Microsoft AI, la división de inteligencia artificial de Microsoft, ha dejado expuestos accidentalmente decenas de terabytes de datos sensibles. Este incidente se produjo durante la publicación de un conjunto de datos de formación de código abierto en la popular plataforma de desarrollo GitHub.
Descubrimiento del fallo de seguridad
La startup de seguridad en la nube, Wiz, reveló que había descubierto un repositorio de GitHub perteneciente a la división de investigación de IA de Microsoft. Esta revelación fue parte de su trabajo continuo sobre la exposición accidental de datos alojados en la nube.
Los lectores del repositorio de GitHub, que proporcionaba código de fuente abierta y modelos de IA para el reconocimiento de imágenes, recibieron instrucciones para descargar los modelos desde una URL de Azure Storage. Sin embargo, Wiz descubrió que esta URL estaba configurada para otorgar permisos sobre toda la cuenta de almacenamiento, exponiendo por error datos privados adicionales.
Detalles de la exposición de datos
Los datos expuestos incluían 38 terabytes de información sensible, incluyendo las copias de seguridad personales de dos ordenadores de empleados de Microsoft. Además, los datos contenían otra información personal sensible, incluyendo contraseñas para servicios de Microsoft, claves secretas y más de 30.000 mensajes internos de Microsoft Teams de cientos de empleados de Microsoft.
La URL, que había estado exponiendo estos datos desde 2020, también estaba mal configurada para permitir "control total" en lugar de permisos de "solo lectura", según Wiz. Esto significaba que cualquiera que supiera dónde buscar podría potencialmente borrar, reemplazar e inyectar contenido malicioso en ellos.
La respuesta de Microsoft
Wiz compartió sus hallazgos con Microsoft el 22 de junio, y Microsoft revocó el token SAS dos días después, el 24 de junio. Microsoft afirmó que había completado su investigación sobre el impacto organizacional potencial el 16 de agosto.
En un post de blog, el Centro de Respuesta de Seguridad de Microsoft afirmó que "ningún dato de cliente fue expuesto, y ningún otro servicio interno corrió riesgo debido a este problema".
Microsoft también ha señalado que, como resultado de la investigación de Wiz, ha ampliado el servicio de supervisión de secretos de GitHub. Este servicio supervisa todos los cambios de código de fuente abierta pública en busca de exposiciones en texto plano de credenciales y otros secretos, para incluir cualquier token SAS que pueda tener expiraciones o privilegios excesivamente permisivos.
Otras noticias • Seguridad
Estafadores explotan vulnerabilidad de Microsoft con correos fraudulentos
Un grupo de estafadores ha explotado una vulnerabilidad en el sistema de Microsoft, enviando correos fraudulentos desde una dirección interna. Esto ha generado preocupación entre...
Filtración de datos de Trump Mobile pone en riesgo la privacidad
La filtración de datos de clientes de Trump Mobile, revelada por YouTubers, expone vulnerabilidades en la seguridad de la información. La falta de respuesta de...
Ciberataques en GitHub exigen mayor seguridad en desarrollo colaborativo
El reciente ataque a GitHub, que comprometió 3,800 repositorios, resalta la creciente amenaza de ciberataques en plataformas de desarrollo. La comunidad de desarrolladores debe priorizar...
Ciberseguridad en salud: 1.8 millones de datos comprometidos en NYC
El sector salud enfrenta un grave desafío en ciberseguridad tras la violación de datos de 1.8 millones de personas en NYC Health and Hospitals. Este...
Grafana Labs rechaza pagar a hackers tras ciberataque significativo
Grafana Labs sufrió un ciberataque que comprometió su infraestructura, pero decidió no pagar a los hackers, siguiendo el consejo del FBI. La empresa ha tomado...
Filtración de datos en Tabiq afecta a más de un millón
La brecha de seguridad en Tabiq, gestionada por Reqrea, expuso datos sensibles de más de un millón de huéspedes. La configuración incorrecta de un contenedor...
Trump en China: Seguridad extrema y tensiones persistentes
La visita de Donald Trump a China estuvo marcada por estrictas medidas de seguridad, incluyendo la entrega de objetos personales y el uso de teléfonos...
Ciberseguridad en riesgo: vulnerabilidad en proyectos de código abierto
Los ataques a la cadena de suministro, como el reciente incidente en TanStack, destacan la vulnerabilidad de los proyectos de código abierto. La comunidad tecnológica...
Lo más reciente
- 1
HMD Global presenta Vibe 2 5G con asistente Indus en India
- 2
Waymo pausa robotaxis por clima y enfrenta desafíos tecnológicos
- 3
SpaceX lanza Starship V3 en clave prueba para su futuro
- 4
SpaceX se prepara para revolucionar la industria espacial con IPO
- 5
Waymo suspende robotaxis en autopistas por problemas de seguridad
- 6
Desmantelan First VPN, clave en cibercrimen y ransomware global
- 7
Spotify y Universal Music transforman la creación musical con IA

