Microsoft AI, la división de inteligencia artificial de Microsoft, ha dejado expuestos accidentalmente decenas de terabytes de datos sensibles. Este incidente se produjo durante la publicación de un conjunto de datos de formación de código abierto en la popular plataforma de desarrollo GitHub.
Descubrimiento del fallo de seguridad
La startup de seguridad en la nube, Wiz, reveló que había descubierto un repositorio de GitHub perteneciente a la división de investigación de IA de Microsoft. Esta revelación fue parte de su trabajo continuo sobre la exposición accidental de datos alojados en la nube.
Los lectores del repositorio de GitHub, que proporcionaba código de fuente abierta y modelos de IA para el reconocimiento de imágenes, recibieron instrucciones para descargar los modelos desde una URL de Azure Storage. Sin embargo, Wiz descubrió que esta URL estaba configurada para otorgar permisos sobre toda la cuenta de almacenamiento, exponiendo por error datos privados adicionales.
Detalles de la exposición de datos
Los datos expuestos incluían 38 terabytes de información sensible, incluyendo las copias de seguridad personales de dos ordenadores de empleados de Microsoft. Además, los datos contenían otra información personal sensible, incluyendo contraseñas para servicios de Microsoft, claves secretas y más de 30.000 mensajes internos de Microsoft Teams de cientos de empleados de Microsoft.
La URL, que había estado exponiendo estos datos desde 2020, también estaba mal configurada para permitir "control total" en lugar de permisos de "solo lectura", según Wiz. Esto significaba que cualquiera que supiera dónde buscar podría potencialmente borrar, reemplazar e inyectar contenido malicioso en ellos.
La respuesta de Microsoft
Wiz compartió sus hallazgos con Microsoft el 22 de junio, y Microsoft revocó el token SAS dos días después, el 24 de junio. Microsoft afirmó que había completado su investigación sobre el impacto organizacional potencial el 16 de agosto.
En un post de blog, el Centro de Respuesta de Seguridad de Microsoft afirmó que "ningún dato de cliente fue expuesto, y ningún otro servicio interno corrió riesgo debido a este problema".
Microsoft también ha señalado que, como resultado de la investigación de Wiz, ha ampliado el servicio de supervisión de secretos de GitHub. Este servicio supervisa todos los cambios de código de fuente abierta pública en busca de exposiciones en texto plano de credenciales y otros secretos, para incluir cualquier token SAS que pueda tener expiraciones o privilegios excesivamente permisivos.
Otras noticias • Seguridad
Desarrolladores de código abierto bloqueados por Microsoft afectan seguridad
Dos desarrolladores de software de código abierto, Jason Donenfeld y Mounir Idrassi, han sido bloqueados de sus cuentas de Microsoft, impidiendo actualizaciones críticas de sus...
Aumento del hackeo por encargo amenaza a periodistas y activistas
El hackeo por encargo ha aumentado, afectando a periodistas y activistas, con técnicas sofisticadas que comprometen la privacidad. La colaboración entre gobiernos y grupos de...
Ciberataque filtra 7.7 terabytes de datos del LAPD
Un ataque cibernético ha comprometido datos sensibles del Departamento de Policía de Los Ángeles, filtrando 7.7 terabytes de información. El grupo World Leaks es responsable....
Desarrollador de VeraCrypt enfrenta bloqueo de cuenta por Microsoft
Mounir Idrassi, desarrollador de VeraCrypt, enfrenta un bloqueo de cuenta por parte de Microsoft, amenazando la funcionalidad del software de encriptación. Esta situación resalta la...
Hackers rusos comprometen 18,000 routers en 120 países
Un grupo de hackers rusos, Fancy Bear, ha atacado routers domésticos a nivel global, comprometiendo 18,000 dispositivos en 120 países. Las vulnerabilidades de software permiten...
Ciberataque norcoreano expone vulnerabilidades en proyectos de código abierto
Un ciberataque norcoreano comprometió brevemente el proyecto de código abierto Axios, utilizando técnicas de ingeniería social para engañar a su desarrollador. Esto resalta las vulnerabilidades...
Teletrabajo en Corea del Norte: identidades falsas y fraudes
El teletrabajo en Corea del Norte revela una realidad inquietante, donde ciudadanos buscan empleo en el extranjero bajo identidades falsas. Las sanciones internacionales complican su...
Bryan Fleming evade prisión tras multa por espionaje ilegal
Bryan Fleming, fabricante de spyware, eludió prisión tras declararse culpable en EE. UU. y recibir una multa de 5,000 dólares. Su empresa, pcTattletale, facilitaba el...
Lo más reciente
- 1
Sam Altman reflexiona tras ataque violento en su hogar
- 2
SiFive alcanza 3.65 mil millones con chips RISC-V innovadores
- 3
Artemis II regresa exitosamente y avanza exploración lunar y Marte
- 4
Artemis II: Hito lunar con astronautas tras 50 años
- 5
Controversia entre OpenClaw y Anthropic desata debate sobre ética en IA
- 6
Ascend Elements se declara en bancarrota y sacude mercado eléctrico
- 7
YouTube incrementa precios en Premium y Music ante críticas mixtas

