Microsoft AI, la división de inteligencia artificial de Microsoft, ha dejado expuestos accidentalmente decenas de terabytes de datos sensibles. Este incidente se produjo durante la publicación de un conjunto de datos de formación de código abierto en la popular plataforma de desarrollo GitHub.
Descubrimiento del fallo de seguridad
La startup de seguridad en la nube, Wiz, reveló que había descubierto un repositorio de GitHub perteneciente a la división de investigación de IA de Microsoft. Esta revelación fue parte de su trabajo continuo sobre la exposición accidental de datos alojados en la nube.
Los lectores del repositorio de GitHub, que proporcionaba código de fuente abierta y modelos de IA para el reconocimiento de imágenes, recibieron instrucciones para descargar los modelos desde una URL de Azure Storage. Sin embargo, Wiz descubrió que esta URL estaba configurada para otorgar permisos sobre toda la cuenta de almacenamiento, exponiendo por error datos privados adicionales.
Detalles de la exposición de datos
Los datos expuestos incluían 38 terabytes de información sensible, incluyendo las copias de seguridad personales de dos ordenadores de empleados de Microsoft. Además, los datos contenían otra información personal sensible, incluyendo contraseñas para servicios de Microsoft, claves secretas y más de 30.000 mensajes internos de Microsoft Teams de cientos de empleados de Microsoft.
La URL, que había estado exponiendo estos datos desde 2020, también estaba mal configurada para permitir "control total" en lugar de permisos de "solo lectura", según Wiz. Esto significaba que cualquiera que supiera dónde buscar podría potencialmente borrar, reemplazar e inyectar contenido malicioso en ellos.
La respuesta de Microsoft
Wiz compartió sus hallazgos con Microsoft el 22 de junio, y Microsoft revocó el token SAS dos días después, el 24 de junio. Microsoft afirmó que había completado su investigación sobre el impacto organizacional potencial el 16 de agosto.
En un post de blog, el Centro de Respuesta de Seguridad de Microsoft afirmó que "ningún dato de cliente fue expuesto, y ningún otro servicio interno corrió riesgo debido a este problema".
Microsoft también ha señalado que, como resultado de la investigación de Wiz, ha ampliado el servicio de supervisión de secretos de GitHub. Este servicio supervisa todos los cambios de código de fuente abierta pública en busca de exposiciones en texto plano de credenciales y otros secretos, para incluir cualquier token SAS que pueda tener expiraciones o privilegios excesivamente permisivos.
Otras noticias • Seguridad
Exejecutivo de ciberseguridad condenado por espionaje y traición
El escándalo de Peter Williams, exejecutivo de ciberseguridad, involucra traición y espionaje al vender herramientas a una empresa rusa, comprometiendo la seguridad nacional. Condenado a...
Polonia advierte sobre ciberataques a infraestructuras críticas de agua
Polonia ha alertado sobre ciberataques a plantas de tratamiento de agua, reflejando una creciente amenaza global a infraestructuras críticas. La falta de ciberseguridad puede tener...
Amenazas cibernéticas ponen en riesgo la educación en línea
La educación en línea enfrenta un aumento de amenazas cibernéticas, evidenciado por los recientes ataques a Instructure, que expusieron datos de miles de estudiantes. La...
Hackers PCPJack atacan a cibercriminales robando herramientas y credenciales
Un grupo de hackers, PCPJack, ha comenzado a atacar a otros cibercriminales, específicamente al TeamPCP, robando herramientas y credenciales. Su enfoque en la monetización rápida...
Policía de Toronto desmantela red de SMS blaster y arresta tres
La policía de Toronto desmanteló una operación de SMS blaster, arrestando a tres hombres y presentando 44 cargos. Este dispositivo, que envía mensajes de texto...
Braintrust revela vulnerabilidad en seguridad de claves API en AWS
La brecha de seguridad en Braintrust, que afectó el acceso a claves API en AWS, destaca la vulnerabilidad de las empresas de IA. La compañía...
Hacker letón condenado revela la conexión entre cibercriminales y gobiernos
El caso del hacker letón Deniss Zolotarjovs, condenado a más de ocho años por ataques de ransomware, destaca la conexión entre cibercriminales y gobiernos, especialmente...
Niños eluden leyes de verificación de edad en internet
Las leyes de verificación de edad en internet enfrentan desafíos, ya que muchos niños encuentran formas ingeniosas de eludirlas. La creatividad infantil y la preocupación...
Lo más reciente
- 1
Quiebra de Parker revela vulnerabilidades en fintech de tarjetas corporativas
- 2
General Motors acuerda 12,75 millones tras escándalo de datos
- 3
Fujifilm Instax Wide 400 revitaliza la fotografía instantánea social
- 4
Oracle despide a miles sin aviso ni indemnización adecuada
- 5
Inteligencia artificial despide empleados pese a ingresos crecientes
- 6
Avride y Uber bajo investigación por accidentes de robotaxis
- 7
Allison Stern lanza fondo de inversión para madres consumidoras

