0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

云安全存儲(chǔ)桶泄露50.4GB數(shù)據(jù),金融巨頭受影響

社區(qū)化 ? 來源:未知 ? 作者:龔婷 ? 2018-03-12 11:44 ? 次閱讀

3月11日訊 云安全廠商 UpGuard 公司網(wǎng)絡(luò)風(fēng)險(xiǎn)小組發(fā)現(xiàn)一批由于 Amazon Web Services(簡稱AWS)S3存儲(chǔ)桶未受保護(hù)而泄露的50.4 GB數(shù)據(jù)。經(jīng)證實(shí),此AWS存儲(chǔ)桶屬于云商務(wù)智能(簡稱BI)與分析廠商 Birst 公司。

泄露的哪些數(shù)據(jù)?

這50.4 GB數(shù)據(jù)涉及Birst公司主要客戶Capital One(一家位于弗吉尼亞州麥克萊恩市的金融服務(wù)巨頭,亦為全美第八大商業(yè)銀行),包含 Capital One 網(wǎng)絡(luò)基礎(chǔ)設(shè)施配置信息以及 Birst 公司的設(shè)備技術(shù)信息。

根據(jù) UpGuard 公司發(fā)布的官方博文,這批數(shù)據(jù)當(dāng)中包含密碼、管理訪問憑證以及私鑰,且專供 Birst 公司內(nèi)部云環(huán)境中的 Capital One 相關(guān)系統(tǒng)使用。攻擊者利用這批遭到泄露的數(shù)據(jù)足以掌握 Capital One 對 Birst 設(shè)備的使用方式,進(jìn)而入侵 IT 系統(tǒng)并深入挖掘該公司的內(nèi)部資訊。

數(shù)據(jù)泄露發(fā)現(xiàn)過程

2018年1月15日,UpGuard 公司網(wǎng)絡(luò)風(fēng)險(xiǎn)研究主管克里斯·維克里發(fā)現(xiàn)此次泄露的數(shù)據(jù),這批數(shù)據(jù)位于“capitalone-appliance”子域當(dāng)中并允許任何用戶訪問。

維克里發(fā)現(xiàn)其中的一個(gè)文件被標(biāo)記為“Client.key”,內(nèi)容為用于解密數(shù)據(jù)的加密密鑰。這種將密鑰與加密設(shè)備一同存儲(chǔ)的作法,如同將鑰匙和鎖同時(shí)留在公共場所一樣,黑客利用這一點(diǎn)可輕松實(shí)現(xiàn)加密設(shè)備解密。在這批泄露的數(shù)據(jù)中,還包括Birst 公司使用的用戶名及哈希密碼,并且此次事件完整暴露了 Birst 設(shè)備的構(gòu)建方式,攻擊者將能夠在此基礎(chǔ)之上集中精力入侵 Capital One 以及其它更為廣泛的系統(tǒng)。其中最值得關(guān)注的當(dāng)數(shù)用于連接 Birst 各設(shè)備及其它服務(wù)端口位置的商務(wù)智能儀表板。

泄露數(shù)據(jù)并不能被直接利用

但維克里表示,攻擊者首先仍需要入侵 Capital One 的網(wǎng)絡(luò)才能利用此次泄露的憑證以破壞Birst設(shè)備。而此次云數(shù)據(jù)泄露本身并不涉及任何存儲(chǔ)在其它系統(tǒng)當(dāng)中的私有信息。另一方面,此次泄露事故所影響到的是已經(jīng)成功的攻擊活動(dòng),無論是通過釣魚攻擊、惡意軟件、社交工程抑或是內(nèi)部人員威脅,只要能夠完成初步入侵,攻擊方即可借此造成災(zāi)難性的潛在影響。

加密貨幣盛行之時(shí),公開 AWS 存儲(chǔ)桶如今亦可被用于進(jìn)行加密貨幣挖掘。近日,特斯拉公司的 Amazon 帳戶就遭遇黑客入侵并被用于進(jìn)行門羅幣采礦。此次事件還暴露出特斯拉方面在 Amazon S3 存儲(chǔ)桶中存儲(chǔ)敏感數(shù)據(jù)的事件。

此外,2018年2月24日亦有研究人員發(fā)現(xiàn)某個(gè)屬于《洛杉磯時(shí)報(bào)》的 Amazn S3 存儲(chǔ)桶。黑客利用該存儲(chǔ)桶的配置錯(cuò)誤通過CoinHive 的 JavaScript 代碼挖掘門羅幣。在該代碼的幫助下,黑客得以使用《洛杉磯時(shí)報(bào)》網(wǎng)站訪問者的計(jì)算機(jī)資源進(jìn)行采礦。

到底有沒有泄露?

