image

Microsoft AI-onderzoekers lekken door configuratiefout 38 terabyte aan data

maandag 18 september 2023, 16:30 door Redactie, 6 reacties
Laatst bijgewerkt: 19-09-2023, 09:49

AI-onderzoekers van Microsoft hebben door een verkeerd geconfigureerd token 38 terabyte aan interne data gelekt, waaronder private keys, wachtwoorden en meer dan dertigduizend interne Microsoft Teams-berichten. Dat laat securitybedrijf Wiz.io weten, dat het probleem ontdekte. Microsoft stelt dat er geen gegevens van klanten zijn gelekt en geen andere interne diensten vanwege de fout risico hebben gelopen.

De twee onderzoekers deelden gegevens via een Azure-feature genaamd SAS-tokens, waarmee het mogelijk is om data van Azure Storage-accounts te delen. De feature genereert hiervoor een link waarmee bepaalde bestanden zijn te delen. De link werd vervolgens door de onderzoekers via een publieke GitHub-repository gedeeld. Door de configuratiefout werden niet bepaalde bestanden maar het gehele account gedeeld, waaronder 38 terabyte aan interne bestanden.

Het ging ook om een back-up van de werkstations van de twee Microsoft-medewerkers. In de back-ups stonden onder andere private keys, wachtwoorden en meer dan dertigduizend interne Microsoft Teams-berichten van 359 Microsoft-medewerkers. De configuratiefout betrof niet alleen het delen van teveel bestanden, maar gaf gebruikers ook de 'full control' permissie in plaats van read-only rechten. Daardoor kon een aanvaller de bestanden in het account zowel bekijken, als aanpassen en verwijderen.

Volgens de beveiligingsonderzoekers die het probleem ontdekten is dit met name interessant, omdat het account oorspronkelijk bedoeld was voor het ontwikkelen van AI-modellen. Het SAS-token werd voor het eerst op 20 juli 2020 via GitHub gedeeld. Onderzoekers van Wiz vonden het token op 22 juni van dit jaar. Twee dagen later werd het token door Microsoft ingetrokken. Het techbedrijf laat weten dat de twee betreffende medewerkers niet meer voor Microsoft werken.

Reacties (6)
19-09-2023, 00:02 door Anoniem
De medewerker krijgt weer de schuld. Nooit de software en de beroerde configuratie opties. Zo kennen we ze weer.
19-09-2023, 13:58 door Anoniem
Door Anoniem: De medewerker krijgt weer de schuld. Nooit de software en de beroerde configuratie opties. Zo kennen we ze weer.
software wordt geconfigureerd door een medewerker; niet meer dan logisch [..] software/computer is niet slim; die is afhankelijk van user input en configuratie. http://www.pc-tutorials.nl/tutorials/hardware/hoe_werkt_een_computer.php
19-09-2023, 14:49 door Anoniem
Door Anoniem: De medewerker krijgt weer de schuld. Nooit de software en de beroerde configuratie opties. Zo kennen we ze weer.
Alsof dit alleen een MS probleem is. LOL.
En ja personen met hersenen en handen aan de knoppen maken vaker fouten, vandaar dat 'mis-configuration' ook in de Top 11 van Cloud risico's staat!
19-09-2023, 16:23 door Anoniem
Door Anoniem:
Door Anoniem: De medewerker krijgt weer de schuld. Nooit de software en de beroerde configuratie opties. Zo kennen we ze weer.
software wordt geconfigureerd door een medewerker; niet meer dan logisch [..] software/computer is niet slim; die is afhankelijk van user input en configuratie. http://www.pc-tutorials.nl/tutorials/hardware/hoe_werkt_een_computer.php

Sommige software stelt je in staat om meet fouten te maken, je moet het wel integraal bekijken
19-09-2023, 21:18 door Anoniem
Hallo he 38 terabyte aan data! Dat monitoren stelt bij Microsoft dus ook niet veel voor
23-09-2023, 01:12 door PJW9779
"waaronder private keys, wachtwoorden"
Dus leesbare, bruikbare private keys en wachtwoorden?
Dat lijkt mij nogal van een andere orde dan "een verkeerd geconfigureerd token".
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.