0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

云安全存储桶泄露50.4GB数据,金融巨头受影响

电子工程师 来源:未知 作者:龚婷 2018-03-12 11:44 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

3月11日讯 云安全厂商 UpGuard 公司网络风险小组发现一批由于 Amazon Web Services(简称AWS)S3存储桶未受保护而泄露的50.4 GB数据。经证实,此AWS存储桶属于云商务智能(简称BI)与分析厂商 Birst 公司。

泄露的哪些数据?

这50.4 GB数据涉及Birst公司主要客户Capital One(一家位于弗吉尼亚州麦克莱恩市的金融服务巨头,亦为全美第八大商业银行),包含 Capital One 网络基础设施配置信息以及 Birst 公司的设备技术信息。

根据 UpGuard 公司发布的官方博文,这批数据当中包含密码、管理访问凭证以及私钥,且专供 Birst 公司内部云环境中的 Capital One 相关系统使用。攻击者利用这批遭到泄露的数据足以掌握 Capital One 对 Birst 设备的使用方式,进而入侵 IT 系统并深入挖掘该公司的内部资讯。

数据泄露发现过程

2018年1月15日,UpGuard 公司网络风险研究主管克里斯·维克里发现此次泄露的数据,这批数据位于“capitalone-appliance”子域当中并允许任何用户访问。

维克里发现其中的一个文件被标记为“Client.key”,内容为用于解密数据的加密密钥。这种将密钥与加密设备一同存储的作法,如同将钥匙和锁同时留在公共场所一样,黑客利用这一点可轻松实现加密设备解密。在这批泄露的数据中,还包括Birst 公司使用的用户名及哈希密码,并且此次事件完整暴露了 Birst 设备的构建方式,攻击者将能够在此基础之上集中精力入侵 Capital One 以及其它更为广泛的系统。其中最值得关注的当数用于连接 Birst 各设备及其它服务端口位置的商务智能仪表板。

泄露数据并不能被直接利用

但维克里表示,攻击者首先仍需要入侵 Capital One 的网络才能利用此次泄露的凭证以破坏Birst设备。而此次云数据泄露本身并不涉及任何存储在其它系统当中的私有信息。另一方面,此次泄露事故所影响到的是已经成功的攻击活动,无论是通过钓鱼攻击、恶意软件、社交工程抑或是内部人员威胁,只要能够完成初步入侵,攻击方即可借此造成灾难性的潜在影响。

加密货币盛行之时,公开 AWS 存储桶如今亦可被用于进行加密货币挖掘。近日,特斯拉公司的 Amazon 帐户就遭遇黑客入侵并被用于进行门罗币采矿。此次事件还暴露出特斯拉方面在 Amazon S3 存储桶中存储敏感数据的事件。

此外,2018年2月24日亦有研究人员发现某个属于《洛杉矶时报》的 Amazn S3 存储桶。黑客利用该存储桶的配置错误通过CoinHive 的 JavaScript 代码挖掘门罗币。在该代码的帮助下,黑客得以使用《洛杉矶时报》网站访问者的计算机资源进行采矿。

到底有没有泄露?

目前,UpGuard 公司删除了关于 Birst 公司数据库泄露的博文。此外,银行业巨头 Capital One 公司也否认了这一数据泄露事件。

在一封采访邮件当中,Capital One公司发言人表示“Capital One 公司的信息并未遭遇任何泄露问题。被暴露在公共互联网当中的只是某家供应商托管在其云环境录中的软件实例,其中涉及的密码与凭证为用于安装此软件的通用素材。根据一般性惯例,Capital One 公司会在第三方软件部署完成之后更改所有默认设置(包括相关凭证),因此此次曝光的信息不会影响到 Capital One 方面系统与数据的安全性。”

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    13

    文章

    4880

    浏览量

    90251
  • 云安全
    +关注

    关注

    0

    文章

    105

    浏览量

    19896

原文标题:AWS存储桶泄露50.4 GB数据,金融巨头受影响

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    全球存储短缺加剧:巨头转单国内,国产存储晋升“核心供应候选”

    闪存。这一转向,也被认为是国产存储产业迎来了历史性的增长窗口。   算力军备竞赛下的存储危机 如今,存储涨价市场如何?   从当前的数据可以看到,本轮
    的头像 发表于 03-08 09:26 7021次阅读
    全球<b class='flag-5'>存储</b>短缺加剧:<b class='flag-5'>巨头</b>转单国内,国产<b class='flag-5'>存储</b>晋升“核心供应候选”

    群晖NAS+IPguard融合方案:破解企业数据存储安全的双重困境

    企业陷入“存储无序”与“安全薄弱”的双重困境:要么存储设备简陋分散,数据丢失、误删风险突出;要么安全防护与
    的头像 发表于 04-15 09:58 105次阅读

