0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

云安全存储桶泄露50.4GB数据,金融巨头受影响

电子工程师 来源:未知 作者:龚婷 2018-03-12 11:44 次阅读

3月11日讯 云安全厂商 UpGuard 公司网络风险小组发现一批由于 Amazon Web Services(简称AWS)S3存储桶未受保护而泄露的50.4 GB数据。经证实,此AWS存储桶属于云商务智能(简称BI)与分析厂商 Birst 公司。

泄露的哪些数据?

这50.4 GB数据涉及Birst公司主要客户Capital One(一家位于弗吉尼亚州麦克莱恩市的金融服务巨头,亦为全美第八大商业银行),包含 Capital One 网络基础设施配置信息以及 Birst 公司的设备技术信息。

根据 UpGuard 公司发布的官方博文,这批数据当中包含密码、管理访问凭证以及私钥,且专供 Birst 公司内部云环境中的 Capital One 相关系统使用。攻击者利用这批遭到泄露的数据足以掌握 Capital One 对 Birst 设备的使用方式,进而入侵 IT 系统并深入挖掘该公司的内部资讯。

数据泄露发现过程

2018年1月15日,UpGuard 公司网络风险研究主管克里斯·维克里发现此次泄露的数据,这批数据位于“capitalone-appliance”子域当中并允许任何用户访问。

维克里发现其中的一个文件被标记为“Client.key”,内容为用于解密数据的加密密钥。这种将密钥与加密设备一同存储的作法,如同将钥匙和锁同时留在公共场所一样,黑客利用这一点可轻松实现加密设备解密。在这批泄露的数据中,还包括Birst 公司使用的用户名及哈希密码,并且此次事件完整暴露了 Birst 设备的构建方式,攻击者将能够在此基础之上集中精力入侵 Capital One 以及其它更为广泛的系统。其中最值得关注的当数用于连接 Birst 各设备及其它服务端口位置的商务智能仪表板。

泄露数据并不能被直接利用

但维克里表示,攻击者首先仍需要入侵 Capital One 的网络才能利用此次泄露的凭证以破坏Birst设备。而此次云数据泄露本身并不涉及任何存储在其它系统当中的私有信息。另一方面,此次泄露事故所影响到的是已经成功的攻击活动,无论是通过钓鱼攻击、恶意软件、社交工程抑或是内部人员威胁,只要能够完成初步入侵,攻击方即可借此造成灾难性的潜在影响。

加密货币盛行之时,公开 AWS 存储桶如今亦可被用于进行加密货币挖掘。近日,特斯拉公司的 Amazon 帐户就遭遇黑客入侵并被用于进行门罗币采矿。此次事件还暴露出特斯拉方面在 Amazon S3 存储桶中存储敏感数据的事件。

此外,2018年2月24日亦有研究人员发现某个属于《洛杉矶时报》的 Amazn S3 存储桶。黑客利用该存储桶的配置错误通过CoinHive 的 JavaScript 代码挖掘门罗币。在该代码的帮助下,黑客得以使用《洛杉矶时报》网站访问者的计算机资源进行采矿。

到底有没有泄露?

目前,UpGuard 公司删除了关于 Birst 公司数据库泄露的博文。此外,银行业巨头 Capital One 公司也否认了这一数据泄露事件。

在一封采访邮件当中,Capital One公司发言人表示“Capital One 公司的信息并未遭遇任何泄露问题。被暴露在公共互联网当中的只是某家供应商托管在其云环境录中的软件实例,其中涉及的密码与凭证为用于安装此软件的通用素材。根据一般性惯例,Capital One 公司会在第三方软件部署完成之后更改所有默认设置(包括相关凭证),因此此次曝光的信息不会影响到 Capital One 方面系统与数据的安全性。”

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    13

    文章

    4266

    浏览量

    85686
  • 云安全
    +关注

    关注

    0

    文章

    102

    浏览量

    19419

原文标题:AWS存储桶泄露50.4 GB数据,金融巨头受影响

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    连续两年!优刻得获评CSA云安全联盟优秀会员单位

    数据安全和个人隐私保护,专注为政府、运营商、金融、制造等各领域客户提供自主可控的云平台技术和产品服务。优刻得构建了一套立体云安全防护体系,实现了从网络、应用、主机
    的头像 发表于 11-19 11:59 241次阅读
    连续两年!优刻得获评CSA<b class='flag-5'>云安全</b>联盟优秀会员单位

    杰和科技云终端 给安全再加一道关,探索金融办公新模式

    近年来,随着金融行业数字化转型,我国金融行业业务规模逐渐扩大,行业高精尖人才需求进一步增加。行业在蓬勃发展的同时也面临着越来越严峻的数据安全挑战,
    的头像 发表于 10-16 09:09 104次阅读
    杰和科技云终端 给<b class='flag-5'>安全</b>再加一道关,探索<b class='flag-5'>金融</b>办公新模式

