0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

UpGuard网络风险小组近日发现了重大的数据泄露事件

pIuy_EAQapp 来源:未知 作者:李倩 2018-08-13 14:22 次阅读

UpGuard 网络风险小组近日发现了重大的数据泄露事件,涉及在亚马逊AWS云上运行的 GoDaddy 基础设施。

GoDaddy 是“全球最大的域名注册机构”,是最大的 SSL 证书提供商之一,截至2018年是市场份额最大的网络主机服务商。GoDaddy 拥有1750万客户和7600万个域名,是互联网基础设施的一个重要组成部分,它所使用的云是目前规模最大的一个。

泄露了哪些数据?

泄露的这些文件放在公众可访问的亚马逊S3存储桶中,泄露的文件包括成千上万个系统的基本配置信息以及在亚马逊AWS上运行的系统的定价选项,包括不同情况下给予的折扣。泄露的配置信息包括主机名、操作系统、“工作负载”(系统干什么用的)、AWS 区域、内存和 CPU 规格等更多信息。

实际上,这些数据直接泄露了一个规模巨大的 AWS 云基础设施部署环境,各个系统有41个列以及汇总和建模数据,分成总计、平均值及其他计算字段。似乎包括 GoDaddy 从亚马逊 AWS 获得的折扣,通常,这对双方来说属于保密信息。

发现泄露时,GoDaddy的 CSTAR 风险评分是752分(满分950分),亚马逊的评分是793分。UpGuard 网络风险小组通知了 GoDaddy,对方已堵住了泄露,防止将来有人恶意使用泄露的数据。

数据泄露事件发生时间

2018年6月19日,UpGuard网络风险小组某分析师发现了一个名为abbottgodaddy的公众可读取的亚马逊S3存储桶。内部是一份电子表格的数个版本,这个17MB大小的微软Excel文件含有多个工作表和成千上万行。UpGuard在确定数据的性质后于2018年6月20日通知GoDaddy。GoDaddy在7月26日才通过电子邮件予以回复,UpGuard 的研究团队证实漏洞在当天已堵住。

这次「销售」背锅

默认情况下,亚马逊的S3存储桶是私密的,只有指定用户才能访问。但由于理解有误或配置有误,这些权限有时会被更改、允许公众访问,即访问存储桶URL的任何人都可以匿名查看未明确保护起来的任何内容,无需输入密码。S3权限如何配置不当,因此必须极其小心:

所有用户(每个人)-公共匿名访问。任何有用户名的人都可以打开存储桶。

身份已验证的用户(所有AWS用户)-拥有(免费)AWS帐户的任何人都可以访问该存储桶。这种泄露应仍被视为公开泄露,因为获取AWS帐户轻而易举。

无论是为企业部署数十个存储桶还是建立个人云存储,了解这些公共权限如何工作以及如何在任何特定的时间为你的资源设置它们,对于防止通过这条途径泄露数据而言至关重要。

配置错误的 AWS 云存储实例引起的数据泄露已变得非常普遍,多得数不胜数,而这次的情况大不一样,AWS 销售人员的错误泄露了 GoDaddy 公司的机密信息。

据亚马逊声明,该存储桶是“由 AWS 的销售人员创建的”。虽然亚马逊S3默认情况下是安全的,存储桶访问在默认配置下完全受到保护,但那位销售人员在这一个存储桶方面并没有遵循AWS最佳实践。

每个工作表都含有用于建模和分析在亚马逊云上运行的大规模基础设施的一些数据。最大的工作表名为“GDDY Machine Raw Data”,列出了24000多个独特主机名的41个数据点,包括给机器定位的信息,比如主机名、地理单位、业务部门、工作负载和数据中心,以及描述机器配置的信息。除了有独特主机名的数千行外,少数的其他行似乎为多个机器概述了同样的那些数据点。

数据泄露影响范围

有两条主要途径可以利用这些数据:使用GoDaddy服务器的配置数据作为“map”,因此不法分子可以基于其角色、可能的数据、大小和区域来选择目标,使用业务数据作为云托管策略和定价方面的竞争优势。

