0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

云安全存储桶泄露50.4GB数据,金融巨头受影响

电子工程师 来源:未知 作者:龚婷 2018-03-12 11:44 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

3月11日讯 云安全厂商 UpGuard 公司网络风险小组发现一批由于 Amazon Web Services(简称AWS)S3存储桶未受保护而泄露的50.4 GB数据。经证实,此AWS存储桶属于云商务智能(简称BI)与分析厂商 Birst 公司。

泄露的哪些数据?

这50.4 GB数据涉及Birst公司主要客户Capital One(一家位于弗吉尼亚州麦克莱恩市的金融服务巨头,亦为全美第八大商业银行),包含 Capital One 网络基础设施配置信息以及 Birst 公司的设备技术信息。

根据 UpGuard 公司发布的官方博文,这批数据当中包含密码、管理访问凭证以及私钥,且专供 Birst 公司内部云环境中的 Capital One 相关系统使用。攻击者利用这批遭到泄露的数据足以掌握 Capital One 对 Birst 设备的使用方式,进而入侵 IT 系统并深入挖掘该公司的内部资讯。

数据泄露发现过程

2018年1月15日,UpGuard 公司网络风险研究主管克里斯·维克里发现此次泄露的数据,这批数据位于“capitalone-appliance”子域当中并允许任何用户访问。

维克里发现其中的一个文件被标记为“Client.key”,内容为用于解密数据的加密密钥。这种将密钥与加密设备一同存储的作法,如同将钥匙和锁同时留在公共场所一样,黑客利用这一点可轻松实现加密设备解密。在这批泄露的数据中,还包括Birst 公司使用的用户名及哈希密码,并且此次事件完整暴露了 Birst 设备的构建方式,攻击者将能够在此基础之上集中精力入侵 Capital One 以及其它更为广泛的系统。其中最值得关注的当数用于连接 Birst 各设备及其它服务端口位置的商务智能仪表板。

泄露数据并不能被直接利用

但维克里表示,攻击者首先仍需要入侵 Capital One 的网络才能利用此次泄露的凭证以破坏Birst设备。而此次云数据泄露本身并不涉及任何存储在其它系统当中的私有信息。另一方面,此次泄露事故所影响到的是已经成功的攻击活动,无论是通过钓鱼攻击、恶意软件、社交工程抑或是内部人员威胁,只要能够完成初步入侵,攻击方即可借此造成灾难性的潜在影响。

加密货币盛行之时,公开 AWS 存储桶如今亦可被用于进行加密货币挖掘。近日,特斯拉公司的 Amazon 帐户就遭遇黑客入侵并被用于进行门罗币采矿。此次事件还暴露出特斯拉方面在 Amazon S3 存储桶中存储敏感数据的事件。

此外,2018年2月24日亦有研究人员发现某个属于《洛杉矶时报》的 Amazn S3 存储桶。黑客利用该存储桶的配置错误通过CoinHive 的 JavaScript 代码挖掘门罗币。在该代码的帮助下,黑客得以使用《洛杉矶时报》网站访问者的计算机资源进行采矿。

到底有没有泄露?

目前,UpGuard 公司删除了关于 Birst 公司数据库泄露的博文。此外,银行业巨头 Capital One 公司也否认了这一数据泄露事件。

在一封采访邮件当中,Capital One公司发言人表示“Capital One 公司的信息并未遭遇任何泄露问题。被暴露在公共互联网当中的只是某家供应商托管在其云环境录中的软件实例,其中涉及的密码与凭证为用于安装此软件的通用素材。根据一般性惯例,Capital One 公司会在第三方软件部署完成之后更改所有默认设置(包括相关凭证),因此此次曝光的信息不会影响到 Capital One 方面系统与数据的安全性。”

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    13

    文章

    4697

    浏览量

    89579
  • 云安全
    +关注

    关注

    0

    文章

    103

    浏览量

    19833

原文标题:AWS存储桶泄露50.4 GB数据,金融巨头受影响

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    艾体宝方案 | 安全不止是“加密”:企业如何真正做到数据可控?

