Οι ερευνητές τεχνητής νοημοσύνης της Microsoft φέρονται να εξέθεσαν κατά λάθος δεκάδες terabytes ευαίσθητων δεδομένων, συμπεριλαμβανομένων ιδιωτικών κλειδιών και κωδικών πρόσβασης, καθώς «άφησαν» εκτεθειμένο έναν κάδο αποθήκευσης δεδομένων εκπαίδευσης ανοιχτού κώδικα στο GitHub.
Η νεοσύστατη εταιρεία ασφάλειας cloud Wiz γνωστοποίησε ότι ανακάλυψε ένα αποθετήριο στο GitHub (θυγατρική της Microsoft) που ανήκε στο τμήμα έρευνας AI της Microsoft, στο πλαίσιο των συνεχιζόμενων εργασιών της σχετικά με την τυχαία έκθεση δεδομένων που φιλοξενούνται στο cloud.
Οι νέες συσκευές «φέρνουν» και νέες προσπάθειες απάτης – Τι να προσέχετε
Όπως αναφέρεται σε δημοσίευμα του TechCrunch, όσοι είχαν πρόσβαση στο αποθετήριο GitHub, το οποίο παρείχε αρχεία ανοικτού κώδικα και μοντέλα AI για την αναγνώριση εικόνων, έλαβαν οδηγίες να κατεβάσουν τα μοντέλα από μια διεύθυνση Azure Storage. Ωστόσο, η Wiz διαπίστωσε ότι αυτή η διεύθυνση URL είχε ρυθμιστεί ώστε να χορηγεί δικαιώματα σε ολόκληρο το λογαριασμό αποθήκευσης, εκθέτοντας κατά λάθος πρόσθετα ιδιωτικά δεδομένα.
Τα δεδομένα αυτά περιλάμβαναν 38 terabytes ευαίσθητων πληροφοριών, συμπεριλαμβανομένων των προσωπικών αντιγράφων ασφαλείας δύο προσωπικών υπολογιστών δύο υπαλλήλων της Microsoft. Τα δεδομένα περιείχαν επίσης άλλα ευαίσθητα προσωπικά δεδομένα, συμπεριλαμβανομένων κωδικών πρόσβασης σε υπηρεσίες της Microsoft, μυστικών κλειδιών και πάνω από 30.000 εσωτερικά μηνύματα του Microsoft Teams από εκατοντάδες υπαλλήλους της Microsoft.
Λάθος στο λάθος
Η διεύθυνση URL, η οποία είχε εκθέσει αυτά τα δεδομένα από το 2020, ήταν επίσης λανθασμένα ρυθμισμένη ώστε να επιτρέπει δικαιώματα «πλήρους ελέγχου» αντί για δικαιώματα «μόνο για ανάγνωση», σύμφωνα με τη Wiz, πράγμα που σήμαινε ότι όποιος ήξερε πού να κοιτάξει θα μπορούσε ενδεχομένως να διαγράψει, να αντικαταστήσει και να εισάγει κακόβουλο περιεχόμενο σε αυτά.
Η Wiz σημειώνει ότι ο λογαριασμός αποθήκευσης δεν εκτέθηκε άμεσα. Αντίθετα, οι προγραμματιστές της Microsoft AI συμπεριέλαβαν ένα διακριτικό υπογραφής κοινής πρόσβασης (SAS) στη διεύθυνση URL που τους έδινε υπερβολικά πολλά δικαιώματα χρήσης. Τα SAS tokens είναι ένας μηχανισμός που χρησιμοποιείται από το Azure και επιτρέπει στους χρήστες να δημιουργούν συνδέσμους κοινής χρήσης που παρέχουν πρόσβαση στα δεδομένα ενός λογαριασμού Azure Storage.
Η διόρθωση
Η Wiz δήλωσε ότι μοιράστηκε τα ευρήματά της με τη Microsoft στις 22 Ιουνίου και η Microsoft ανακάλεσε το SAS token δύο ημέρες αργότερα, στις 24 Ιουνίου. Η Microsoft δήλωσε ότι ολοκλήρωσε την έρευνά της σχετικά με τις πιθανές οργανωτικές επιπτώσεις στις 16 Αυγούστου.
Σε ανάρτηση σε εταιρικό blog, το Κέντρο Απόκρισης Ασφάλειας της Microsoft δήλωσε ότι «δεν εκτέθηκαν δεδομένα πελατών και δεν τέθηκαν σε κίνδυνο άλλες εσωτερικές υπηρεσίες εξαιτίας αυτού του προβλήματος».
Η Microsoft ανακοίνωσε ότι, ως αποτέλεσμα της έρευνας της Wiz, έχει επεκτείνει την υπηρεσία secret spanning του GitHub, η οποία παρακολουθεί όλες τις δημόσιες αλλαγές σε αρχεία λογισμικού ανοιχτού κώδικα για την έκθεση διαπιστευτηρίων, ώστε να συμπεριλάβει οποιοδήποτε SAS token που μπορεί να έχει υπερβολική διάρκεια ή παροχή προνομίων.
Latest News
H ηλιακή καταιγίδα πλήττει τους δορυφόρους του Μασκ
Τι έγραψε ο Ίλον Μασκ στο Χ
Γεωμαγνητική καταιγίδα χτυπάει τη Γη – Θεαματικές εικόνες από το Βόρειο Σέλας
Χιλιάδες χρήστες και παρατηρητές του φαινομένου μοιράστηκαν τη εμπειρία τους στα μέσα κοινωνικής δικτύωσης
Το ChatGPT μπαίνει στο iPhone - Κλείνει το deal
Η Apple «κάνει βουτιά» στην τεχνητή νοημοσύνη - Τα νέα χαρακτηριστικά του iOS 18
Βουτιά στα έσοδα του μεγαλύτερου κατασκευαστή μικροτσίπ της Κίνας
Τα καθαρά έσοδα της SMIC μειώθηκαν κατά 68,9% σε σχέση με το προηγούμενο έτος
Το TikTok «ξεσκεπάζει» την τεχνητή νοημοσύνη - Πώς θα γίνεται η αυτόματη επισήμανση
Για την πραγματοποίηση αυτών των ενεργειών συνεργάζεται με τον Συνασπισμό για την Προέλευση και Αυθεντικότητα Περιεχομένου
Όταν η Apple «καταστρέφει» μουσικά όργανα - To βίντεο και η «συγγνώμη»
Η αμφιλεγόμενη διαφήμιση που έχει προκαλέσει έντονες αντιδράσεις
H OpenAI «googlάρει» με τεχνητή νοημοσύνη
Σύντομα οι ανακοινώσεις για τη νέα μηχανή αναζήτησης
Γιατί οι εργαζόμενοι κρύβουν ότι χρησιμοποιούν ΑΙ
Οι εργαζόμενοι χρησιμοποιούν κρυφά την τεχνητή νοημοσύνη καθώς φοβούνται ότι τους κάνει να φαίνονται αντικαταστάσιμοι, σύμφωνα με νέα έρευνα της Microsoft και του LinkedIn
Νέες περικοπές στο Xbox σχεδιάζει η Microsoft
Οι περικοπές στο Xbox έρχονται εν μέσω μιας ευρύτερης συρρίκνωσης στη βιομηχανία των βιντεοπαιχνιδιών
Θρίλερ με προσωπικά δεδομένα 800.000 χρηστών από Ευρώπη και ΗΠΑ - Η απάτη με τα e-shops
Τα σενάρια για υπηρεσίες πληροφοριών και οργανωμένο έγκλημα