目前,UpGuard 公司刪除了關(guān)于 Birst 公司數(shù)據(jù)庫泄露的博文。此外,銀行業(yè)巨頭 Capital One 公司也否認(rèn)了這一數(shù)據(jù)泄露事件。

在一封采訪郵件當(dāng)中,Capital One公司發(fā)言人表示“Capital One 公司的信息并未遭遇任何泄露問題。被暴露在公共互聯(lián)網(wǎng)當(dāng)中的只是某家供應(yīng)商托管在其云環(huán)境錄中的軟件實(shí)例,其中涉及的密碼與憑證為用于安裝此軟件的通用素材。根據(jù)一般性慣例,Capital One 公司會(huì)在第三方軟件部署完成之后更改所有默認(rèn)設(shè)置(包括相關(guān)憑證),因此此次曝光的信息不會(huì)影響到 Capital One 方面系統(tǒng)與數(shù)據(jù)的安全性。”

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 存儲(chǔ)
    +關(guān)注

    關(guān)注

    13

    文章

    4180

    瀏覽量

    85490
  • 云安全
    +關(guān)注

    關(guān)注

    0

    文章

    101

    瀏覽量

    19404

原文標(biāo)題:AWS存儲(chǔ)桶泄露50.4 GB數(shù)據(jù),金融巨頭受影響

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    杰和科技云終端 給安全再加一道關(guān),探索金融辦公新模式

    近年來,隨著金融行業(yè)數(shù)字化轉(zhuǎn)型,我國金融行業(yè)業(yè)務(wù)規(guī)模逐漸擴(kuò)大,行業(yè)高精尖人才需求進(jìn)一步增加。行業(yè)在蓬勃發(fā)展的同時(shí)也面臨著越來越嚴(yán)峻的數(shù)據(jù)安全挑戰(zhàn),
    的頭像 發(fā)表于 10-16 09:09 ?44次閱讀
    杰和科技云終端 給<b class='flag-5'>安全</b>再加一道關(guān),探索<b class='flag-5'>金融</b>辦公新模式

    安數(shù)云助力某省移動(dòng)部署全省云安全資源池

    集中式的管理。 云安全環(huán)境下安全形勢愈加嚴(yán)峻 在云安全環(huán)境下,傳統(tǒng)的安全問題仍然存在,如SQL注入、內(nèi)部越權(quán)、數(shù)據(jù)
    的頭像 發(fā)表于 09-03 11:32 ?292次閱讀
    安數(shù)云助力某省移動(dòng)部署全省<b class='flag-5'>云安全</b>資源池

    基于分布式存儲(chǔ)WDS的金融信創(chuàng)云承載數(shù)據(jù)庫類關(guān)鍵應(yīng)用

    基于分布式存儲(chǔ)WDS的金融信創(chuàng)云承載數(shù)據(jù)庫類關(guān)鍵應(yīng)用
    的頭像 發(fā)表于 08-16 09:42 ?190次閱讀
    基于分布式<b class='flag-5'>存儲(chǔ)</b>WDS的<b class='flag-5'>金融</b>信創(chuàng)云承載<b class='flag-5'>數(shù)據(jù)</b>庫類關(guān)鍵應(yīng)用

    IBM發(fā)布《2024年數(shù)據(jù)泄露成本報(bào)告》

    ,而隨著其破壞性越來越大,組織對網(wǎng)絡(luò)安全團(tuán)隊(duì)的要求也進(jìn)一步提高。與上一年相比,數(shù)據(jù)泄露帶來的成本增加了 10%,是自 2020年來增幅最大的一年;70% 的受訪企業(yè)表示,數(shù)據(jù)
    的頭像 發(fā)表于 08-01 10:57 ?674次閱讀

    憶聯(lián)全場景存儲(chǔ)解決方案助力金融數(shù)據(jù)中心存力飛躍

    AI時(shí)代,數(shù)據(jù)中心建設(shè)正在經(jīng)歷一場深刻的變革。依照行業(yè)最高標(biāo)準(zhǔn)建設(shè)的金融數(shù)據(jù)中心需要怎樣的存力?當(dāng)高密度、大容量、高可靠、高性能存儲(chǔ)逐步成為高端存儲(chǔ)
    的頭像 發(fā)表于 07-23 18:15 ?1062次閱讀
    憶聯(lián)全場景<b class='flag-5'>存儲(chǔ)</b>解決方案助力<b class='flag-5'>金融</b><b class='flag-5'>數(shù)據(jù)</b>中心存力飛躍

    云安全服務(wù)加密存儲(chǔ)代碼怎么查

    云安全服務(wù)加密存儲(chǔ)代碼的查詢與實(shí)現(xiàn)是一個(gè)復(fù)雜的過程,涉及到多個(gè)方面,包括數(shù)據(jù)加密、密鑰管理、訪問控制等。 1. 引言 隨著云計(jì)算的快速發(fā)展,越來越多的企業(yè)和個(gè)人將數(shù)據(jù)
    的頭像 發(fā)表于 07-02 09:28 ?273次閱讀

