นักวิจัย AI ของ Microsoft พวกเขาเผลอเปิดเผยข้อมูลภายในที่สำคัญจำนวนหลายเทราไบต์โดยไม่ตั้งใจ รวมถึงคีย์ส่วนตัวและรหัสผ่าน พร้อมทั้งเผยแพร่คลังข้อมูลฝึกอบรมแบบโอเพนซอร์สบน GitHub.
การเปิดเผยข้อมูลนี้โดยไม่สมัครใจ อาจเปิดโอกาสให้ใครก็ตามที่เข้าถึง URL สามารถแก้ไข ลบ หรือแทรกข้อมูลได้ ข้อมูลที่ถูกเปิดเผยมีเนื้อหาที่เป็นอันตราย
ช่องโหว่ด้านความปลอดภัยร้ายแรงของ Microsoft ทำให้ข้อมูลสำคัญรั่วไหล

ในการสืบสวน บริษัทสตาร์ทอัพด้านความปลอดภัยบนคลาวด์ Wiz กล่าวว่าได้ค้นพบคลังเก็บข้อมูลบน GitHub ที่เป็นของแผนกวิจัย AI ของ Microsoft ซึ่งเป็นส่วนหนึ่งของงานต่อเนื่องของพวกเขาเกี่ยวกับการรั่วไหลของข้อมูลที่จัดเก็บไว้ในระบบคลาวด์โดยไม่ตั้งใจ
ผู้อ่านที่เข้าชมคลังเก็บข้อมูล GitHub ซึ่งเป็นแหล่งรวมโค้ดโอเพนซอร์สและโมเดล AI สำหรับการจดจำภาพ ได้รับคำแนะนำให้ดาวน์โหลดโมเดลจาก URL ของพื้นที่จัดเก็บข้อมูล Azure อย่างไรก็ตาม Wiz ค้นพบว่า URL นี้ถูกตั้งค่าให้ให้สิทธิ์การเข้าถึงทั่วทั้งบัญชีเก็บข้อมูลส่งผลให้ข้อมูลส่วนตัวเพิ่มเติมถูกเปิดเผยโดยไม่ตั้งใจ
ข้อมูลของ Microsoft ที่รั่วไหลออกมานั้นมีอะไรบ้าง?
ข้อมูลเหล่านี้ ซึ่งรวมถึงข้อมูลลับจำนวน 38 เทราไบต์โดยมีการสำรองข้อมูลส่วนบุคคลจากคอมพิวเตอร์ส่วนตัวของพนักงาน Microsoft สองเครื่อง นอกจากนี้ ข้อมูลดังกล่าวยังประกอบด้วยข้อมูลส่วนบุคคลที่เป็นความลับอื่นๆ อีกด้วยเช่น รหัสผ่านบริการของ Microsoft, รหัสลับ และข้อความภายใน Microsoft Teams มากกว่า 30,000 ข้อความจากพนักงาน Microsoft หลายร้อยคน
URL ดังกล่าว ซึ่งเปิดเผยข้อมูลนี้มาตั้งแต่ปี 2020 นอกจากนี้ ยังมีการตั้งค่าที่ไม่ถูกต้อง ทำให้ไม่สามารถ "ควบคุมได้อย่างเต็มที่" ตามที่วิซกล่าวไว้ แทนที่จะเป็นสิทธิ์แบบอ่านอย่างเดียว นั่นหมายความว่าใครก็ตามที่รู้ว่าจะดูที่ไหนก็สามารถลบ เปลี่ยนแปลง และแทรกเนื้อหาที่เป็นอันตรายเข้าไปในไฟล์เหล่านั้นได้
Wiz ตั้งข้อสังเกตว่าบัญชีเก็บข้อมูลไม่ได้ถูกเปิดเผยโดยตรง แต่เป็นนักพัฒนา AI ของ Microsoft ต่างหาก... พวกเขาได้ใส่โทเค็น Shared Access Signing (SAS) ที่อนุญาตมากเกินไปไว้ใน URLโทเค็น SAS เป็นกลไกที่ Azure ใช้เพื่ออนุญาตให้ผู้ใช้สร้างลิงก์ที่สามารถแชร์ได้ ซึ่งจะให้สิทธิ์ในการเข้าถึงข้อมูลในบัญชีเก็บข้อมูล Azure
ข้อสรุป
เหตุการณ์นักวิจัย AI ของ Microsoft สิ่งนี้เน้นย้ำถึงความจำเป็นในการใช้มาตรการรักษาความปลอดภัยที่เข้มงวดมากขึ้น เมื่อต้องจัดการกับข้อมูลจำนวนมาก
ผู้ใช้ยังต้อง โปรดตระหนักถึงความเสี่ยงที่เกี่ยวข้องกับการเปิดเผยข้อมูลโดยไม่ตั้งใจ และดำเนินการเพื่อปกป้องข้อมูลส่วนบุคคลของคุณ
ในทางกลับกัน เหตุการณ์นี้ยังเน้นให้เห็นถึงอันตรายที่อาจเกิดขึ้นได้เมื่อข้อมูลสำคัญถูกเข้าถึงโดยบุคคลที่ไม่ได้รับอนุญาต เป็นสิ่งสำคัญที่บริษัทและนักพัฒนาจะต้องนำระบบควบคุมความปลอดภัยที่เหมาะสมมาใช้ เพื่อหลีกเลี่ยงการเปิดเผยข้อมูลที่เป็นความลับ



