۳۸ ترابایت از اطلاعات حساس مایکروسافت فاش شد
به نظر میرسد که یکی از زیرمجموعههای مایکروسافت از سال ۲۰۲۰ تا به امروز مرتکب یک اشتباه بزرگ شده و بالغ بر ۳۸ ترابایت از دادههای محرمانه و بسیار حساس این غول فناوری را به صورت عمومی در پلتفرم GitHub منتشر کرده است. اطلاعات حساس مشتریان و کاربران مایکروسافت در این بین آسیب ندیده است.
به گزارش تازهنیوز و به نقل از شهر سختافزار، یکی از زیرمجموعههای شرکت مایکروسافت که در زمینه هوش مصنوعی فعالیت دارد، از جولای ۲۰۲۰ (تیر ۱۳۹۹) تا به امروز نزدیک به ۳۸ ترابایت از دادههای حساس و محرمانه این غول فناوری را ندانسته به صورت عمومی در گیتهاب منتشر کرده است.
محققان بخش امنیت سایبری شرکت Wiz پس از گذشت حدود سه سال از آغاز این اشتباه، اکنون متوجه این موضوع شده و دریافتند که یکی از کارمندان مایکروسافت به طور ناخواسته URL فضای ذخیرهسازی Azure Blob را با پیکربندی نادرست و حاوی اطلاعات حساس به اشتراک گذاشته است.
چه اطلاعاتی در گیتهاب افشا شدهاند؟
در بین اطلاعات افشا شده، نسخه اصلاح شده توکن SAS (توکن اشتراک دسترسی امضا) هم دیده میشود. هنگامی که از این توکن به درستی استفاده شود، کاربر وسیلهای امن برای اعطای دسترسی به منابع در حساب ذخیرهسازی شما در اختیار خواهد داشت.
علاوه بر این، حجم بسیار زیادی از اطلاعات از جمله رمز عبور، کلید دسترسی، نسخه پشتیبان از سیستمها و بیش از ۳۰ هزار پیام از ۳۵۹ کارمند مایکروسافت در اپلیکیشن مایکروسافت تیمز (Microsoft Teams) نیز در این اطلاعات افشا شده قرار دارد.
SAS در حال عادی قابلیت مشاهده دادهها را امکانپذیر میکند، با این وجود نسخه اصلاح شده این توکن میتواند مجوز دسترسی کامل به دادهها را در اختیار تمام کاربران قرار دهد.
به گزارش Bleepingcomputer، کسانی که به توکن SAS اصلاحشده دسترسی دارند، میتوانند تمام فایلها و دادههای افشا شده از مایکروسافت را دستکاری یا حذف کنند.
محققان شرکت Wiz امروز با انتشار یک بیانیه رسمی توضیح دادند: «به دلیل فقدان نظارت و حاکمیت، توکنهای SAS یک خطر امنیتی ایجاد میکنند و استفاده از آنها باید تا حد امکان محدود شود. ردیابی این توکنها بسیار سخت است، زیرا مایکروسافت روش متمرکزی برای مدیریت آنها در پورتال Azure ارائه نمیکند. علاوه بر این، این توکنها را میتوان به گونهای پیکربندی کرد که به طور مؤثر برای همیشه باقی بمانند. بنابراین، استفاده از توکنهای Account SAS برای اشتراک گذاری خارجی ناامن است و باید از آنها اجتناب شود.»
تیم مرکز پاسخگویی امنیتی مایکروسافت (MSRC) نیز روز دوشنبه اعلام کرد که در این حادثه هیچ یک از اطلاعات حساس مشتریان در معرض خطر قرار نگرفته و هیچ سرویس داخلی دیگری به دلیل این مشکل با خطر مواجه نشده است.