Ένας 16χρονος κυνηγός σφαλμάτων φέρεται να απέκτησε πρόσβαση επιπέδου διαχειριστή στην εσωτερική υπηρεσία ανάλυσης Titan της Microsoft, ένα σύστημα που περιγράφεται ότι περιέχει 17 τρισεκατομμύρια συνολικές σειρές δεδομένων και 25.000 λογαριασμούς χρηστών. Σύμφωνα με το ρεπορτάζ του TechRadar, ο τρόπος εισόδου ήταν ένα μη υπογεγραμμένο διακριτικό σύνδεσης που η υπηρεσία αποδέχτηκε χωρίς τους κατάλληλους ελέγχους. Ο έφηβος φέρεται να ανταμείφθηκε για την ανακάλυψη. Ακολουθεί τι είναι γνωστό, γιατί έχει σημασία και τι μπορούν να κάνουν οι καθημερινοί χρήστες.

Τι συνέβη στην υπόθεση της βάσης δεδομένων Titan της Microsoft

Με βάση τη διαθέσιμη κάλυψη, ο ερευνητής ανακάλυψε ότι ο Titan, μια εσωτερική υπηρεσία ανάλυσης, εμπιστευόταν ένα διακριτικό σύνδεσης χωρίς να επαληθεύει την υπογραφή του. Οι τίτλοι το περιγράφουν ως έλλειψη επικύρωσης JWT. Ένα JWT (JSON Web Token) είναι ένα μικρό κομμάτι δεδομένων που μια υπηρεσία χρησιμοποιεί για να επιβεβαιώσει ποιος είστε και σε τι μπορείτε να έχετε πρόσβαση. Προορίζεται να είναι κρυπτογραφικά υπογεγραμμένο, ώστε ο διακομιστής να μπορεί να ξεχωρίσει ένα γνήσιο διακριτικό από ένα πλαστό.

Αν μια υπηρεσία παραλείψει αυτόν τον έλεγχο υπογραφής, οποιοσδήποτε μπορεί να κατασκευάσει ένα διακριτικό με τις σωστές αξιώσεις μπορεί να αντιμετωπιστεί ως διαχειριστής. Αυτού του είδους το ελάττωμα αναφέρθηκε εδώ. Το αποτέλεσμα, σύμφωνα με τις αναφορές, ήταν πρόσβαση διαχειριστή σε ένα πολύ μεγάλο σύνολο δεδομένων.

Η διατύπωση του TechRadar λέει ότι ο έφηβος ήταν «βαριεστημένος» και έχει «πληρωθεί καλά» για τις ενέργειές του, γεγονός που υποδηλώνει ότι η ανακάλυψη πέρασε από μια νόμιμη διαδικασία bug bounty ή αποκάλυψης. Η κάλυψη που εξετάσαμε δεν προσδιορίζει το ποσό της πληρωμής και δεν θα το μαντέψουμε. Ούτε αναφέρει ότι τα δεδομένα κλάπηκαν, πουλήθηκαν ή χρησιμοποιήθηκαν κακόβουλα από εγκληματίες.

Γιατί ένα μη υπογεγραμμένο διακριτικό είναι τόσο σοβαρό ζήτημα

Η κλίμακα των αριθμών είναι εντυπωσιακή, αλλά το βασικό δίδαγμα είναι απλό. Τα ελαττώματα ταυτοποίησης όπως αυτό δεν είναι εξωτικά. Ο έλεγχος της υπογραφής ενός διακριτικού είναι ένα βασικό βήμα, και όταν λείπει, οι υπόλοιπες άμυνες ενός συστήματος μπορεί να καταστούν άσχετες. Ισχυροί κωδικοί πρόσβασης, προτροπές πολλαπλών παραγόντων και κρυπτογράφηση στη δική σας συσκευή δεν μπορούν να βοηθήσουν αν παραλειφθεί ένας έλεγχος στην πλευρά του διακομιστή.

Αυτός είναι επίσης ο λόγος που η υπεύθυνη αποκάλυψη έχει σημασία. Ένας ερευνητής που αναφέρει ένα ελάττωμα και πληρώνεται είναι το καλύτερο δυνατό αποτέλεσμα. Η ίδια αδυναμία σε άλλα χέρια θα μπορούσε να είχε οδηγήσει σε μια πολύ διαφορετική ιστορία. Οι τίτλοι γύρω από αυτό το περιστατικό παραπέμπουν σε μια ευρύτερη σειρά περιστατικών, συμπεριλαμβανομένης μιας επίθεσης στην εφοδιαστική αλυσίδα που διέρρευσε τεραμπάιτ δεδομένων και μιας παραβίασης που εξέθεσε 220 εκατομμύρια αρχεία ταξιδιωτών. Κάθε ένα είναι υπενθύμιση ότι τα δεδομένα σας συχνά βρίσκονται μέσα σε συστήματα που δεν ελέγχετε.

Παρόμοια δυναμική εμφανίζεται και σε περιπτώσεις κοινωνικής μηχανικής. Η κάλυψή μας για την επίθεση vishing των ShinyHunters στην Charter, όπου περίπου 40 εκατομμύρια αρχεία πελατών φέρεται να κλάπηκαν, δείχνει ότι οι επιτιθέμενοι θα στοχεύσουν όποιο επίπεδο είναι πιο αδύναμο, είτε τεχνικό είτε ανθρώπινο.

