A Microsoft mesterséges intelligencia kutatói véletlenül terabájtnyi érzékeny belső adatot, köztük privát kulcsokat és jelszavakat hoztak nyilvánosságra, miközben egy nyílt forráskódú betanítási adattárat tettek közzé a GitHubon.
Ezen információk akaratlan kiszivárgása lehetővé tehette volna bárki számára, aki hozzáfér az URL-hez, hogy manipulálja, törölje vagy rosszindulatú tartalmat juttasson a kiszivárgott adatokba.
Szörnyű Microsoft biztonsági hiba hozott nyilvánosságra érzékeny információkat

Egy nyomozás során a Wiz felhőbiztonsági startup azt állította, hogy felfedezett egy GitHub adattárat, amely a Microsoft mesterséges intelligencia kutatási részlegéhez tartozik, a felhőben tárolt adatok véletlen kiszivárgásának felderítése során végzett munkájuk részeként.
A GitHub adattár olvasóit, amelyek nyílt forráskódú kódot és mesterséges intelligencia modelleket biztosítottak a képfelismeréshez, arra utasították, hogy töltsék le a modelleket egy Azure-beli tárhely URL-címéről. A Wiz azonban felfedezte, hogy ez az URL úgy van konfigurálva, hogy a teljes tárhelyfiókra vonatkozó engedélyeket adjon , így véletlenül további privát adatok kerültek nyilvánosságra.
Mi volt a nyilvánosságra hozott Microsoft-adatokban?
Ez az információ 38 terabájtnyi bizalmas adatot tartalmazott , két Microsoft-alkalmazott személyi számítógépéről készült személyes biztonsági mentésekkel együtt. Az adatok más bizalmas személyes információkat is tartalmaztak , például Microsoft-szolgáltatásjelszavakat, titkos kulcsokat és több mint 30 000 belső Microsoft Teams-üzenetet több száz Microsoft-alkalmazotttól.
A Wiz szerint az URL, amely 2020 óta tette elérhetővé ezeket az adatokat, hibásan volt konfigurálva, és „teljes hozzáférést” adott a csak olvasási jogosultságok helyett, ami azt jelenti, hogy bárki, aki tudja, hol keresse, potenciálisan törölheti, lecserélheti és rosszindulatú tartalmat juttathat beléjük.
Wiz megjegyzi, hogy a tárfiók nem lett közvetlenül elérhető. Ehelyett a Microsoft mesterséges intelligencia fejlesztői egy túlságosan megengedő megosztott hozzáférés-aláírási (SAS) tokent illesztettek be az URL-címbe . Az SAS-tokenek az Azure által használt mechanizmusok, amelyek lehetővé teszik a felhasználók számára, hogy megosztható hivatkozásokat hozzanak létre, amelyek hozzáférést biztosítanak az Azure tárfiókban található adatokhoz.
Következtetés
A Microsoft mesterséges intelligencia kutatóinak incidense rávilágít arra, hogy szigorúbb biztonsági intézkedéseket kell bevezetni nagy mennyiségű adat kezelésekor.
A felhasználóknak tisztában kell lenniük a véletlen adatkiszivárgással járó kockázatokkal is , és lépéseket kell tenniük személyes adataik védelme érdekében.
Másrészt ez az incidens rávilágít arra a potenciális kárra is, amely akkor keletkezhet, ha jogosulatlan személyek férnek hozzá érzékeny adatokhoz. Fontos, hogy a vállalatok és a fejlesztők megfelelő biztonsági ellenőrzéseket hajtsanak végre a bizalmas adatok kiszivárgásának megakadályozása érdekében.



