Microsoft AI, la división de inteligencia artificial de Microsoft, ha dejado expuestos accidentalmente decenas de terabytes de datos sensibles. Este incidente se produjo durante la publicación de un conjunto de datos de formación de código abierto en la popular plataforma de desarrollo GitHub.
Descubrimiento del fallo de seguridad
La startup de seguridad en la nube, Wiz, reveló que había descubierto un repositorio de GitHub perteneciente a la división de investigación de IA de Microsoft. Esta revelación fue parte de su trabajo continuo sobre la exposición accidental de datos alojados en la nube.
Los lectores del repositorio de GitHub, que proporcionaba código de fuente abierta y modelos de IA para el reconocimiento de imágenes, recibieron instrucciones para descargar los modelos desde una URL de Azure Storage. Sin embargo, Wiz descubrió que esta URL estaba configurada para otorgar permisos sobre toda la cuenta de almacenamiento, exponiendo por error datos privados adicionales.
Detalles de la exposición de datos
Los datos expuestos incluían 38 terabytes de información sensible, incluyendo las copias de seguridad personales de dos ordenadores de empleados de Microsoft. Además, los datos contenían otra información personal sensible, incluyendo contraseñas para servicios de Microsoft, claves secretas y más de 30.000 mensajes internos de Microsoft Teams de cientos de empleados de Microsoft.
La URL, que había estado exponiendo estos datos desde 2020, también estaba mal configurada para permitir "control total" en lugar de permisos de "solo lectura", según Wiz. Esto significaba que cualquiera que supiera dónde buscar podría potencialmente borrar, reemplazar e inyectar contenido malicioso en ellos.
La respuesta de Microsoft
Wiz compartió sus hallazgos con Microsoft el 22 de junio, y Microsoft revocó el token SAS dos días después, el 24 de junio. Microsoft afirmó que había completado su investigación sobre el impacto organizacional potencial el 16 de agosto.
En un post de blog, el Centro de Respuesta de Seguridad de Microsoft afirmó que "ningún dato de cliente fue expuesto, y ningún otro servicio interno corrió riesgo debido a este problema".
Microsoft también ha señalado que, como resultado de la investigación de Wiz, ha ampliado el servicio de supervisión de secretos de GitHub. Este servicio supervisa todos los cambios de código de fuente abierta pública en busca de exposiciones en texto plano de credenciales y otros secretos, para incluir cualquier token SAS que pueda tener expiraciones o privilegios excesivamente permisivos.
Otras noticias • Seguridad
Morpheus spyware italiano amenaza privacidad y derechos digitales
Morpheus es un spyware italiano que engaña a las víctimas para que lo instalen, utilizando tácticas como la suplantación de aplicaciones. Desarrollado por IPS, plantea...
Candidatura de Plankey a CISA revela tensiones políticas en ciberseguridad
La retirada de Sean Plankey como candidato a dirigir CISA refleja tensiones políticas que afectan la ciberseguridad en EE. UU. Sin un liderazgo claro, la...
Vercel sufre violación de datos y genera alarma en tecnología
La violación de datos en Vercel ha generado preocupación en la industria tecnológica, revelando que los hackers accedieron a múltiples cuentas de clientes. Este incidente...
Vulnerabilidad en iPhones permite acceso a mensajes eliminados
Una vulnerabilidad en iPhones y iPads permite a las autoridades acceder a mensajes eliminados, generando preocupación sobre la privacidad. Apple lanzó una actualización para corregir...
Condena de ex negociador expone traiciones en ciberseguridad
La condena de Angelo Martino, ex negociador de ransomware, revela traiciones en ciberseguridad. Su colaboración con criminales y la falta de ética comprometen la confianza...
Mastodon sufre ataque DDoS y resalta vulnerabilidad de redes
Un ataque DDoS afectó a Mastodon, una red social descentralizada, generando preocupación entre sus usuarios. Aunque la plataforma implementó contramedidas rápidamente, el ataque resalta la...
Vulnerabilidad en Vercel expone datos sensibles de clientes
La reciente brecha de seguridad en Vercel, originada por un software de Context AI, expone la vulnerabilidad de la infraestructura digital. Los hackers accedieron a...
Vulnerabilidades en Windows generan debate sobre ética de divulgación
El investigador Chaotic Eclipse divulgó vulnerabilidades en Windows, exponiendo a usuarios a ataques. Microsoft defiende la divulgación coordinada, mientras la comunidad debate la ética de...
Lo más reciente
- 1
Startups climáticas destacan en mercados, pero enfrentan retos financieros
- 2
Tiroteo en Tumbler Ridge reaviva debate sobre ética tecnológica
- 3
Cohere y Aleph Alpha se unen para impulsar IA europea
- 4
Snabbit transforma servicios domésticos en India con nueva financiación
- 5
John Ternus asume liderazgo en Apple con enfoque innovador
- 6
SusHi Tech Tokyo 2026: Innovación y sostenibilidad en tecnología global
- 7
Startup india Pronto alcanza 200 millones y 500,000 órdenes mensuales