Τι σημαίνει αυτό για εσάς

Αξίζει να είμαστε σαφείς σχετικά με το τι δεν γνωρίζουμε. Οι αναφορές δεν λένε ότι αρχεία ή προσωπικά στοιχεία μεμονωμένων χρηστών εκτέθηκαν στο κοινό, επομένως δεν υπάρχει επιβεβαιωμένος λόγος για πανικό. Αλλά η υπόθεση illustrates μερικούς ρεαλιστικούς κινδύνους για οποιονδήποτε χρησιμοποιεί υπηρεσίες cloud.

  • Δεν μπορείτε να ελέγξετε τον πάροχο. Όταν μια εταιρεία κατέχει τα δεδομένα σας, η εσωτερική της ασφάλεια είναι εκτός των χεριών σας. Η καλύτερη στρατηγική σας είναι να περιορίσετε πόσες ευαίσθητες πληροφορίες κατέχει οποιοσδήποτε μεμονωμένος λογαριασμός.
  • Η κατάληψη λογαριασμού είναι το κοινό νήμα. Κλεμμένα ή πλαστά διαπιστευτήρια και διακριτικά βρίσκονται πίσω από πολλά περιστατικά. Η μείωση της εξάρτησης από κωδικούς πρόσβασης βοηθά.
  • Ένα VPN έχει όρια εδώ. Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, κάτι που είναι χρήσιμο σε δημόσιο Wi-Fi. Δεν διορθώνει ένα ελάττωμα στο backend μιας εταιρείας και δεν θα είχε αποτρέψει ένα ζήτημα όπως αυτό. Αντιμετωπίστε το ως ένα εργαλείο μεταξύ πολλών, όχι ως ασπίδα για τα δεδομένα σας στο cloud.

Πρακτικά βήματα για την προστασία των λογαριασμών σας στο cloud

  1. Μεταβείτε σε passkeys όπου προσφέρονται. Ένα passkey αντικαθιστά τον κωδικό πρόσβασής σας με ένα κρυπτογραφικό ζεύγος κλειδιών αποθηκευμένο στη συσκευή σας, ώστε να μην υπάρχει κωδικός πρόσβασης για phishing ή επαναχρησιμοποίηση.
  2. Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων για τον λογαριασμό σας Microsoft και οποιαδήποτε άλλη υπηρεσία cloud, κατά προτίμηση με εφαρμογή authenticator ή κλειδί ασφαλείας αντί για SMS.
  3. Κρυπτογραφήστε ευαίσθητα αρχεία πριν τα ανεβάσετε. Αν ένα έγγραφο είναι κρυπτογραφημένο με ένα κλειδί που μόνο εσείς κατέχετε, ένα ελάττωμα στην πλευρά του παρόχου είναι πολύ λιγότερο επιζήμιο.
  4. Διατηρήστε τοπικά αντίγραφα ασφαλείας. Ένας από τους σχετικούς τίτλους περιγράφει έναν χρήστη του οποίου το OneDrive, που περιείχε 25 χρόνια πολυμέσων, διαγράφηκε αφού παραβιάστηκε. Η αποθήκευση στο cloud δεν πρέπει να είναι το μοναδικό σας αντίγραφο για οτιδήποτε αναντικατάστατο.
  5. Ελέγξτε τη δραστηριότητα σύνδεσης και τις συνδεδεμένες εφαρμογές. Ελέγξτε πρόσφατες συνδέσεις, αφαιρέστε συσκευές που δεν χρησιμοποιείτε πλέον και ανακαλέστε την πρόσβαση για εφαρμογές που δεν αναγνωρίζετε.
  6. Χρησιμοποιήστε παρακολούθηση διαπιστευτηρίων. Εργαλεία ειδοποίησης παραβίασης μπορούν να σας πουν αν το email σας εμφανίζεται σε γνωστή διαρροή, ώστε να αλλάξετε κωδικούς πρόσβασης γρήγορα.
  7. Χρησιμοποιήστε ένα VPN για τη σωστή δουλειά. Είναι λογικό σε μη αξιόπιστα δίκτυα, αλλά συνδυάστε το με τα παραπάνω βήματα αντί να βασίζεστε μόνο σε αυτό.

Το συμπέρασμα

Η ιστορία της βάσης δεδομένων Titan της Microsoft είναι, κατά βάθος, ένα μάθημα για έναν έλεγχο υπογραφής που λείπει και την αξία των ερευνητών που αναφέρουν προβλήματα αντί να τα εκμεταλλεύονται. Τα διαθέσιμα γεγονότα δείχνουν ένα μεγάλο σύνολο δεδομένων στο οποίο έγινε πρόσβαση μέσω ενός μη υπογεγραμμένου διακριτικού, έναν νεαρό ερευνητή που ανταμείφθηκε για την ανακάλυψη και καμία επιβεβαιωμένη δημόσια διαρροή. Για τους αναγνώστες, το συμπέρασμα είναι πρακτικό: υποθέστε ότι οποιοσδήποτε πάροχος cloud μπορεί να έχει ένα ελάττωμα, μειώστε ό,τι αποθηκεύετε μαζί τους, ασφαλίστε τους λογαριασμούς σας με passkeys και έλεγχο ταυτότητας πολλαπλών παραγόντων και κρατήστε τα δικά σας αντίγραφα ασφαλείας. Αφιερώστε δέκα λεπτά αυτή την εβδομάδα για να ελέγξετε τους λογαριασμούς σας Microsoft και άλλους λογαριασμούς cloud και θα είστε καλύτερα προετοιμασμένοι για τον επόμενο τίτλο.