系统配置数据为潜在的攻击者提供了GoDaddy运作方面的信息。类似的“casing”信息常常通过社会工程学伎俩和互联网研究来获取,从而使其他攻击尽可能行之有效,每个数据点都有助于实现这个目标。“workload”这一列尤其有助于将攻击者引往正确的方向,显示了哪些系统提供更重要的功能、可能含有重要数据。

虽然并不直接提供登录信息或泄露存储在这些服务器上的敏感信息,但数字基础设施的配置信息一旦泄露,就会为访问这类信息的攻击提供一块跳板。

打破竞争优势

并非只有黑客在伺机寻找这种信息。竞争对手、供应商、云提供商及其他人都有兴趣想知道世界上最大的域名主机服务商在如何处理云支出。从亚马逊AWS 和 GoDaddy 的规模来看,通过谈判降低或提高一两个百分点至关重要,因为这可能意味着每年相差数百万美元。

了解 GoDaddy 的 AWS 折扣的细节可能会让其他公司获得谈判优势,并且了解原本保密的价位。此外,GoDaddy分配云支出的方式也具有战略意义:多少计算、多少存储、在几个区域之间划分、在几个环境下, 这可谓是指导运行最大规模的云基础设施的蓝图。

潜在严重影响

虽然这种结构数据对任何公司来说都很重要,但对于像 GoDaddy 这样规模的公司来说尤为重要。有人可能会说,GoDaddy 拥有互联网的五分之一。亚马逊 AWS 是其领域的领导者,占据基础设施即服务市场约40%的份额。

虽然泄露的信息本身并不能为针对其系统的筹划攻击提供便利,但这种攻击可能扰乱全球互联网流量。如果说 DYN DNS 攻击表明了什么,那就是大规模的互联网攻击不仅有可能,而且极其有效,因为某些组织实际上已成为整个系统的严重故障点。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    54

    文章

    10904

    浏览量

    100726
  • 亚马逊
    +关注

    关注

    8

    文章

    2480

    浏览量

    82369

原文标题:AWS 配置错误致 GoDaddy 数据泄漏 !或破坏竞争优势

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    艾体宝观察 | 2024,如何开展网络安全风险分析

    2024年的网络安全风险分析是一系列系统性的步骤,旨在识别、评估并减轻可能对企业产生负面影响的现有或潜在的网络安全风险。对所有系统和资源进行清点、识别潜在的弱点和威胁、确定
    的头像 发表于 04-22 14:15 83次阅读

    危机四伏,2024如何开展网络安全风险分析

    你是否考虑过,企业网络上所用到的每台设备,小到电脑、平板、电话、路由器,大到打印机、服务器,都可能潜藏网络安全风险,威胁企业的信息安全和业务?部门企业的业务开展所赖以支撑的物联网设备或者电子邮件
    的头像 发表于 04-19 08:04 154次阅读
    危机四伏,2024如何开展<b class='flag-5'>网络</b>安全<b class='flag-5'>风险</b>分析

    知语云全景监测技术:现代安全防护的全面解决方案

    是一种先进的安全防护手段,它集成了大数据分析、人工智能、云计算等尖端技术,能够实时监测网络环境中的各种安全风险,为企业和个人的数据安全提供坚实保障。 该技术的主要特点包括: 实时监测
    发表于 02-23 16:40

    研究人员发现了迄今为止最快的半导体

    科学家们发现了他们所说的迄今为止最快、最高效的半导体。尽管这种新材料是用地球上最稀有的元素之一制成,但研究人员表示,有可能会发现由更丰富的材料制成的替代物,其运行速度相当快。
    的头像 发表于 11-08 16:28 349次阅读

    网络保险:有效承保网络风险解决方案

    网络风险似乎往往很难量化,这使得保险公司很难适当地承保其网络风险政策。威胁载体的数量和不断发展的威胁,如新型恶意软件/勒索软件,导致出现对适当定价的困惑。承保
    的头像 发表于 09-23 08:04 524次阅读
    <b class='flag-5'>网络</b>保险:有效承保<b class='flag-5'>网络</b><b class='flag-5'>风险</b>解决方案

    恩智浦半导体遭黑客攻击,导致部分用户信息泄露

    9 月 7 日消息,网络安全专家 Troy Hunt 近日在 X(推特)上发布推文,表示荷兰芯片制造商恩智浦半导体(NXP Semiconductors)遭到网络攻击,导致用户信息泄露
    的头像 发表于 09-14 17:12 172次阅读
    恩智浦半导体遭黑客攻击,导致部分用户信息<b class='flag-5'>泄露</b>

