Microsoft AI, la división de inteligencia artificial de Microsoft, ha dejado expuestos accidentalmente decenas de terabytes de datos sensibles. Este incidente se produjo durante la publicación de un conjunto de datos de formación de código abierto en la popular plataforma de desarrollo GitHub.
Descubrimiento del fallo de seguridad
La startup de seguridad en la nube, Wiz, reveló que había descubierto un repositorio de GitHub perteneciente a la división de investigación de IA de Microsoft. Esta revelación fue parte de su trabajo continuo sobre la exposición accidental de datos alojados en la nube.
Los lectores del repositorio de GitHub, que proporcionaba código de fuente abierta y modelos de IA para el reconocimiento de imágenes, recibieron instrucciones para descargar los modelos desde una URL de Azure Storage. Sin embargo, Wiz descubrió que esta URL estaba configurada para otorgar permisos sobre toda la cuenta de almacenamiento, exponiendo por error datos privados adicionales.
Detalles de la exposición de datos
Los datos expuestos incluían 38 terabytes de información sensible, incluyendo las copias de seguridad personales de dos ordenadores de empleados de Microsoft. Además, los datos contenían otra información personal sensible, incluyendo contraseñas para servicios de Microsoft, claves secretas y más de 30.000 mensajes internos de Microsoft Teams de cientos de empleados de Microsoft.
La URL, que había estado exponiendo estos datos desde 2020, también estaba mal configurada para permitir "control total" en lugar de permisos de "solo lectura", según Wiz. Esto significaba que cualquiera que supiera dónde buscar podría potencialmente borrar, reemplazar e inyectar contenido malicioso en ellos.
La respuesta de Microsoft
Wiz compartió sus hallazgos con Microsoft el 22 de junio, y Microsoft revocó el token SAS dos días después, el 24 de junio. Microsoft afirmó que había completado su investigación sobre el impacto organizacional potencial el 16 de agosto.
En un post de blog, el Centro de Respuesta de Seguridad de Microsoft afirmó que "ningún dato de cliente fue expuesto, y ningún otro servicio interno corrió riesgo debido a este problema".
Microsoft también ha señalado que, como resultado de la investigación de Wiz, ha ampliado el servicio de supervisión de secretos de GitHub. Este servicio supervisa todos los cambios de código de fuente abierta pública en busca de exposiciones en texto plano de credenciales y otros secretos, para incluir cualquier token SAS que pueda tener expiraciones o privilegios excesivamente permisivos.
Otras noticias • Seguridad
Filtración del DHS expone complicidad en vigilancia estatal y derechos humanos
La filtración de documentos del DHS por "Department of Peace" revela contratos con más de 6,000 empresas tecnológicas, generando un debate sobre la transparencia y...
Crisis en CISA tras destitución de director interino y recortes
La CISA enfrenta una crisis interna tras la destitución de su director interino, Madhu Gottumukkala, marcada por recortes y problemas de ciberseguridad. Nick Andersen asume...
Escándalo por condena de Intellexa desata debate sobre vigilancia
La condena de Tal Dilian y otros ejecutivos de Intellexa por espionaje en Grecia ha desatado un escándalo político y social. Este caso, que afecta...
Cisco advierte sobre grave fallo de seguridad en SD-WAN
Cisco ha alertado sobre un fallo de seguridad crítico en sus productos Catalyst SD-WAN, explotado por hackers durante tres años. Gobiernos como EE.UU. y Reino...
CISA enfrenta crisis de liderazgo y recortes en ciberseguridad
La Agencia de Seguridad Cibernética y de Infraestructura (CISA) de EE. UU. enfrenta una crisis por recortes de personal y falta de liderazgo, lo que...
Exdirector de L3Harris condenado por vender herramientas de hacking
Peter Williams, exdirector de una división de L3Harris, fue condenado a siete años de prisión por vender herramientas de hacking a una empresa rusa. Este...
EE. UU. sanciona a Operation Zero para frenar cibercrimen
La ciberseguridad es crucial ante amenazas como los exploits de día cero. Las sanciones de EE. UU. a Operation Zero y su fundador, Sergey Zelenyuk,...
Marquis demanda a SonicWall por violación de datos sensibles
Marquis, una empresa fintech, demanda a SonicWall por una violación de seguridad que expuso datos sensibles de sus clientes. Este caso resalta la importancia de...
Lo más reciente
- 1
Cursor alcanza 2.000 millones en ingresos anuales con innovación
- 2
Desinstalaciones de ChatGPT aumentan por asociación con Defensa
- 3
App Nearby Glasses detecta gafas que graban sin permiso
- 4
Stripe facilita la monetización de startups de IA con nueva función
- 5
Juicio en Los Ángeles evalúa responsabilidad de Instagram en salud mental
- 6
Fusión de Paramount y Warner Bros. transforma el panorama mediático
- 7
Claude supera a ChatGPT por su ética y responsabilidad

