Microsoft: 38 TByte Daten versehentlich offengelegt

Microsoft: 38 TByte Daten versehentlich offengelegt - Bild von Mudassar Iqbal auf Pixabay

Beitrag teilen

Der Security Anbieter Wiz hat beim stöbern im KI-GitHub-Repository von Microsoft 38 TByte an Daten gefunden samt 30.000 internen Teams-Nachrichten. Laut Wiz hat ein vom KI-Forschungsteam falsch konfiguriertes SAS-Token das Problem ausgelöst.

Laut dem Wiz Research Team hat das KI-Forschungsteam von Microsoft bei der Veröffentlichung von Open-Source-Schulungsdaten auf GitHub ein paar eklatante Fehler gemacht. Anscheinend wurde bei der Veröffentlichung von Daten versehentlich insgesamt 38 Terabyte an Daten zur Veröffentlichung markiert und dann auch veröffentlicht. Darunter: private Daten, ein Festplatten-Backup der Workstations zweier Mitarbeiter.

38 TByte Daten samt Token, Passwörter und Schlüssel

Ausversehen veröffentlichte das Team ein Backup mit vertraulichen Daten, privaten Schlüsseln, Passwörtern und über 30.000 internen Microsoft Teams-Nachrichten. Die Forscher teilten ihre Dateien mithilfe einer Azure-Funktion namens SAS-Tokens, die es Ihnen ermöglicht, Daten von Azure Storage-Konten zu teilen. Die Zugriffsebene kann nur auf bestimmte Dateien beschränkt werden; In diesem Fall war der Link jedoch so konfiguriert, dass das gesamte Speicherkonto gemeinsam genutzt wird – einschließlich weiterer 38 TB privater Dateien.

So wurden die Daten entdeckt

Im Rahmen der laufenden Arbeit des Wiz-Forschungsteams untersucht das Team in der Cloud gehosteten Daten. Besonders oft lassen sich dabei falsch konfigurierten Speichercontainer finden. In diesem Fall fand das Team ein GitHub-Repository unter der Microsoft-Organisation namens robust-models-transfer. Das Repository gehört zur KI-Forschungsabteilung von Microsoft und dient der Bereitstellung von Open-Source-Code und KI-Modellen für die Bilderkennung.

Leser des Repositorys wurden angewiesen, die Modelle von einer Azure Storage-URL herunterzuladen. Diese URL hat das Wiz-Team einfach einmal aufgerufen. Diese URL ermöglichte jedoch den Zugriff auf mehr als nur Open-Source-Modelle. Durch eine Falschkonfiguration wurde nicht nur der Zugriff auf die Open-Source-Modelle erlaubt, sondern für das gesamte Speicherkonto. Dabei wurden dann auch versehentlich die privaten Daten offengelegt. Ein folgender Scan zeigte, dass dieses Konto 38 TB zusätzliche Daten enthielt – einschließlich der PC-Backups von Microsoft-Mitarbeitern. Die Backups enthielten sensible persönliche Daten, darunter Passwörter für Microsoft-Dienste, geheime Schlüssel und über 30.000 interne Microsoft Teams-Nachrichten von 359 Microsoft-Mitarbeitern.

Eine weitere ausführliche Beschreibung der Fehlkonfiguration und ihre Folgen im einzelnen beschreibt das Wiz-Team in seinem ausführlichen Blogbeitrag.

Mehr bei WIZ.io

 


Über Wiz

Wir erfinden die Cloud-Sicherheit von innen heraus neu. Unter der Leitung eines erfahrenen und visionären Teams haben wir es uns zur Aufgabe gemacht, Unternehmen bei der Schaffung sicherer Cloud-Umgebungen zu unterstützen, die ihre Geschäfte beschleunigen. Durch die Schaffung einer normalisierenden Ebene zwischen Cloud-Umgebungen ermöglicht unsere Plattform Unternehmen, kritische Risiken schnell zu erkennen und zu beseitigen.


 

Passende Artikel zum Thema

Cybersecurity-Plattform mit Schutz für 5G-Umgebungen

Cybersecurity-Spezialist Trend Micro stellt seinen plattformbasierten Ansatz zum Schutz der ständig wachsenden Angriffsfläche von Unternehmen vor, einschließlich der Absicherung von ➡ Weiterlesen

Datenmanipulation, die unterschätzte Gefahr

Jedes Jahr erinnert der World Backup Day am 31. März aufs Neue daran, wie wichtig eine aktuelle und leicht zugängliche ➡ Weiterlesen

Drucker als Sicherheitsrisiko

Die Flotte der Drucker von Unternehmen wird zunehmend zum blinden Fleck und birgt enorme Probleme für deren Effizienz und Sicherheit. ➡ Weiterlesen

Der AI Act und seine Folgen beim Datenschutz

Mit dem AI Act ist das erste Gesetz für KI abgesegnet und gibt Herstellern von KI-Anwendungen zwischen sechs Monaten und ➡ Weiterlesen

Windows Betriebssysteme: Fast zwei Millionen Rechner gefährdet

Für die Betriebssysteme Windows 7 und  8 gibt es keine Updates mehr. Das bedeutet offene Sicherheitslücken und damit lohnende und ➡ Weiterlesen

KI auf Enterprise Storage bekämpft Ransomware in Echtzeit

Als einer der ersten Anbieter integriert NetApp künstliche Intelligenz (KI) und maschinelles Lernen (ML) direkt in den Primärspeicher, um Ransomware ➡ Weiterlesen

DSPM-Produktsuite für Zero Trust Data Security

Data Security Posture Management – kurz DSPM – ist entscheidend für Unternehmen, um Cyber Resilience gegenüber der Vielzahl sich ständig ➡ Weiterlesen

Datenverschlüsselung: Mehr Sicherheit auf Cloud-Plattformen

Online-Plattformen sind häufig Ziel von Cyberangriffen, so wie kürzlich Trello. 5 Tipps sorgen für eine wirksamere Datenverschlüsselung in der Cloud ➡ Weiterlesen