นักล่า bug วัย 16 ปีรายงานว่าได้รับสิทธิ์ระดับผู้ดูแลระบบเข้าถึงบริการวิเคราะห์ภายใน Titan ของ Microsoft ซึ่งเป็นระบบที่อธิบายว่ามีข้อมูลรวม 17 ล้านล้านแถวและบัญชีผู้ใช้ 25,000 บัญชี ตามรายงานของ TechRadar ช่องทางที่ใช้เข้าถึงคือ login token ที่ไม่ได้ลงนาม ซึ่งบริการยอมรับโดยไม่มีการตรวจสอบที่เหมาะสม วัยรุ่นรายนี้ได้รับรางวัลตอบแทนสำหรับการค้นพบนี้ นี่คือสิ่งที่ทราบ เหตุใดจึงสำคัญ และผู้ใช้ทั่วไปสามารถทำอะไรได้บ้าง
เกิดอะไรขึ้นในกรณีฐานข้อมูล Titan ของ Microsoft
จากข่าวที่มีอยู่ นักวิจัยพบว่า Titan ซึ่งเป็นบริการวิเคราะห์ภายใน เชื่อถือ login token โดยไม่ตรวจสอบลายเซ็น พาดหัวข่าวอธิบายว่าเป็นการขาดการตรวจสอบ JWT อย่างถูกต้อง JWT (JSON Web Token) คือข้อมูลชิ้นเล็ก ๆ ที่บริการใช้ยืนยันว่าคุณเป็นใครและเข้าถึงอะไรได้บ้าง มันถูกออกแบบมาให้ลงนามด้วย cryptographic ดังนั้นเซิร์ฟเวอร์จึงแยกแยะ token ของจริงจากของปลอมได้
หากบริการข้ามการตรวจสอบลายเซ็นนั้น ใครก็ตามที่สามารถสร้าง token ที่มี claims ถูกต้องอาจถูกปฏิบัติเสมือนเป็นผู้ดูแลระบบ นั่นคือช่องโหว่ประเภทที่รายงานในกรณีนี้ ผลลัพธ์ตามรายงานคือการเข้าถึงระดับผู้ดูแลระบบสู่ชุดข้อมูลขนาดมหึมา
กรอบการรายงานของ TechRadar ระบุว่าวัยรุ่นรายนี้ "เบื่อ" และได้รับ "ค่าตอบแทนสูง" สำหรับการกระทำของเขา ซึ่งบ่งชี้ว่าการค้นพบนี้ผ่านกระบวนการ bug bounty หรือการเปิดเผยอย่างถูกต้องตามกฎหมาย ข่าวที่เราตรวจสอบไม่ได้ระบุจำนวนเงินรางวัล และเราจะไม่คาดเดา เช่นเดียวกัน ไม่ได้ระบุว่าข้อมูลถูกขโมย ขาย หรือถูกใช้ในทางที่ผิดโดยอาชญากร
ทำไม Unsigned Token จึงเป็นเรื่องใหญ่มาก
ขนาดของตัวเลขนั้นน่าตกใจ แต่บทเรียนพื้นฐานนั้นเรียบง่าย ช่องโหว่การยืนยันตัวตนแบบนี้ไม่ใช่เรื่องแปลก การตรวจสอบลายเซ็นของ token เป็นขั้นตอนพื้นฐาน และเมื่อขาดไป การป้องกันส่วนที่เหลือของระบบอาจกลายเป็นสิ่งไม่เกี่ยวข้อง รหัสผ่านที่แข็งแกร่ง การยืนยันหลายปัจจัย และการเข้ารหัสบนอุปกรณ์ของคุณเองไม่สามารถช่วยได้หากการตรวจสอบฝั่งเซิร์ฟเวอร์ถูกข้ามไป
นี่คือเหตุผลที่การเปิดเผยอย่างรับผิดชอบมีความสำคัญ นักวิจัยที่รายงานช่องโหว่และได้รับค่าตอบแทนคือผลลัพธ์ที่ดีที่สุด จุดอ่อนเดียวกันในมืออื่นอาจนำไปสู่เรื่องราวที่แตกต่างอย่างสิ้นเชิง พาดหัวข่าวที่เกี่ยวข้องชี้ไปที่เหตุการณ์ที่กว้างขึ้น รวมถึงการโจมตีในห่วงโซ่อุปทานที่รั่วข้อมูลหลายเทระไบต์ และการละเมิดที่เปิดเผยข้อมูลนักเดินทาง 220 ล้านระเบียน แต่ละกรณีเตือนใจว่าข้อมูลของคุณมักอยู่ในระบบที่คุณไม่ได้ควบคุม
พลวัตที่คล้ายกันปรากฏในกรณี social engineering เช่นกัน บทความของเราเกี่ยวกับ การโจมตีแบบ vishing ของ ShinyHunters ต่อ Charter ซึ่งมีการอ้างว่าขโมยข้อมูลลูกค้าประมาณ 40 ล้านระเบียน แสดงว่า attackers จะโจมตีชั้นที่อ่อนแอที่สุด ไม่ว่าจะเป็นทางเทคนิคหรือมนุษย์
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