    国芯科技新一代云安全PCI-E密码卡产品在多领域实现应用导入

    近期,国芯科技基于超高性能云安全芯片CCP917T研发的PCI-E密码卡产品CCUPH2H01和CCUPH3H01 在多领域实现应用导入。目前该系列产品已经送样10余家头部客户,应用领域包括网络安全、云密码服务、可信计算等。
    的头像 发表于 03-05 15:07 1415次阅读
    国芯科技新一代<b class='flag-5'>云安全</b>PCI-E密码卡产品在多领域实现应用导入

    中软国际中标国际金融巨头千万级数据平台建设项目

    近年来,中软国际金融业务集团持续深化港澳及海外市场的布局,不断拓展国际合作。近期,公司成功中标某头部国际信用卡清算机构的千万级数据平台建设项目,不仅是中软国际与该金融机构的首次深度携手,也标志着其在外资
    的头像 发表于 03-04 16:12 837次阅读

    ADAS 数据安全 晶存存储筑牢防线

    晶存256GB eMMC以工业级可靠性与高耐用性,为ADAS系统提供大容量数据存储解决方案,保障行车数据完整与系统稳定运行,满足智能驾驶严苛需求。
    的头像 发表于 02-25 09:55 1959次阅读
    ADAS <b class='flag-5'>数据</b><b class='flag-5'>安全</b> 晶存<b class='flag-5'>存储</b>筑牢防线

    ​智能垃圾红外和TOF高精度感应方案

    ​         垃圾这么一个不起眼的小玩意在智能化以后其实也有大市场,智能垃圾的零售端价格从几十元到几百甚至上千元。 传统垃圾和智能垃圾的区别 传统的垃圾
    的头像 发表于 01-07 09:55 359次阅读
    ​智能垃圾<b class='flag-5'>桶</b>红外和TOF高精度感应方案

    艾体宝方案 | 安全不止是“加密”:企业如何真正做到数据可控?

    应对现代数据安全的挑战。 真正的安全,不仅是防止数据泄露,更是让数据“可控”:无论它身在何处,企
    的头像 发表于 11-27 16:00 492次阅读

    芯源半导体安全芯片技术原理

    (椭圆曲线加密算法)等。与软件加密相比,硬件加密引擎具有加密速度快、抗攻击能力强的特点,能够快速对数据进行加密和解密操作,保障数据存储和传输过程中的机密性。​ 安全
    发表于 11-13 07:29

    发展底座:飞腾主板为智慧金融安全可控发展筑牢根基

    金融行业,信息化建设是核心技术。信息安全和风险控制能力已经成为金融行业的生命线。在银行、证券、保险等金融机构,除了IT系统本身的安全防护,
    的头像 发表于 10-28 14:38 362次阅读

    国芯科技云安全芯片CCP917T通过商用密码产品认证

    近日,国芯科技超高性能云安全芯片CCP917T通过了商用密码检测认证中心的商用密码检测认证,获得《商用密码产品认证证书》(二级),这标志着公司在该芯片的商业化应用上又迈出了重要的一步。
    的头像 发表于 10-24 13:54 734次阅读
    国芯科技<b class='flag-5'>云安全</b>芯片CCP917T通过商用密码产品认证

    曙光存储推出面向金融的可信AI存储

    近日,曙光存储推出面向金融的可信AI存储,助力金融行业高效、安全、稳定地使用关键业务敏感数据。该
    的头像 发表于 10-23 09:24 765次阅读

    NetApp率先将数据泄露检测功能嵌入企业数据存储

    Resilience通过AI驱动的一体化勒索软件检测及两项全新能力,助力客户将数据基础设施打造成全面安全战略的核心环节。这两项新能力包括:业界首创的企业存储数据
    的头像 发表于 10-16 13:31 518次阅读

    如何在 MCU/MUP 上安全存储机密数据

    如何在 MCU/MUP 上安全存储机密数据
    发表于 09-08 06:44

    存储数据安全吗?别再被骗了!这才是真正的企业级安全方案

    随着企业数字化转型加速,云存储已成为数据管理的核心载体。然而,“数据上云”引发的安全焦虑始终挥之不去:我的文件会被黑客窃取吗?服务商能否看到我的隐私内容?一旦发生故障,
    的头像 发表于 07-31 10:03 1405次阅读
    云<b class='flag-5'>存储</b><b class='flag-5'>数据</b><b class='flag-5'>安全</b>吗?别再被骗了!这才是真正的企业级<b class='flag-5'>安全</b>方案

    芯盾时代零信任数据安全解决方案

    这绝不是危言耸听,而是Verizon最新发布的《2025数据泄露调查报告(DBIR)》(以下简称“DBIR”)给出的真实数据。今年的DBIR分析了全球22,052起安全事件和12,19
    的头像 发表于 05-17 09:35 1176次阅读