اطلاعات 65 هزار مشتری مایکروسافت لو رفت
مایکروسافت تأیید کرد پیکربندی نادرست سرور منجر به نشت اطلاعات بیش از 65 هزار شرکت شده است.
به گزارش سایبربان؛ مایکروسافت تأیید کرد که بهطور ناخواسته اطلاعات مربوط به هزاران مشتری را در پی یک نقص امنیتی که یک نقطه پایانی را از طریق اینترنت بدون هرگونه احراز هویت در دسترس عموم قرار داده، افشا کرده است.
مایکروسافت هشدار داد : «این پیکربندی نادرست منجر به احتمال دسترسی غیراصولی به برخی از دادههای تراکنش تجاری مربوط به تعاملات بین مایکروسافت و مشتریان احتمالی، مانند برنامهریزی یا اجرای بالقوه و ارائه خدمات مایکروسافت شد. نشت «B2B» ناشی از پیکربندی اشتباه ناخواسته در نقطه پایانی است که در سراسر اکوسیستم مایکروسافت استفاده نمیشود و نتیجه یک آسیبپذیری امنیتی نیست.»
پیکربندی اشتباه «Azure Blob Storage» در ماه سپتامبر 2022 از سوی شرکت امنیت سایبری «SOCRadar» مشاهده شد که نشت «BlueBleed» نامگذاری شد. مایکروسافت اعلام کرد که در حال اطلاعرسانی مستقیم به مشتریان آسیب دیده است.
سازنده ویندوز مقیاس نشت دادهها را فاش نکرد، اما به گفته SOCRadar، بیش از 65 هزار نهاد در 111 کشور را تحت تأثیر قرار داده است. این نقض داده معادل 2.4 ترابایت داده و شامل فاکتورها، سفارشات محصول، اسناد امضا شده مشتری، جزئیات اکوسیستم شریک و غیره است.
SOCRadar عنوان کرد : «دادههای افشا شده شامل پروندههای مربوط به سال 2017 تا اوت 2022 است.»
مایکروسافت، با این حال، گستردگی این مشکل را مورد مناقشه قرار داد و گفت که دادهها شامل نام، آدرس ایمیل، محتوای ایمیل، نام شرکت و شماره تلفن و فایلهای ضمیمه مربوط به تجارت بین مشتری و مایکروسافت یا شریک مجاز مایکروسافت هستند.
این شرکت همچنین مدعی شد که شرکت اینتل تهدید «بسیار اغراقآمیز» دامنه مشکل را انجام داده است، زیرا مجموعه دادهها حاوی اطلاعات تکراری، با ارجاعهای متعدد به ایمیلها، پروژهها و کاربران یکسان است.
علاوه بر این، ردموند (Redmond) ناامیدی خود را از تصمیم SOCRadar برای انتشار یک ابزار جستجوی عمومی که به گفته آن مشتریان را در معرض خطرات امنیتی غیرضروری قرار میدهد، ابراز کرد.
SOCRadar، موتور جستجوی BlueBleed را به سرویس اطلاعرسانی نقض اطلاعات «Have I Been Pwned» تشبیه و آن را به عنوان راهی برای سازمان ها توصیف تا در صورت افشای دادههایشان در معرض نشت دادههای ابری، جستجو کنند.
این فروشنده امنیت سایبری همچنین گفت که به طور موقت همه درخواستهای BlueBleed را در ماژول «Threat Hunting» که به مشتریان خود ارائه میکند، از ۱۹ اکتبر ۲۰۲۲، به دنبال درخواست مایکروسافت، به حالت تعلیق درآورده است.
کوین بومونت (Kevin Beaumont)، محقق امنیتی، در توییتی نوشت : «مایکروسافت در آگاهیسازی مشتریان درمورد دادههای فاش شده ناتوان است و ظاهراً آگاه نکردن رگولاتورها به عنوان یک الزام قانونی، نشانههای یک پاسخ اشتباه بزرگ است. سطل مایکروسافت ماهها است که بهوسیله سرویسهایی مانند «Grayhat Warfare» ایندکس شده و حتی در موتورهای جستجو نیز وجود دارد.»
هیچ مدرکی مبنی بر دسترسی عوامل تهدید به اطلاعات قبل از افشای اطلاعات غلط وجود ندارد، اما چنین نشتهایی میتوانند برای اهداف مخربی مانند اخاذی، حملات مهندسی اجتماعی یا کسب سود سریع مورد سوء استفاده قرار گیرند.
اریش کرون (Erich Kron)، مدافع آگاهی امنیتی در «KnowBe4» در ایمیلی به وبگاه تخصص «The Hacker News» توضیح داد : «در حالیکه برخی دادههایی که ممکن است به آنها دسترسی داشته باشند، به نظر بیاهمیت به نظر میرسند، اما اگر گفته SOCRadar در مورد اطلاعات افشا شده درست باشد، میتواند شامل برخی اطلاعات حساس در مورد زیرساخت و پیکربندی شبکه مشتریان بالقوه باشد. این اطلاعات میتواند برای مهاجمان احتمالی که ممکن است به دنبال آسیبپذیری در یکی از شبکههای این سازمانها باشند، ارزشمند باشد.»
- ۰۱/۰۷/۳۰