Масивно излагане, свързано с неправилно конфигурирани портали
Ново разследване разкри, че хакери може да са получили достъп до цели 27 милиона записа от 13 организации, експлоатирайки изложени портали на Microsoft Power Pages и свързаните с тях данни в Dataverse. Инцидентът, докладван от Cybernews, подчертава как широко използвана платформа с нисък код за изграждане на външно насочени уебсайтове може да се превърне в сериозен риск, когато контролът на достъпа не е конфигуриран правилно.
Microsoft Power Pages позволява на бизнеса и държавните агенции бързо да създават външно насочени уебсайтове, като клиентски портали, формуляри за кандидатстване или табла за самообслужване, без да пишат обширен персонализиран код. Тези портали обикновено изтеглят данни директно от Dataverse, основната услуга за съхранение на данни на Microsoft, която често съдържа чувствителна информация като клиентски записи, заявления или вътрешни бизнес данни. Когато разрешенията на тези портали не са правилно заключени, тази връзка между публично достъпен уебсайт и частно хранилище за данни може да се превърне в отворена врата.
Как удобната функция се превръща в риск
Привлекателността на Power Pages е точно това, което го прави рискован, ако бъде оставен без контрол: той е проектиран за скорост и достъпност. Организациите могат да пуснат функционален уеб портал за част от времето, което би им отнело да изградят такъв от нулата, но тази скорост може да дойде за сметка на задълбочен преглед на сигурността. Ако разрешенията за достъп до таблици, списъци или формуляри в сайт на Power Pages са зададени твърде широко, неоторизирани посетители или атакуващи, сканиращи за изложени крайни точки, може да успеят да запитват и изтеглят данни, които никога не са били предназначени да бъдат публични.
Това е познат модел при инциденти със софтуер за предприятия. Атакуващите не винаги трябва да пробият директно мрежа или да експлоатират нова уязвимост; понякога те просто намират системи, които никога не са били правилно заключени на първо място. Резултатът може да бъде също толкова вреден, колкото традиционен пробив, въпреки че не е използвана сложна хакерска техника. Пробивът в данните на Estée Lauder, свързан с експлоатацията на Oracle EBS, е друг пример за това как уязвимости или неправилни конфигурации в корпоративни платформи, а не сложни нови атаки, могат да доведат до мащабно излагане на данни. И в двата случая основният софтуер не е бил непременно счупен, но начинът, по който е бил внедрен или защитен, е създал отвора, от който атакуващите са се нуждаели.
Защо мащабът и доверието са истинските притеснения
Това, което прави този пробив в Microsoft Power Pages забележителен, не е единичен драматичен хак, а мащабът: 27 милиона записа в 13 различни организации. Тази широта предполага системен проблем с това как много организации конфигурират своите внедрявания на Power Pages, а не изолирана грешка на една компания. Когато дадена платформа се използва от хиляди бизнеси и държавни органи, дори скромен процент неправилно конфигурирани инстанции може да се натрупа до милиони изложени записи.
За участващите организации този вид излагане подкопава доверието, което клиентите и гражданите им гласуват, когато подават лична информация чрез официални портали. За обикновените потребители рискът е по-малко за отделен инцидент и повече за факта, че чувствителни данни, подадени чрез привидно официални канали, не са гарантирано защитени просто защото се намират в инфраструктурата на реномирана компания. Сигурността зависи до голяма степен от това колко добре отделните организации конфигурират инструментите, на които разчитат, а не само от репутацията на доставчика на платформата.
Какво означава това за вас
Ако сте подали информация чрез бизнес или държавен портал, изграден на Microsoft Power Pages, в момента няма начин отвън да разберете дали вашите конкретни данни са сред изложените записи. Отговорността за защитата на тези данни е на организациите, управляващи тези портали, а не на отделните потребители. Въпреки това, този инцидент е добро напомняне да останете бдителни за това как вашата лична информация се събира и съхранява онлайн и да следите за известия за пробиви от услугите, които използвате.
Организациите, използващи Power Pages или подобни платформи с нисък код, трябва да приемат това като предупреждение да одитират своите разрешения за достъп, сигурността на ниво таблици и публично достъпните формуляри. Бърз преглед на това кой може да запитва какви данни и дали удостоверяването е правилно приложено, може да предотврати този вид излагане, преди да се случи.
Практически изводи
- Ако сте взаимодействали с портал, изграден на Microsoft Power Pages, следете за известия за пробиви от тази организация.
- Използвайте уникални пароли и активирайте многофакторно удостоверяване, където са включени акаунти, свързани с чувствителни лични данни.
- Бъдете внимателни колко лична информация подавате чрез онлайн формуляри, дори и да изглеждат официални.
- Ако управлявате внедряване на Power Pages, незабавно прегледайте разрешенията за таблици, настройките за удостоверяване на портала и контролите за достъп в Dataverse.
Пробивът в Microsoft Power Pages е ясен сигнал, че платформите, задвижвани от удобство, се нуждаят от същото внимание към сигурността, както традиционните персонализирани системи. Тъй като все повече организации приемат инструменти с нисък код, за да се движат по-бързо, осигуряването на правилна конфигурация ще бъде от съществено значение, за да се запазят данните зад тях в безопасност.




