Seguridad | Exposición

Microsoft AI expone accidentalmente 38TB de datos sensibles en GitHub

Microsoft AI, la división de inteligencia artificial de Microsoft, ha dejado expuestos accidentalmente decenas de terabytes de datos sensibles. Este incidente se produjo durante la publicación de un conjunto de datos de formación de código abierto en la popular plataforma de desarrollo GitHub.

Descubrimiento del fallo de seguridad

La startup de seguridad en la nube, Wiz, reveló que había descubierto un repositorio de GitHub perteneciente a la división de investigación de IA de Microsoft. Esta revelación fue parte de su trabajo continuo sobre la exposición accidental de datos alojados en la nube.

Los lectores del repositorio de GitHub, que proporcionaba código de fuente abierta y modelos de IA para el reconocimiento de imágenes, recibieron instrucciones para descargar los modelos desde una URL de Azure Storage. Sin embargo, Wiz descubrió que esta URL estaba configurada para otorgar permisos sobre toda la cuenta de almacenamiento, exponiendo por error datos privados adicionales.

Detalles de la exposición de datos

Los datos expuestos incluían 38 terabytes de información sensible, incluyendo las copias de seguridad personales de dos ordenadores de empleados de Microsoft. Además, los datos contenían otra información personal sensible, incluyendo contraseñas para servicios de Microsoft, claves secretas y más de 30.000 mensajes internos de Microsoft Teams de cientos de empleados de Microsoft.

La URL, que había estado exponiendo estos datos desde 2020, también estaba mal configurada para permitir "control total" en lugar de permisos de "solo lectura", según Wiz. Esto significaba que cualquiera que supiera dónde buscar podría potencialmente borrar, reemplazar e inyectar contenido malicioso en ellos.

La respuesta de Microsoft

Wiz compartió sus hallazgos con Microsoft el 22 de junio, y Microsoft revocó el token SAS dos días después, el 24 de junio. Microsoft afirmó que había completado su investigación sobre el impacto organizacional potencial el 16 de agosto.

En un post de blog, el Centro de Respuesta de Seguridad de Microsoft afirmó que "ningún dato de cliente fue expuesto, y ningún otro servicio interno corrió riesgo debido a este problema".

Microsoft también ha señalado que, como resultado de la investigación de Wiz, ha ampliado el servicio de supervisión de secretos de GitHub. Este servicio supervisa todos los cambios de código de fuente abierta pública en busca de exposiciones en texto plano de credenciales y otros secretos, para incluir cualquier token SAS que pueda tener expiraciones o privilegios excesivamente permisivos.


Podcast El Desván de las Paradojas
Publicidad


Otras noticias • Seguridad

Ciberseguridad urgente

Ataque cibernético a La Sapienza revela vulnerabilidad educativa urgente

La Sapienza, una de las universidades más grandes de Europa, sufrió un ataque cibernético que evidenció la vulnerabilidad de las instituciones educativas. Este incidente resalta...

Ciberseguridad vulnerable

Universidades vulnerables ante ciberataques, urge mejorar ciberseguridad

El ataque de ShinyHunters a Harvard y UPenn expone la vulnerabilidad de las universidades ante ciberataques. La extorsión cibernética y la falta de transparencia generan...

Investigación intensificada

Policía francesa investiga a Elon Musk por uso indebido de datos

La policía francesa intensifica la investigación sobre X y su propietario, Elon Musk, por el uso indebido de datos y delitos graves. La intervención resalta...

Datos comprometidos

Policía francesa investiga a X por extracción fraudulenta de datos

La investigación de la plataforma X por parte de la policía francesa y Europol se centra en la "extracción fraudulenta de datos" y otros delitos...

Ciberamenazas vulnerabilidades

Hackers chinos atacan Notepad++ y exponen vulnerabilidades críticas

El ataque a Notepad++, llevado a cabo por hackers supuestamente vinculados al gobierno chino, expone vulnerabilidades en software de código abierto. Este incidente resalta la...

Ciberataque vulnerabilidades

Ciberataque ruso a Polonia revela vulnerabilidades en infraestructura energética

Un ataque cibernético a la infraestructura energética de Polonia, atribuido a hackers vinculados a Rusia, reveló vulnerabilidades críticas en ciberseguridad. Aunque se intentó desactivar sistemas,...

Ciberataque vulnerabilidad

Marquis busca compensación tras ciberataque que comprometió datos

Marquis, una fintech de Texas, sufrió un ciberataque en 2025 que comprometió datos de clientes. La empresa busca compensación de SonicWall, su proveedor de firewall,...

Ciberseguridad financiada

Outtake recauda 40 millones para potenciar su ciberseguridad

Outtake, una startup de ciberseguridad, ha recaudado 40 millones de dólares en una ronda de financiación Serie B, liderada por inversores destacados como Satya Nadella....