0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

UpGuard网络风险小组近日发现了重大的数据泄露事件

pIuy_EAQapp 来源:未知 作者:李倩 2018-08-13 14:22 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

UpGuard 网络风险小组近日发现了重大的数据泄露事件,涉及在亚马逊AWS云上运行的 GoDaddy 基础设施。

GoDaddy 是“全球最大的域名注册机构”,是最大的 SSL 证书提供商之一,截至2018年是市场份额最大的网络主机服务商。GoDaddy 拥有1750万客户和7600万个域名,是互联网基础设施的一个重要组成部分,它所使用的云是目前规模最大的一个。

泄露了哪些数据?

泄露的这些文件放在公众可访问的亚马逊S3存储桶中,泄露的文件包括成千上万个系统的基本配置信息以及在亚马逊AWS上运行的系统的定价选项,包括不同情况下给予的折扣。泄露的配置信息包括主机名、操作系统、“工作负载”(系统干什么用的)、AWS 区域、内存和 CPU 规格等更多信息。

实际上,这些数据直接泄露了一个规模巨大的 AWS 云基础设施部署环境,各个系统有41个列以及汇总和建模数据,分成总计、平均值及其他计算字段。似乎包括 GoDaddy 从亚马逊 AWS 获得的折扣,通常,这对双方来说属于保密信息。

发现泄露时,GoDaddy的 CSTAR 风险评分是752分(满分950分),亚马逊的评分是793分。UpGuard 网络风险小组通知了 GoDaddy,对方已堵住了泄露,防止将来有人恶意使用泄露的数据。

数据泄露事件发生时间

2018年6月19日,UpGuard网络风险小组某分析师发现了一个名为abbottgodaddy的公众可读取的亚马逊S3存储桶。内部是一份电子表格的数个版本,这个17MB大小的微软Excel文件含有多个工作表和成千上万行。UpGuard在确定数据的性质后于2018年6月20日通知GoDaddy。GoDaddy在7月26日才通过电子邮件予以回复,UpGuard 的研究团队证实漏洞在当天已堵住。

这次「销售」背锅

默认情况下,亚马逊的S3存储桶是私密的,只有指定用户才能访问。但由于理解有误或配置有误,这些权限有时会被更改、允许公众访问,即访问存储桶URL的任何人都可以匿名查看未明确保护起来的任何内容,无需输入密码。S3权限如何配置不当,因此必须极其小心:

所有用户(每个人)-公共匿名访问。任何有用户名的人都可以打开存储桶。

身份已验证的用户(所有AWS用户)-拥有(免费)AWS帐户的任何人都可以访问该存储桶。这种泄露应仍被视为公开泄露,因为获取AWS帐户轻而易举。

无论是为企业部署数十个存储桶还是建立个人云存储,了解这些公共权限如何工作以及如何在任何特定的时间为你的资源设置它们,对于防止通过这条途径泄露数据而言至关重要。

配置错误的 AWS 云存储实例引起的数据泄露已变得非常普遍,多得数不胜数,而这次的情况大不一样,AWS 销售人员的错误泄露了 GoDaddy 公司的机密信息。

据亚马逊声明,该存储桶是“由 AWS 的销售人员创建的”。虽然亚马逊S3默认情况下是安全的,存储桶访问在默认配置下完全受到保护,但那位销售人员在这一个存储桶方面并没有遵循AWS最佳实践。

每个工作表都含有用于建模和分析在亚马逊云上运行的大规模基础设施的一些数据。最大的工作表名为“GDDY Machine Raw Data”,列出了24000多个独特主机名的41个数据点,包括给机器定位的信息,比如主机名、地理单位、业务部门、工作负载和数据中心,以及描述机器配置的信息。除了有独特主机名的数千行外,少数的其他行似乎为多个机器概述了同样的那些数据点。

数据泄露影响范围

有两条主要途径可以利用这些数据:使用GoDaddy服务器的配置数据作为“map”,因此不法分子可以基于其角色、可能的数据、大小和区域来选择目标,使用业务数据作为云托管策略和定价方面的竞争优势。

