri verisinin maruz kalmadığını ve bu olay nedeniyle başka hiçbir dahili hizmetle karşılaşmadığını söyledi.

Wiz, olayı 22 Haziran 2023'te MSRC'ye bildirdi ve bu da SAS jetonunu Azure depolama hesabına tüm harici erişimi engellemek için iptal ederek 24 Haziran 2023'te sorunu hafifletti.

Wiz CTO ve kurucu ortağı Ami Luttwak, "AI teknoloji şirketleri için büyük potansiyelin kilidini açıyor. Bununla birlikte, veri bilimcileri ve mühendisler üretime yeni AI çözümleri getirmek için yarıştıkça, ek güvenlik kontrolleri ve korumalar gerektiriyor."

"Bu gelişmekte olan teknoloji, büyük miktarda veriyi manipüle etmek, akranlarıyla paylaşmak veya kamu açık kaynaklı projelerde işbirliği yapmak isteyen birçok geliştirme ekibi ile büyük veri setleri gerektirir. "

BleepingComputer ayrıca bir yıl önce, Eylül 2022'de, tehdit istihbarat firması Socradar'ın Microsoft'a ait başka bir yanlış yapılandırılmış Azure Blob depolama kovasını tespit ettiğini ve 2017'den Ağustos 2022'ye tarihlenen ve 111 ülkeden 65.000'den fazla varlığa bağlı olan hassas verileri tespit ettiğini bildirdi.

Sokradar ayrıca, şirketlerin hassas verilerinin çevrimiçi olarak maruz kalıp açılmadığını öğrenmelerini sağlayan Bluebleed adlı bir veri sızıntısı arama portalı da oluşturdu.

Microsoft daha sonra Sokradar'ın "bu sorunun kapsamını büyük ölçüde abarttığına" ve "sayılara" inandığını da sözlerine ekledi.

Microsoft Visual Studio Code Flaw, uzantıların şifreleri çalmasına izin verir

Microsoft Edge, tablet dostu "Web Select" özelliğini kaybediyor

Blackcat Fidye Yazılımı Sfinx şifreleyicisi ile Azure Storage isabet ediyor

Windows 11 '' Temalar 'RCE Hatası Gett-Concept Sustay

İranlı bilgisayar korsanları şifre sprey saldırılarında savunma orgs ihlal

Kaynak: Bleeping Computer

More Posts