    云安全主要考慮的關(guān)鍵技術(shù)有哪些

    云安全是指在云計(jì)算環(huán)境中保護(hù)數(shù)據(jù)和應(yīng)用免受攻擊和威脅的一系列技術(shù)和策略。隨著云計(jì)算的普及,云安全已經(jīng)成為企業(yè)和個(gè)人用戶關(guān)注的焦點(diǎn)。本文將詳細(xì)介紹云安全的關(guān)鍵技術(shù),包括
    的頭像 發(fā)表于 07-02 09:27 ?423次閱讀

    云安全服務(wù)體系由哪五部分組成

    目標(biāo)、策略和程序,以保護(hù)云環(huán)境中的數(shù)據(jù)和資源。合規(guī)性是云安全策略的重要組成部分,因?yàn)樗_保云服務(wù)提供商遵守相關(guān)的法律法規(guī)和行業(yè)標(biāo)準(zhǔn)。 安全目標(biāo) :定義云環(huán)境中的安全目標(biāo),例如保護(hù)
    的頭像 發(fā)表于 07-02 09:24 ?371次閱讀

    云安全服務(wù)可以分為哪三類服務(wù)

    云安全服務(wù)是隨著云計(jì)算技術(shù)的發(fā)展而產(chǎn)生的,主要目的是保障云計(jì)算環(huán)境中的數(shù)據(jù)安全、系統(tǒng)安全和網(wǎng)絡(luò)安全。云安
    的頭像 發(fā)表于 07-02 09:22 ?500次閱讀

    云安全的關(guān)鍵技術(shù)有哪些

    云安全是確保云計(jì)算環(huán)境中數(shù)據(jù)和應(yīng)用程序安全的一種技術(shù)。隨著云計(jì)算的普及,云安全已成為企業(yè)和個(gè)人關(guān)注的焦點(diǎn)。本文將詳細(xì)介紹云安全的關(guān)鍵技術(shù),包
    的頭像 發(fā)表于 07-02 09:20 ?434次閱讀

    云安全的優(yōu)勢有哪些

    云安全的優(yōu)勢 隨著云計(jì)算技術(shù)的快速發(fā)展,越來越多的企業(yè)和個(gè)人開始將數(shù)據(jù)和應(yīng)用遷移到云端。然而,云安全問題也日益凸顯,成為人們關(guān)注的焦點(diǎn)。本文將詳細(xì)介紹云安全的優(yōu)勢。 一、
    的頭像 發(fā)表于 07-02 09:19 ?394次閱讀

    汽車巨頭數(shù)據(jù)泄露,云資源配置失誤成罪魁禍?zhǔn)祝?/a>

    這起事件源于微軟Azure托管存儲(chǔ)服務(wù)器的一項(xiàng)配置錯(cuò)誤,使得原本應(yīng)該受到嚴(yán)格保護(hù)的存儲(chǔ)被錯(cuò)誤地設(shè)置為公共訪問狀態(tài)。
    的頭像 發(fā)表于 02-20 15:53 ?560次閱讀

    金融服務(wù)急需數(shù)據(jù)層改造

    金融服務(wù)越來越注重實(shí)時(shí)互動(dòng)體驗(yàn),重構(gòu)關(guān)鍵業(yè)務(wù)流程,從數(shù)據(jù)層入手該怎么做?文章速覽:數(shù)字化轉(zhuǎn)型正在顛覆銀行與金融業(yè)金融服務(wù)的未來RedisEnterprise賦能實(shí)時(shí)
    的頭像 發(fā)表于 12-23 08:04 ?738次閱讀
    <b class='flag-5'>金融</b>服務(wù)急需<b class='flag-5'>數(shù)據(jù)</b>層改造

    從“浮云”到“冰山”:華為云安全的絕世“五功”

    當(dāng)企業(yè)評估云的安全水平時(shí),往往聚焦在云安全服務(wù)及云服務(wù)的安全特性上,而忽略了云安全中更重要的部分——云基礎(chǔ)設(shè)施安全。如果把
    的頭像 發(fā)表于 11-13 00:27 ?296次閱讀
    從“浮云”到“冰山”:華為<b class='flag-5'>云安全</b>的絕世“五功”

    云安全攝像頭系統(tǒng)對企業(yè)有何優(yōu)勢?

    有線連接連接到物理記錄設(shè)備。然而在選擇云安全攝像頭時(shí),云選項(xiàng)對于那些現(xiàn)場沒有空間容納大型服務(wù)器的人來說是理想的選擇。在基于云的閉路電視攝像機(jī)系統(tǒng)中,攝像機(jī)可以利用Wi-Fi或以太網(wǎng)連接將數(shù)據(jù)傳輸?shù)交谠埔曨l存儲(chǔ)
    的頭像 發(fā)表于 11-06 17:29 ?420次閱讀