系统配置数据为潜在的攻击者提供了GoDaddy运作方面的信息。类似的“casing”信息常常通过社会工程学伎俩和互联网研究来获取,从而使其他攻击尽可能行之有效,每个数据点都有助于实现这个目标。“workload”这一列尤其有助于将攻击者引往正确的方向,显示了哪些系统提供更重要的功能、可能含有重要数据。

虽然并不直接提供登录信息或泄露存储在这些服务器上的敏感信息,但数字基础设施的配置信息一旦泄露,就会为访问这类信息的攻击提供一块跳板。

打破竞争优势

并非只有黑客在伺机寻找这种信息。竞争对手、供应商、云提供商及其他人都有兴趣想知道世界上最大的域名主机服务商在如何处理云支出。从亚马逊AWS 和 GoDaddy 的规模来看,通过谈判降低或提高一两个百分点至关重要,因为这可能意味着每年相差数百万美元。

了解 GoDaddy 的 AWS 折扣的细节可能会让其他公司获得谈判优势,并且了解原本保密的价位。此外,GoDaddy分配云支出的方式也具有战略意义:多少计算、多少存储、在几个区域之间划分、在几个环境下, 这可谓是指导运行最大规模的云基础设施的蓝图。

潜在严重影响

虽然这种结构数据对任何公司来说都很重要,但对于像 GoDaddy 这样规模的公司来说尤为重要。有人可能会说,GoDaddy 拥有互联网的五分之一。亚马逊 AWS 是其领域的领导者,占据基础设施即服务市场约40%的份额。

虽然泄露的信息本身并不能为针对其系统的筹划攻击提供便利,但这种攻击可能扰乱全球互联网流量。如果说 DYN DNS 攻击表明了什么,那就是大规模的互联网攻击不仅有可能,而且极其有效,因为某些组织实际上已成为整个系统的严重故障点。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    55

    文章

    11350

    浏览量

    110467
  • 亚马逊
    +关注

    关注

    8

    文章

    2736

    浏览量

    85890

原文标题:AWS 配置错误致 GoDaddy 数据泄漏 !或破坏竞争优势

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    汽车网络安全 ISO/SAE 21434是什么?(一)

    (概念→开发→生产→运维→退役)内,系统性管控电子电气(E/E)系统的网络安全风险,精准防范恶意攻击、数据泄露、功能劫持、固件篡改等安全威胁,保障车辆
    发表于 04-07 10:37

    华为云OpenClaw体验计划上线

    最近,OpenClaw彻底破圈。但爆火背后,其安全风险不容忽视。多家安全机构近日密集发声:OpenClaw这类具备高执行权限的AI框架,正面临严重的公网暴露与隐私泄露风险
    的头像 发表于 03-12 10:09 640次阅读

    DNS 解析故障:安全风险、诊断排查与防护指南

    前言DNS作为互联网的“地址导航系统”,其稳定运行直接关系到网络访问的安全性与可用性。一旦出现解析故障,不仅会导致网站无法访问,更可能引发一系列严重的安全风险,给个人用户和企业带来数据泄露
    的头像 发表于 01-28 10:28 1529次阅读
    DNS 解析故障:安全<b class='flag-5'>风险</b>、诊断排查与防护指南

    硬件成本上涨超15%+数据泄露风险加剧!企业该如何应对?

    “出事!我们的客户数据遭到泄露,已有用户投诉,监管部门也发来了问询函!” 某教育科技公司的IT总监匆匆走进办公室,神色凝重。2025年,类似场景在企业中愈发常见:服务器等硬件价格上涨超过15
    的头像 发表于 12-31 13:04 595次阅读

    绿电直连系统安全防护技术:网络安全、运行安全与数据安全的全维度保障

    绿电直连系统作为“源网荷储”协同的核心载体,实现发电侧、用户侧、电网侧的实时数据交互与能量调度,但其“多主体接入、多协议兼容、多环节联动”的特性,也使其面临网络攻击、运行故障、数据
    的头像 发表于 12-18 14:24 1263次阅读
    绿电直连系统安全防护技术:<b class='flag-5'>网络</b>安全、运行安全与<b class='flag-5'>数据</b>安全的全维度保障

    配置文件损坏可能会带来哪些安全风险

    严重后果。具体风险如下: 一、数据安全风险:核心数据泄露、篡改或丢失 1. 数据加密与保护机制失
    的头像 发表于 12-10 16:37 579次阅读
    配置文件损坏可能会带来哪些安全<b class='flag-5'>风险</b>?

