Egy 16 éves hibavadász állítólag adminisztrátori szintű hozzáférést szerzett a Microsoft belső Titan elemzőszolgáltatásához, amelyről azt mondják, hogy 17 billió sort és 25 000 felhasználói fiókot tartalmaz. A TechRadar beszámolója szerint a bejutás módja egy aláírás nélküli bejelentkezési token volt, amelyet a szolgáltatás megfelelő ellenőrzés nélkül elfogadott. A tinédzsert állítólag megjutalmazták a felfedezésért. Íme, amit tudni lehet, miért számít ez, és mit tehetnek a hétköznapi felhasználók.
Mi történt a Microsoft Titan adatbázis ügyében
A rendelkezésre álló tudósítások alapján a kutató azt találta, hogy a Titan, egy belső elemzőszolgáltatás, anélkül bízott meg egy bejelentkezési tokenben, hogy ellenőrizte volna annak aláírását. A címek ezt a JWT-validáció hiányaként írják le. A JWT (JSON Web Token) egy kis adategység, amelyet egy szolgáltatás arra használ, hogy megállapítsa, ki Ön, és mihez férhet hozzá. Kriptográfiailag aláírtnak kell lennie, hogy a szerver meg tudja különböztetni a valódi tokent a hamisítottól.
Ha egy szolgáltatás kihagyja ezt az aláírás-ellenőrzést, bárkit, aki képes a megfelelő állításokkal rendelkező tokent létrehozni, adminisztrátorként kezelhetik. Ez az a fajta hiba, amelyről itt beszámoltak. Az eredmény a jelentések szerint adminisztrátori hozzáférés volt egy nagyon nagy adathalmazhoz.
A TechRadar megfogalmazása szerint a tinédzser „unatkozott”, és „jól megfizették” a tetteiért, ami arra utal, hogy a felfedezés legitim bug bounty vagy felelősségteljes bejelentési folyamaton ment keresztül. Az általunk áttekintett tudósítások nem határozzák meg a kifizetés összegét, és nem is találgatunk róla. Az sem derül ki belőlük, hogy az adatokat ellopták, eladták vagy bűnözők visszaéltek volna velük.
Miért olyan nagy ügy egy aláírás nélküli token
A számok nagysága feltűnő, de a mögöttes tanulság egyszerű. Az ehhez hasonló hitelesítési hibák nem egzotikusak. A token aláírásának ellenőrzése alapvető lépés, és amikor ez hiányzik, a rendszer többi védelmi rétege lényegtelenné válhat. Az erős jelszavak, a többfaktoros felszólítások és a saját eszközén lévő titkosítás sem segítenek, ha egy szerveroldali ellenőrzést kihagynak.
Ez az is oka annak, hogy a felelősségteljes bejelentés számít. Az a kutató, aki bejelenti a hibát és fizetséget kap érte, a legjobb eset kimenetele. Ugyanez a gyengeség más kezekben egészen más történethez vezethetett volna. Az ehhez kapcsolódó címek szélesebb eseménysorozatra utalnak, beleértve egy ellátási lánc elleni támadást, amely több terabájt adatot szivárogtatott ki, és egy adatszivárgást, amely 220 millió utas adatait tette közzé. Mindegyik emlékeztető arra, hogy az adatai gyakran olyan rendszerekben vannak, amelyeket nem Ön ellenőriz.
Hasonló dinamika jelenik meg a social engineering esetekben is. A ShinyHunters Charter elleni vishing támadásáról szóló tudósításunkban, ahol mintegy 40 millió ügyfélrekord ellopását állították, látható, hogy a támadók azt a réteget támadják, amelyik a leggyengébb, legyen az technikai vagy emberi.
Mit jelent ez Önnek
Érdemes tisztázni, mit nem tudunk. A jelentések nem állítják, hogy az egyes felhasználók fájljai vagy személyes adatai nyilvánosan hozzáférhetővé váltak volna, így nincs megerősített ok a pánikra. Az eset azonban jól szemléltet néhány valós kockázatot mindazok számára, akik felhőszolgáltatásokat használnak.
- Nem tudja auditálni a szolgáltatót. Amikor egy vállalat tárolja az adatait, annak belső biztonsága kikerül a kezei közül. A legjobb stratégia az, hogy korlátozza, mennyi érzékeny információt tárol egyetlen fiók.
- A fiókátvétel a közös szál. Az ellopott vagy hamisított hitelesítő adatok és tokenek állnak sok incidens mögött. A jelszavakra való támaszkodás csökkentése segít.
- A VPN-nek itt korlátai vannak. A VPN titkosítja a forgalmat az eszköze és a VPN-szerver között, ami hasznos nyilvános Wi-Fi-n. Nem javítja ki a vállalat háttérrendszerében lévő hibát, és nem is akadályozott volna meg egy ilyen problémát. Tekintse egy eszköznek a sok közül, nem pedig a felhőadatai pajzsának.
Gyakorlati lépések a felhőfiókjai védelmére
- Térjen át passkeyekre, ahol elérhető. A passkey egy kriptográfiai kulcspárral helyettesíti a jelszavát, amelyet az eszközén tárolnak, így nincs jelszó, amelyet adathalászattal meg lehetne szerezni vagy újra lehetne használni.
- Kapcsolja be a többfaktoros hitelesítést a Microsoft-fiókjához és minden más felhőszolgáltatáshoz, lehetőleg hitelesítő alkalmazással vagy biztonsági kulccsal, nem SMS-sel.
- Titkosítsa az érzékeny fájlokat, mielőtt feltöltené őket. Ha egy dokumentumot csak Ön által birtokolt kulccsal titkosítanak, a szolgáltató oldali hiba sokkal kevésbé káros.
- Tartson helyi biztonsági mentéseket. Az egyik kapcsolódó cím egy olyan felhasználót ír le, akinek a OneDrive-ját, amely 25 évnyi médiát tartalmazott, feltörés után törölték. A felhőtárhely nem lehet az egyetlen példánya semmi pótolhatatlanról.
- Tekintse át a bejelentkezési tevékenységet és a csatlakoztatott alkalmazásokat. Ellenőrizze a legutóbbi bejelentkezéseket, távolítsa el a már nem használt eszközöket, és vonja vissza a hozzáférést az ismeretlen alkalmazásoktól.
- Használjon hitelesítőadat-figyelést. Az adatszivárgás-értesítő eszközök megmondhatják, hogy az e-mail címe megjelenik-e ismert szivárgásban, így gyorsan módosíthatja a jelszavait.
- A VPN-t a megfelelő feladatra használja. Ésszerű nem megbízható hálózatokon, de párosítsa a fenti lépésekkel, ahelyett hogy önmagában bízna benne.
A lényeg
A Microsoft Titan adatbázis története valójában egy hiányzó aláírás-ellenőrzésről és azon kutatók értékéről szóló tanulság, akik bejelentik a problémákat ahelyett, hogy kihasználnák azokat. A rendelkezésre álló tények egy aláírás nélküli tokenen keresztül elért nagy adathalmazt, a felfedezésért megjutalmazott fiatal kutatót és megerősített nyilvános szivárgás hiányát mutatják. Az olvasók számára a tanulság gyakorlati: tegye fel, hogy bármely felhőszolgáltatónál lehet hiba, csökkentse, mennyit tárol náluk, védje fiókjait passkeyekkel és többfaktoros hitelesítéssel, és tartson saját biztonsági mentéseket. Szánjon tíz percet ezen a héten a Microsoft- és egyéb felhőfiókjai áttekintésére, és jobban felkészül a következő címlaphoz.




