0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

云安全存储桶泄露50.4GB数据,金融巨头受影响

电子工程师 来源:未知 作者:龚婷 2018-03-12 11:44 次阅读

3月11日讯 云安全厂商 UpGuard 公司网络风险小组发现一批由于 Amazon Web Services(简称AWS)S3存储桶未受保护而泄露的50.4 GB数据。经证实,此AWS存储桶属于云商务智能(简称BI)与分析厂商 Birst 公司。

泄露的哪些数据?

这50.4 GB数据涉及Birst公司主要客户Capital One(一家位于弗吉尼亚州麦克莱恩市的金融服务巨头,亦为全美第八大商业银行),包含 Capital One 网络基础设施配置信息以及 Birst 公司的设备技术信息。

根据 UpGuard 公司发布的官方博文,这批数据当中包含密码、管理访问凭证以及私钥,且专供 Birst 公司内部云环境中的 Capital One 相关系统使用。攻击者利用这批遭到泄露的数据足以掌握 Capital One 对 Birst 设备的使用方式,进而入侵 IT 系统并深入挖掘该公司的内部资讯。

数据泄露发现过程

2018年1月15日,UpGuard 公司网络风险研究主管克里斯·维克里发现此次泄露的数据,这批数据位于“capitalone-appliance”子域当中并允许任何用户访问。

维克里发现其中的一个文件被标记为“Client.key”,内容为用于解密数据的加密密钥。这种将密钥与加密设备一同存储的作法,如同将钥匙和锁同时留在公共场所一样,黑客利用这一点可轻松实现加密设备解密。在这批泄露的数据中,还包括Birst 公司使用的用户名及哈希密码,并且此次事件完整暴露了 Birst 设备的构建方式,攻击者将能够在此基础之上集中精力入侵 Capital One 以及其它更为广泛的系统。其中最值得关注的当数用于连接 Birst 各设备及其它服务端口位置的商务智能仪表板。

泄露数据并不能被直接利用

但维克里表示,攻击者首先仍需要入侵 Capital One 的网络才能利用此次泄露的凭证以破坏Birst设备。而此次云数据泄露本身并不涉及任何存储在其它系统当中的私有信息。另一方面,此次泄露事故所影响到的是已经成功的攻击活动,无论是通过钓鱼攻击、恶意软件、社交工程抑或是内部人员威胁,只要能够完成初步入侵,攻击方即可借此造成灾难性的潜在影响。

加密货币盛行之时,公开 AWS 存储桶如今亦可被用于进行加密货币挖掘。近日,特斯拉公司的 Amazon 帐户就遭遇黑客入侵并被用于进行门罗币采矿。此次事件还暴露出特斯拉方面在 Amazon S3 存储桶中存储敏感数据的事件。

此外,2018年2月24日亦有研究人员发现某个属于《洛杉矶时报》的 Amazn S3 存储桶。黑客利用该存储桶的配置错误通过CoinHive 的 JavaScript 代码挖掘门罗币。在该代码的帮助下,黑客得以使用《洛杉矶时报》网站访问者的计算机资源进行采矿。

到底有没有泄露?

目前,UpGuard 公司删除了关于 Birst 公司数据库泄露的博文。此外,银行业巨头 Capital One 公司也否认了这一数据泄露事件。

在一封采访邮件当中,Capital One公司发言人表示“Capital One 公司的信息并未遭遇任何泄露问题。被暴露在公共互联网当中的只是某家供应商托管在其云环境录中的软件实例,其中涉及的密码与凭证为用于安装此软件的通用素材。根据一般性惯例,Capital One 公司会在第三方软件部署完成之后更改所有默认设置(包括相关凭证),因此此次曝光的信息不会影响到 Capital One 方面系统与数据的安全性。”

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    12

    文章

    3863

    浏览量

    84677
  • 云安全
    +关注

    关注

    0

    文章

    92

    浏览量

    19379

原文标题:AWS存储桶泄露50.4 GB数据,金融巨头受影响

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    数字金融大变革:国产金融工控机推动行业进入全新时代

    金融行业迈向智能化转型的关键硬件支持,具备强大的处理能力、大容量内存和高速存储等配置。这些特点使得金融行业的数据处理和存储需求得以满足,而先
    的头像 发表于 01-04 15:18 227次阅读

    信息安全加密,,国产金融工控机赋能信创产业腾飞

    和窃取数据,以保护企业和用户的隐私和财务安全。此外,信息加密还能够消除数据泄露的风险,提升用户的信任度,并满足合规性要求,为创新型产业构建了坚固的
    的头像 发表于 12-26 10:21 197次阅读