    碎片化网络安全监管正增加移动运营商成本与风险

    GSMA今日发布重大独立研究报告《网络安全监管对移动运营商的影响》,显示移动运营商每年在核心网络安全活动上的支出已达150至190亿美元,预计到2030年这一数字将升至400至420亿美元。 尽管
    的头像 发表于 12-05 15:49 833次阅读

    NetApp率先将数据泄露检测功能嵌入企业数据存储

    智能数据基础设施公司NetApp® (NASDAQ: NTAP)今日宣布推出业界领先的全新网络韧性功能,进一步强化其“全球最安全存储”的产品优势。经升级并更名的NetApp Ransomware
    的头像 发表于 10-16 13:31 537次阅读

    监测预警系统:数据智能驱动的风险管控平台

    数据驱动决策的时代,监测预警系统正从传统的数据展示工具,演进为支撑风险管控与战略决策的核心基础设施。这一转变不仅重新定义系统的技术边界,更深刻改变了组织的
    的头像 发表于 10-15 11:11 630次阅读
    监测预警系统:<b class='flag-5'>数据</b>智能驱动的<b class='flag-5'>风险</b>管控平台

    移植CANfestival,发现can无法接收数据,为什么?

    通过can的上位机来发送报文,发现如下的情况 无论发送任何数据发现rt_device_read返回值是0,查一下函数返回值发现读取失败
    发表于 09-11 07:46

    广凌小组研讨型智慧教室建设方案配置清单

    在教育信息化快速发展的背景下,小组研讨型智慧教室成为推动教学模式变革的重要载体。广凌科技(广凌股份)基于多年教育场景研究与技术积累,打造集“多屏互动、灵活布局、智能管理”于一体的小组研讨型智慧教室解决方案,通过科学的桌椅摆放设
    的头像 发表于 07-29 10:30 819次阅读
    广凌<b class='flag-5'>小组</b>研讨型智慧教室建设方案配置清单

    Cohesity DataHawk 加强网络响应和快速恢复干净的数据

    事件,Cohesity提供先进的数据安全解决方案,能加快响应速度并确保恢复干净的数据。 Cohesity 集成的安全控制和数据管理功能,可帮助您识别风险、保护
    的头像 发表于 06-26 09:47 701次阅读
    Cohesity DataHawk 加强<b class='flag-5'>网络</b>响应和快速恢复干净的<b class='flag-5'>数据</b>

    暴走河南,我们发现了哪些堪称宝藏的数智化案例?

    行业芯事行业资讯
    脑极体
    发布于 :2025年06月25日 23:46:33

    Qualys TotalAI 降低 Gen AI 和 LLM 工作负载的风险

    ,为陈旧系统构建的传统安全方法根本无法应对。 如今,企业面临着知识产权被盗、数据泄露、违反隐私法规等风险。在这种情况下,就更需要了解 LLM 的所在位置、漏洞以及暴露程度。这正是 Qualys TotalAI 发挥作用的地方。
    的头像 发表于 06-25 14:18 627次阅读
    Qualys TotalAI 降低 Gen AI 和 LLM 工作负载的<b class='flag-5'>风险</b>

    艾体宝干货 IOTA实战:如何精准识别网络风险

    加密强度,IOTA 能帮助企业快速识别潜在风险来源,并在攻击发生前及时响应。无论是边缘节点、分支机构,还是数据中心核心网络,IOTA 都能提供精准的流量数据分析与安全决策支持,助力企
    的头像 发表于 05-07 17:29 720次阅读
    艾体宝干货 IOTA实战:如何精准识别<b class='flag-5'>网络</b><b class='flag-5'>风险</b>