    特斯拉数据泄露事件影响了逾7.5万人

    《商报》将此次泄露事件描述为该公司未能保护好其敏感数据。据原报道中引用的一位特斯拉律师的说法,据特斯拉称,其中一名泄密者据说是一名心怀不满的前服务技术人员,据称他滥用了访问权限并泄露数据
    的头像 发表于 08-23 15:23 593次阅读
    特斯拉<b class='flag-5'>数据</b><b class='flag-5'>泄露</b>事件影响了逾7.5万人

    特斯拉查明数据泄露原因

    特斯拉查明数据泄露原因 信息安全不容忽视,要知道连特斯拉这样的超级企业都难免中招。特斯拉之前发生的大规模数据泄露事件导致超过100GB数据
    的头像 发表于 08-21 18:00 1053次阅读

    【开奖】无惧可穿戴产品数据泄露风险 安全芯片护您周全

    此 次Excelpoint世健 《无惧可穿戴产品数据泄露风险  安全芯片护您周全 》 答题赢好礼活动受到了广大工程师的热烈欢迎。感谢各位的积极参与! 答案揭晓 先来一起揭晓一下正确答案吧~ 1.
    的头像 发表于 07-25 09:10 550次阅读
    【开奖】无惧可穿戴产品<b class='flag-5'>数据</b><b class='flag-5'>泄露风险</b>  安全芯片护您周全

    无惧可穿戴产品数据泄露风险 安全芯片护您周全

    ,也面临隐私数据泄露等安全问题。可穿戴式产品的安全性需求主要包括身份认证、软件安全性以及网络安全性。身份认证需要有安全的身份标识来表征设备的身份信息,并对传感器等配件身份进行识别和防伪;软件安全性既要实现IP保护和授权管
    发表于 07-19 15:56 542次阅读
    无惧可穿戴产品<b class='flag-5'>数据</b><b class='flag-5'>泄露风险</b> 安全芯片护您周全

    载波泄露也会影响信号的EVM

    那如果是别的途径来的载波泄露,是不是也会?虽然我觉得也会,因为可以对公式倒推,这样的话,从别的地方过来的载波泄露,也可以等价为基带信号上的直流偏移。但是用ADS仿真看了一下,发现平移没看到,反而旋转了。大家再讨论讨论。
    的头像 发表于 07-09 10:35 500次阅读
    载波<b class='flag-5'>泄露</b>也会影响信号的EVM

    这年头怕数据泄露?全密态数据库:无所谓,我会出手

    数据被标价售卖 莫名其妙接到诈骗电话 企业数据泄露事件让人恐慌 ...... 表面上看 似乎是个人数据信息的泄露 再深究 其实是掌握着个人
    的头像 发表于 06-30 10:03 168次阅读
    这年头怕<b class='flag-5'>数据</b><b class='flag-5'>泄露</b>?全密态<b class='flag-5'>数据</b>库:无所谓,我会出手

    发现了更快的排序算法,速度快 70%

    这一次,Google DeepMind 的全新强化学习系统 AlphaDev 发现了一种比以往更快的哈希算法,这是计算机科学领域中的一种基本算法,AI 的成果现已被纳入 LLVM 标准 C++ 库 Abseil 并开源。
    的头像 发表于 06-12 14:46 353次阅读
    它<b class='flag-5'>发现了</b>更快的排序算法,速度快 70%

    请教一下大神ec200x内存泄露是何原因呢?

    (device)和ec200x_deinit(device)就没有出现内存逐渐增加的现象。联网发送数据也没有发现内存泄露,应该是ec200x_deinit(device)这个操作中没有释放掉相关资源造成下一次ec200x_ini
    发表于 05-17 11:25

    物联网医疗设备安全风险和缓解

    医疗物联网 (IoMT) 设备是医疗保健服务的重要组成部分。德勤预测,到158年,IoMT市场的价值估计将达到1亿美元。因此,这些设备面临网络攻击、数据泄露和勒索软件事件的风险增加。这
    的头像 发表于 05-04 11:21 920次阅读