    金融服务急需数据层改造

    金融服务越来越注重实时互动体验,重构关键业务流程,从数据层入手该怎么做?文章速览:数字化转型正在颠覆银行与金融金融服务的未来RedisEnterprise赋能实时
    的头像 发表于 12-23 08:04 613次阅读
    <b class='flag-5'>金融</b>服务急需<b class='flag-5'>数据</b>层改造

    从“浮云”到“冰山”:华为云安全的绝世“五功”

    当企业评估云的安全水平时,往往聚焦在云安全服务及云服务的安全特性上,而忽略了云安全中更重要的部分——云基础设施安全。如果把
    的头像 发表于 11-13 00:27 161次阅读
    从“浮云”到“冰山”:华为<b class='flag-5'>云安全</b>的绝世“五功”

    云安全摄像头系统对企业有何优势?

    有线连接连接到物理记录设备。然而在选择云安全摄像头时,云选项对于那些现场没有空间容纳大型服务器的人来说是理想的选择。在基于云的闭路电视摄像机系统中,摄像机可以利用Wi-Fi或以太网连接将数据传输到基于云视频存储
    的头像 发表于 11-06 17:29 260次阅读

    智慧引擎助力金融业:国产金融工控机开启数智化新纪元

    数智化转型的关键硬件支撑,国产金融工控机拥有强大的处理器、大内存和高速存储器等配置,能够满足金融行业对于数据处理和存储的需求。此外,它还采用
    的头像 发表于 11-02 11:07 182次阅读

    信息安全加密,国产金融工控机赋能信创产业发展

    员访问和窃取,保护企业和用户的隐私和财务安全。 此外,信息加密还能够消除数据泄露风险,增强用户信任,满足合规性要求等,为数字创意产业打下了坚实的安全基础。 在信息
    的头像 发表于 10-10 14:05 215次阅读

    IBM 扩展云安全与合规中心,助客户在混合多云环境中保护数据、评估风险

    携应对数据安全及隐私方面的挑战,企业可运用 IBM 云安全与合规中心数据安全代理,为相关工作负载和 AI
    的头像 发表于 09-19 18:10 302次阅读
    IBM 扩展<b class='flag-5'>云安全</b>与合规中心,助客户在混合多云环境中保护<b class='flag-5'>数据</b>、评估风险

    AI时代,引领智能云安全——亚马逊云科技re:Inforce 2023中国站今日举办

    2023年,生成式AI带来了无数的创新,并将会在行业应用中产生更多的新能力、新场景。与此同时,关于生成式AI的风险管控成为各方关注焦点,数据隐私、合规保护、防欺诈等,已成为生成式AI时代的安全
    的头像 发表于 08-31 17:23 520次阅读
    AI时代,引领智能<b class='flag-5'>云安全</b>——亚马逊云科技re:Inforce 2023中国站今日举办

    特斯拉查明数据泄露原因

    特斯拉查明数据泄露原因 信息安全不容忽视,要知道连特斯拉这样的超级企业都难免中招。特斯拉之前发生的大规模数据泄露事件导致超过100
    的头像 发表于 08-21 18:00 1057次阅读

    使用固态存储加速金融应用

    电子发烧友网站提供《使用固态存储加速金融应用.pdf》资料免费下载
    发表于 08-03 09:16 0次下载
    使用固态<b class='flag-5'>存储</b>加速<b class='flag-5'>金融</b>应用

    易华录受邀参加移动云安全及算力服务报告会

    6月9日下午,由中国移动通信集团北京有限公司城区三分公司主办的 “算网赋能 数智未来”移动云安全及算力服务报告会在北京召开。会议邀请了数百位央国企客户与行业专家,旨在与重要合作伙伴一起探讨移动
    的头像 发表于 06-16 22:30 350次阅读

    安全可以被“看见”吗?华云安的答案是“可以,且持续验证”

    云安是如何做到的?
    的头像 发表于 06-07 17:39 277次阅读
    <b class='flag-5'>安全</b>可以被“看见”吗?华<b class='flag-5'>云安</b>的答案是“可以,且持续验证”

    云安全是什么 云安全产品有哪些

    云安全是指保护云计算环境中各种云服务和相关的数据和资源等,以确保它们不受未授权、异常或恶意的访问和使用,同时保障数据和云服务的完整性、可用性和保密性等方面的需求。云安全是云计算环境中
    的头像 发表于 06-02 17:55 1596次阅读

    什么是云安全服务 云安全包括哪四个方面

     云安全服务是一种基于云计算环境的安全解决方案,可以保护云平台中存储数据、应用程序和整个云基础架构。云安全服务提供商利用先进的技术和工具来
    的头像 发表于 06-02 17:54 5179次阅读