ควรชัดเจนเกี่ยวกับสิ่งที่เราไม่รู้ รายงานไม่ได้ระบุว่าไฟล์หรือรายละเอียดส่วนตัวของผู้ใช้แต่ละคนถูกเปิดเผยต่อสาธารณะ ดังนั้นจึงไม่มีเหตุผลยืนยันให้ตื่นตระหนก แต่กรณีนี้แสดงให้เห็นความเสี่ยงจริงบางประการสำหรับใครก็ตามที่ใช้บริการคลาวด์
- คุณไม่สามารถตรวจสอบผู้ให้บริการได้ เมื่อบริษัทถือข้อมูลของคุณ ความปลอดภัยภายในของบริษัทอยู่นอกมือคุณ กลยุทธ์ที่ดีที่สุดคือจำกัดปริมาณข้อมูลอ่อนไหวที่บัญชีใดบัญชีหนึ่งถืออยู่
- การยึดบัญชีเป็นด้ายที่เชื่อมโยงกัน ข้อมูลรับรองและ token ที่ถูกขโมยหรือปลอมแปลงเป็นสาเหตุเบื้องหลังเหตุการณ์หลายกรณี การลดการพึ่งพารหัสผ่านช่วยได้
- VPN มีข้อจำกัดในกรณีนี้ VPN เข้ารหัสการรับส่งข้อมูลระหว่างอุปกรณ์ของคุณกับเซิร์ฟเวอร์ VPN ซึ่งมีประโยชน์บน Wi-Fi สาธารณะ但它ไม่แก้ไขช่องโหว่ภายใน backend ของบริษัท และไม่สามารถป้องกันปัญหาประเภทนี้ได้ มองมันเป็นเครื่องมือหนึ่งในหลาย ๆ อย่าง ไม่ใช่โล่สำหรับข้อมูลคลาวด์ของคุณ
ขั้นตอนปฏิบัติเพื่อปกป้องบัญชีคลาวด์ของคุณ
- เปลี่ยนไปใช้ passkey เมื่อมีให้ใช้ passkey แทนที่รหัสผ่านของคุณด้วยคู่กุญแจ cryptographic ที่เก็บไว้บนอุปกรณ์ของคุณ ดังนั้นจึงไม่มีรหัสผ่านให้ phishing หรือใช้ซ้ำ
- เปิดใช้การยืนยันหลายปัจจัย สำหรับบัญชี Microsoft และบริการคลาวด์อื่น ๆ ของคุณ โดยเฉพาะอย่างยิ่งด้วยแอป authenticator หรือ security key แทน SMS
- เข้ารหัสไฟล์อ่อนไหวก่อนอัปโหลด หากเอกสารถูกเข้ารหัสด้วยกุญแจที่มีเพียงคุณถืออยู่ ช่องโหว่ฝั่งผู้ให้บริการจะสร้างความเสียหายน้อยลงมาก
- สำรองข้อมูลไว้ในเครื่อง หนึ่งในพาดหัวข่าวที่เกี่ยวข้องอธิบายถึงผู้ใช้ที่ OneDrive ซึ่งเก็บสื่อ 25 ปี ถูกลบหลังจากถูกแฮ็ก ที่เก็บข้อมูลบนคลาวด์ไม่ควรเป็นสำเนาเดียวของคุณสำหรับสิ่งใดก็ตามที่ทดแทนไม่ได้
- ตรวจสอบกิจกรรมการลงชื่อเข้าใช้และแอปที่เชื่อมต่อ ตรวจสอบการเข้าสู่ระบบล่าสุด ลบอุปกรณ์ที่คุณไม่ใช้แล้ว และเพิกถอนการเข้าถึงสำหรับแอปที่คุณไม่รู้จัก
- ใช้การตรวจสอบข้อมูลรับรอง เครื่องมือแจ้งเตือนการรั่วไหลสามารถบอกคุณได้ว่าอีเมลของคุณปรากฏในการรั่วไหลที่รู้จักหรือไม่ เพื่อให้คุณเปลี่ยนรหัสผ่านได้อย่างรวดเร็ว
- ใช้ VPN ให้เหมาะกับงาน มันสมเหตุสมผลบนเครือข่ายที่ไม่น่าเชื่อถือ แต่ใช้ร่วมกับขั้นตอนข้างต้นแทนที่จะพึ่งพามันเพียงอย่างเดียว
บทสรุป
เรื่องราวฐานข้อมูล Titan ของ Microsoft แท้จริงแล้วเป็นบทเรียนเกี่ยวกับการขาดการตรวจสอบลายเซ็นและคุณค่าของนักวิจัยที่รายงานปัญหาแทนที่จะใช้ประโยชน์จากมัน ข้อเท็จจริงที่มีอยู่แสดงชุดข้อมูลขนาดใหญ่ที่เข้าถึงได้ผ่าน token ที่ไม่ได้ลงนาม นักวิจัยวัยเยาว์ที่ได้รับรางวัลสำหรับการค้นพบ และไม่มีการรั่วไหลต่อสาธารณะที่ยืนยันได้ สำหรับผู้อ่าน สิ่งที่ได้คือการปฏิบัติ: สมมติว่าผู้ให้บริการคลาวด์รายใดก็สามารถมีช่องโหว่ได้ ลดสิ่งที่คุณเก็บไว้กับพวกเขา รักษาความปลอดภัยบัญชีของคุณด้วย passkey และการยืนยันหลายปัจจัย และเก็บข้อมูลสำรองของคุณเอง ใช้เวลาสิบนาทีในสัปดาห์นี้เพื่อตรวจสอบบัญชี Microsoft และคลาวด์อื่น ๆ ของคุณ แล้วคุณจะเตรียมพร้อม better สำหรับพาดหัวข่าวถัดไป




