Raziskovalci umetne inteligence pri Microsoftu so med objavljanjem odprtokodnega repozitorija podatkov za usposabljanje na GitHubu po nesreči razkrili terabajte občutljivih internih podatkov, vključno z zasebnimi ključi in gesli.
Nehoteno razkritje teh informacij bi lahko vsakomur z dostopom do URL-ja omogočilo manipulacijo, brisanje ali vbrizgavanje zlonamerne vsebine vanje razkrite podatke.
Grozna varnostna napaka v Microsoftu razkriva občutljive podatke

Zagonsko podjetje Wiz , ki se ukvarja z varnostjo v oblaku, je v preiskavi sporočilo, da je v okviru svojega tekočega dela na področju nenamernega razkritja podatkov, gostovanih v oblaku, odkrilo repozitorij GitHub, ki pripada Microsoftovemu oddelku za raziskave umetne inteligence .
Bralci repozitorija GitHub, ki je nudil odprtokodno kodo in modele umetne inteligence za prepoznavanje slik, so dobili navodila, naj modele prenesejo z URL-ja shrambe Azure. Vendar je Wiz odkril, da je bil ta URL konfiguriran tako, da je dodeljeval dovoljenja za celoten račun shrambe , kar je nenamerno razkrilo dodatne zasebne podatke.
Kaj je bilo v razkritih Microsoftovih podatkih?
Te informacije so vključevale 38 terabajtov občutljivih podatkov , vključno z osebnimi varnostnimi kopijami iz osebnih računalnikov dveh zaposlenih v Microsoftu. Podatki so vsebovali tudi druge zaupne osebne podatke , kot so gesla za Microsoftove storitve, tajni ključi in več kot 30,000 internih sporočil v storitvi Microsoft Teams od več sto zaposlenih v Microsoftu.
URL, ki je te podatke razkrival od leta 2020, je bil po Wizovih besedah tudi napačno konfiguriran tako, da je omogočal "popoln nadzor" namesto dovoljenj samo za branje, kar pomeni, da bi lahko vsak, ki je vedel, kje iskati, izbrisal, zamenjal in vanje vstavil zlonamerno vsebino.
Wiz ugotavlja, da račun za shranjevanje ni bil neposredno izpostavljen. Namesto tega so Microsoftovi razvijalci umetne inteligence v URL vključili preveč permisivni žeton za podpisovanje skupnega dostopa (SAS) . Žetoni SAS so mehanizem, ki ga uporablja Azure in uporabnikom omogoča ustvarjanje povezav za skupno rabo, ki omogočajo dostop do podatkov v računu za shranjevanje Azure.
Zaključek
Incident z raziskovalci umetne inteligence pri Microsoftu poudarja potrebo po uvedbi strožjih varnostnih ukrepov pri ravnanju z velikimi količinami podatkov.
Uporabniki se morajo zavedati tudi tveganj, povezanih z nenamernim razkritjem podatkov , in sprejeti ukrepe za zaščito svojih osebnih podatkov.
Po drugi strani pa ta incident poudarja tudi morebitno škodo, ki lahko nastane, če do občutljivih podatkov dostopajo nepooblaščene osebe. Pomembno je, da podjetja in razvijalci izvajajo ustrezne varnostne ukrepe za preprečevanje razkritja zaupnih podatkov.