    安数云助力某省移动部署全省云安全资源池

    集中式的管理。 云安全环境下安全形势愈加严峻 在云安全环境下,传统的安全问题仍然存在,如SQL注入、内部越权、数据
    的头像 发表于 09-03 11:32 337次阅读
    安数云助力某省移动部署全省<b class='flag-5'>云安全</b>资源池

    基于分布式存储WDS的金融信创云承载数据库类关键应用

    基于分布式存储WDS的金融信创云承载数据库类关键应用
    的头像 发表于 08-16 09:42 245次阅读
    基于分布式<b class='flag-5'>存储</b>WDS的<b class='flag-5'>金融</b>信创云承载<b class='flag-5'>数据</b>库类关键应用

    IBM发布《2024年数据泄露成本报告》

    ,而随着其破坏性越来越大,组织对网络安全团队的要求也进一步提高。与上一年相比,数据泄露带来的成本增加了 10%,是自 2020年来增幅最大的一年;70% 的受访企业表示,数据
    的头像 发表于 08-01 10:57 727次阅读

    忆联全场景存储解决方案助力金融数据中心存力飞跃

    AI时代,数据中心建设正在经历一场深刻的变革。依照行业最高标准建设的金融数据中心需要怎样的存力?当高密度、大容量、高可靠、高性能存储逐步成为高端存储
    的头像 发表于 07-23 18:15 1111次阅读
    忆联全场景<b class='flag-5'>存储</b>解决方案助力<b class='flag-5'>金融</b><b class='flag-5'>数据</b>中心存力飞跃

    云安全服务加密存储代码怎么查

    云安全服务加密存储代码的查询与实现是一个复杂的过程,涉及到多个方面,包括数据加密、密钥管理、访问控制等。 1. 引言 随着云计算的快速发展,越来越多的企业和个人将数据
    的头像 发表于 07-02 09:28 329次阅读

    云安全主要考虑的关键技术有哪些

    云安全是指在云计算环境中保护数据和应用免受攻击和威胁的一系列技术和策略。随着云计算的普及,云安全已经成为企业和个人用户关注的焦点。本文将详细介绍云安全的关键技术,包括
    的头像 发表于 07-02 09:27 556次阅读

    云安全服务体系由哪五部分组成

    目标、策略和程序,以保护云环境中的数据和资源。合规性是云安全策略的重要组成部分,因为它确保云服务提供商遵守相关的法律法规和行业标准。 安全目标 :定义云环境中的安全目标,例如保护
    的头像 发表于 07-02 09:24 438次阅读

    云安全服务可以分为哪三类服务

    云安全服务是随着云计算技术的发展而产生的,主要目的是保障云计算环境中的数据安全、系统安全和网络安全云安
    的头像 发表于 07-02 09:22 673次阅读

    云安全的关键技术有哪些

    云安全是确保云计算环境中数据和应用程序安全的一种技术。随着云计算的普及,云安全已成为企业和个人关注的焦点。本文将详细介绍云安全的关键技术,包
    的头像 发表于 07-02 09:20 559次阅读

    云安全的优势有哪些

    云安全的优势 随着云计算技术的快速发展,越来越多的企业和个人开始将数据和应用迁移到云端。然而,云安全问题也日益凸显,成为人们关注的焦点。本文将详细介绍云安全的优势。 一、
    的头像 发表于 07-02 09:19 489次阅读

    网络解码矩阵在金融行业的应用:保障安全与效率并存

    随着金融行业的快速发展,对视频监控和数据传输的需求也日益增长。讯维网络解码矩阵作为先进的视频解码技术,正逐渐在金融行业中发挥重要作用,为金融机构提供高效、
    的头像 发表于 03-25 17:25 361次阅读
    网络解码矩阵在<b class='flag-5'>金融</b>行业的应用:保障<b class='flag-5'>安全</b>与效率并存

    汽车巨头数据泄露,云资源配置失误成罪魁祸首?

    这起事件源于微软Azure托管存储服务器的一项配置错误,使得原本应该受到严格保护的存储被错误地设置为公共访问状态。
    的头像 发表于 02-20 15:53 616次阅读

    金融服务急需数据层改造

    金融服务越来越注重实时互动体验,重构关键业务流程,从数据层入手该怎么做?文章速览:数字化转型正在颠覆银行与金融金融服务的未来RedisEnterprise赋能实时
    的头像 发表于 12-23 08:04 778次阅读
    <b class='flag-5'>金融</b>服务急需<b class='flag-5'>数据</b>层改造