איך זה קרה? מיקרוסופט חשפה בטעות 38 טרה-בייט של מידע סודי!

העדכון אחרון: 20/09/2023
איך זה קרה? מיקרוסופט חשפה בטעות 38 טרה-בייט של מידע סודי!

חוקרי בינה מלאכותית של מיקרוסופט חשפו בטעות טרה-בייטים של נתונים פנימיים רגישים, כולל מפתחות פרטיים וסיסמאות, בעת פרסום מאגר נתוני הדרכה בקוד פתוח ב-GitHub.

החשיפה הלא רצונית של מידע זה הייתה עלולה לאפשר לכל מי שהיה לו גישה לכתובת האתר לתמרן, למחוק או להחדיר תוכן זדוני לנתונים שנחשפו.

פרצת אבטחה נוראית של מיקרוסופט חושפת מידע רגיש

פרצת אבטחה נוראית של מיקרוסופט חושפת מידע רגיש

בחקירה, סטארט-אפ אבטחת הענן Wiz מסר כי גילה מאגר GitHub השייך לחטיבת המחקר של מיקרוסופט בתחום הבינה המלאכותית, כחלק מעבודתו המתמשכת על חשיפה מקרית של נתונים המאוחסנים בענן.

קוראי מאגר GitHub, שסיפק קוד קוד פתוח ומודלים של בינה מלאכותית לזיהוי תמונות, התבקשו להוריד את המודלים מכתובת URL של אחסון Azure. עם זאת, Wiz גילה שכתובת URL זו הוגדרה להעניק הרשאות בכל חשבון האחסון , ובכך חשפה בטעות נתונים פרטיים נוספים.

מה היה בנתונים שנחשפו של מיקרוסופט?

מידע זה כלל 38 טרה-בייט של נתונים רגישים , עם גיבויים אישיים ממחשבים אישיים של שני עובדי מיקרוסופט. הנתונים הכילו גם מידע אישי סודי נוסף , כגון סיסמאות שירות של מיקרוסופט, מפתחות סודיים, ויותר מ-30,000 הודעות פנימיות של Microsoft Teams ממאות עובדי מיקרוסופט.

כתובת ה-URL, שחשפה את הנתונים הללו מאז 2020, הוגדרה באופן שגוי כך שתאפשר "שליטה מלאה" במקום הרשאות קריאה בלבד, לפי Wiz, כלומר כל מי שידע היכן לחפש עלול למחוק, להחליף ולהחדיר לתוכם תוכן זדוני.

וויז מציין שחשבון האחסון לא נחשף ישירות. במקום זאת, מפתחי הבינה המלאכותית של מיקרוסופט כללו אסימון חתימת גישה משותפת (SAS) מתירני מדי בכתובת האתר . אסימון SAS הוא מנגנון בו משתמשת Azure המאפשר למשתמשים ליצור קישורים הניתנים לשיתוף המעניקים גישה לנתונים בחשבון אחסון של Azure.

עם צג של 165 הרץ ויותר זיכרון RAM מאשר ב-Xbox Series X, Asus ROG Phone 6 ו-6 Pro הם סמארטפון הגיימינג של חלומותיכם.

מסקנה

תקרית חוקרי הבינה המלאכותית של מיקרוסופט מדגישה את הצורך ליישם אמצעי אבטחה מחמירים יותר בעת טיפול בכמויות גדולות של נתונים.

על המשתמשים להיות מודעים גם לסיכונים הכרוכים בחשיפת נתונים בשוגג ולנקוט צעדים להגנה על המידע האישי שלהם.

מצד שני, אירוע זה מדגיש גם את הנזק הפוטנציאלי שעלול להתרחש כאשר אנשים בלתי מורשים ניגשים למידע רגיש. חשוב שחברות ומפתחים יישמו בקרות אבטחה מתאימות כדי למנוע חשיפת מידע סודי.

🔥הצטרפו🔥 לקהילת IP@P החדשה! הירשמו כאן!

נושאים

מחבר: מריו חוסה

עם תואר בעיתונאות, עם התמחות בדיווח חוקר, אני מחפש את האמת בכל דבר. כרגע אני מתמקד כולו בטכנולוגיה, מחשוב ואינטרנט.

חדשות אחרונות