    应对现代数据安全的挑战。 真正的安全,不仅是防止数据泄露,更是让数据“可控”:无论它身在何处,企
    的头像 发表于 11-27 16:00 153次阅读

    芯源半导体安全芯片技术原理

    (椭圆曲线加密算法)等。与软件加密相比,硬件加密引擎具有加密速度快、抗攻击能力强的特点,能够快速对数据进行加密和解密操作,保障数据存储和传输过程中的机密性。​ 安全
    发表于 11-13 07:29

    国芯科技云安全芯片CCP917T通过商用密码产品认证

    近日,国芯科技超高性能云安全芯片CCP917T通过了商用密码检测认证中心的商用密码检测认证,获得《商用密码产品认证证书》(二级),这标志着公司在该芯片的商业化应用上又迈出了重要的一步。
    的头像 发表于 10-24 13:54 480次阅读
    国芯科技<b class='flag-5'>云安全</b>芯片CCP917T通过商用密码产品认证

    曙光存储推出面向金融的可信AI存储

    近日,曙光存储推出面向金融的可信AI存储,助力金融行业高效、安全、稳定地使用关键业务敏感数据。该
    的头像 发表于 10-23 09:24 497次阅读

    NetApp率先将数据泄露检测功能嵌入企业数据存储

    Resilience通过AI驱动的一体化勒索软件检测及两项全新能力,助力客户将数据基础设施打造成全面安全战略的核心环节。这两项新能力包括:业界首创的企业存储数据
    的头像 发表于 10-16 13:31 235次阅读

    如何在 MCU/MUP 上安全存储机密数据

    如何在 MCU/MUP 上安全存储机密数据
    发表于 09-08 06:44

    存储数据安全吗?别再被骗了!这才是真正的企业级安全方案

    随着企业数字化转型加速,云存储已成为数据管理的核心载体。然而,“数据上云”引发的安全焦虑始终挥之不去:我的文件会被黑客窃取吗?服务商能否看到我的隐私内容?一旦发生故障,
    的头像 发表于 07-31 10:03 746次阅读
    云<b class='flag-5'>存储</b><b class='flag-5'>数据</b><b class='flag-5'>安全</b>吗?别再被骗了!这才是真正的企业级<b class='flag-5'>安全</b>方案

    芯盾时代零信任数据安全解决方案

    这绝不是危言耸听,而是Verizon最新发布的《2025数据泄露调查报告(DBIR)》(以下简称“DBIR”)给出的真实数据。今年的DBIR分析了全球22,052起安全事件和12,19
    的头像 发表于 05-17 09:35 965次阅读

    国芯科技云安全芯片CCP917T测试成功

    近日,苏州国芯科技股份有限公司(以下简称“国芯科技”)基于RISC-V架构多核CPU自主研发的超高性能云安全芯片CCP917T新产品在公司内部测试中获得成功,国芯科技云安全产品线又添重磅产品。
    的头像 发表于 04-10 15:44 879次阅读

    手动整理GB 44240电能存储系统用锂蓄电池和电池组安全测试设备

    GB 44240-2024是国内针对电能存储系统用锂蓄电池和电池组的强制性国家标准,旨在规范电能存储系统中锂电池的安全要求。​该标准由工业和信息化部组织制定,历时三年,将于2025年
    的头像 发表于 03-28 11:16 1153次阅读
    手动整理<b class='flag-5'>GB</b> 44240电能<b class='flag-5'>存储</b>系统用锂蓄电池和电池组<b class='flag-5'>安全</b>测试设备

    兆芯与大道云行共建高性能信创存储底座

    随着数字化转型的加速和数据安全战略的提升,以及国家政策的驱动,政府、金融、能源等关键领域对数据存储的自主可控要求不断提高,传统依赖国外芯片和
    的头像 发表于 03-18 13:47 902次阅读
    兆芯与大道云行共建高性能信创<b class='flag-5'>存储</b>底座

    安全可靠,飞腾D2000工控机让金融终端发展更有保障

    随着大数据时代的到来和物联网终端在现实中的普及和使用,金融终端设备的稳定性和安全性也成为许多金融企业需要面对的问题。
    的头像 发表于 03-11 09:07 469次阅读

    中星微荣获金融科技供应链安全示范机构称号

    在近日举行的2024青岛财富论坛上,中星微技术股份有限公司(以下简称“中星微技术”)下属北京中星微人工智能芯片技术有限公司获得金融科技供应链安全示范机构称号,其研发的星光智能系列芯片同时通过国家金融
    的头像 发表于 12-27 15:49 888次阅读

    紫光同芯荣获金融科技供应链安全示范机构

    近日,“数智融合 安全发展”数字金融会议在2024青岛·财富论坛上成功举办。大会旨在聚焦国家战略,探讨数字金融在优化金融资源配置、提升金融
    的头像 发表于 12-25 17:08 832次阅读

    办公电脑云存储,办公电脑云存储安全吗?

    。今天小编要为大家讲解办公电脑云存储安全吗。    云存储在办公环境中的应用日益广泛,它为个人和企业提供了便捷、高效和安全数据
    的头像 发表于 12-21 13:53 1082次阅读
    办公电脑云<b class='flag-5'>存储</b>,办公电脑云<b class='flag-5'>存储</b><b class='flag-5'>安全</b>吗?