AWS 配置错误致 GoDaddy 数据泄漏 !或破坏竞争优势

更多全球网络安全资讯尽在E安全官网www.easyaq.com

[原创文章:www.ii77.com]


[原文来自:www.ii77.com]

UpGuard 网络风险小组近日发现了重大的数据泄露事件,涉及在亚马逊AWS云上运行的 GoDaddy 基础设施。

AWS 配置错误致 GoDaddy 数据泄漏 !或破坏竞争优势

GoDaddy 是“全球最大的域名..机构”,是最大的 SSL 证书提供商之一,截至2018年是市场份额最大的网络主机服务商。GoDaddy 拥有1750万客户和7600万个域名,是互联网基础设施的一个重要组成部分,它所使用的云是目前规模最大的一个。

泄露了哪些数据?

泄露的这些文件放在公众可访问的亚马逊S3存储桶中,泄露的文件包括成千上万个系统的基本配置信息以及在亚马逊AWS上运行的系统的定价选项,包括不同情况下给予的折扣。泄露的配置信息包括主机名、操作系统、“工作负载”(系统干什么用的)、AWS 区域、内存和 CPU 规格等更多信息。

实际上,这些数据直接泄露了一个规模巨大的 AWS 云基础设施部署环境,各个系统有41个列以及汇总和建模数据,分成总计、平均值及其他计算字段。似乎包括 GoDaddy 从亚马逊 AWS 获得的折扣,通常,这对双方来说属于保密信息。

发现泄露时,GoDaddy的 CSTAR 风险评分是752分(满分950分),亚马逊的评分是793分。UpGuard 网络风险小组通知了 GoDaddy,对方已堵住了泄露,防止将来有人恶意使用泄露的数据。

AWS 配置错误致 GoDaddy 数据泄漏 !或破坏竞争优势

数据泄露事件发生时间

2018年6月19日,UpGuard网络风险小组某分析师发现了一个名为abbottgodaddy的公众可读取的亚马逊S3存储桶。内部是一份电子表格的数个版本,这个17MB大小的微软Excel文件含有多个工作表和成千上万行。UpGuard在确定数据的性质后于2018年6月20日通知GoDaddy。GoDaddy在7月26日才通过电子邮件予以回复,UpGuard 的研究团队证实漏洞在当天已堵住。

这次「销售」背锅

默认情况下,亚马逊的S3存储桶是私密的,只有指定用户才能访问。但由于理解有误或配置有误,这些权限有时会被更改、允许公众访问,即访问存储桶URL的任何人都可以匿名查看未明确保护起来的任何内容,无需输入密码。S3权限如何配置不当,因此必须极其小心:

  • 所有用户(每个人)-公共匿名访问。任何有用户名的人都可以打开存储桶。

  • 身份已验证的用户(所有AWS用户)-拥有(免费)AWS帐户的任何人都可以访问该存储桶。这种泄露应仍被视为公开泄露,因为获取AWS帐户轻而易举。

无论是为企业部署数十个存储桶还是建立个人云存储,了解这些公共权限如何工作以及如何在任何特定的时间为你的资源设置它们,对于防止通过这条途径泄露数据而言至关重要。

配置错误的 AWS 云存储实例引起的数据泄露已变得非常普遍,多得数不胜数,而这次的情况大不一样,AWS 销售人员的错误泄露了 GoDaddy 公司的机密信息。

据亚马逊声明,该存储桶是“由 AWS 的销售人员创建的”。虽然亚马逊S3默认情况下是安全的,存储桶访问在默认配置下完全受到保护,但那位销售人员在这一个存储桶方面并没有遵循AWS最佳实践。

每个工作表都含有用于建模和分析在亚马逊云上运行的大规模基础设施的一些数据。最大的工作表名为“GDDY Machine Raw Data”,列出了24000多个独特主机名的41个数据点,包括给机器定位的信息,比如主机名、地理单位、业务部门、工作负载和数据中心,以及描述机器配置的信息。除了有独特主机名的数千行外,少数的其他行似乎为多个机器概述了同样的那些数据点。

AWS 配置错误致 GoDaddy 数据泄漏 !或破坏竞争优势

数据泄露影响范围

有两条主要途径可以利用这些数据:使用GoDaddy服务器的配置数据作为“map”,因此不法分子可以基于其角色、可能的数据、大小和区域来选择目标,使用业务数据作为云托管策略和定价方面的竞争优势

系统配置数据为潜在的攻击者提供了GoDaddy运作方面的信息。类似的“casing”信息常常通过社会工程学伎俩和互联网研究来获取,从而使其他攻击尽可能行之有效,每个数据点都有助于实现这个目标。“workload”这一列尤其有助于将攻击者引往正确的方向,显示了哪些系统提供更重要的功能、可能含有重要数据。

虽然并不直接提供登录信息或泄露存储在这些服务器上的敏感信息,但数字基础设施的配置信息一旦泄露,就会为访问这类信息的攻击提供一块跳板。

打破竞争优势

并非只有黑客在伺机寻找这种信息。竞争对手、供应商、云提供商及其他人都有兴趣想知道世界上最大的域名主机服务商在如何处理云支出。从亚马逊AWS 和 GoDaddy 的规模来看,通过谈判降低或提高一两个百分点至关重要,因为这可能意味着每年相差数百万美元。

了解 GoDaddy 的 AWS 折扣的细节可能会让其他公司获得谈判优势,并且了解原本保密的价位。此外,GoDaddy分配云支出的方式也具有战略意义:多少计算、多少存储、在几个区域之间划分、在几个环境下, 这可谓是指导运行最大规模的云基础设施的蓝图。

潜在严重影响

虽然这种结构数据对任何公司来说都很重要,但对于像 GoDaddy 这样规模的公司来说尤为重要。有人可能会说,GoDaddy 拥有互联网的五分之一。亚马逊 AWS 是其领域的领导者,占据基础设施即服务市场约40%的份额。

虽然泄露的信息本身并不能为针对其系统的筹划攻击提供便利,但这种攻击可能扰乱全球互联网流量。如果说 DYN DNS 攻击表明了什么,那就是大规模的互联网攻击不仅有可能,而且极其有效,因为某些组织实际上已成为整个系统的严重故障点。

推荐阅读:

  • 英国空军遭遇黑客攻击,F-35隐形战机数据疑泄露

  • 9200多万用户数据泄露,以色列家谱网站这波儿操作get

  • 欧洲铁路系统遭遇黑客攻击,大量旅客数据泄露

  • 4800万个人数据泄露:这家公司“白忙活”

  • 电源线可泄露设备数据,速度可达1,000 bps

  • AWS存储桶泄露50.4 GB数据,金融巨头受影响

  • 全球AWS S3公开存储桶中有2%未受写入保护

自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 胖了?瘦了?这面魔镜不说谎,用数据说话【陈荣专栏-227】

    【摘要】它能真心并精准地告诉你,你到底胖了or瘦了。 | 科 | 技 | 杂 | 谈 | 中国通信行业第一自媒体 陈 荣 供职于某国有新闻单位 不爱说话的科技分享者,不爱折腾的科技爱好者。

  2. 2 这三个地方长痣,花心成性,普遍有二婚命!

    十二生肖今日运程 这三个地方长痣,花心成性,普遍有二婚命 走自己的路,看自己的风景,想自己的问题,不要总盯着别人如何,总是羡慕别人的辉煌,嫉妒别人的光鲜,阴暗的是自

  3. 3 10种特别有趣的植物,花友们看着就想养一盆

    有很多植物长得非常奇特,看起来是非常有趣的,如果你家也有小孩子,想要让他们认识一些新的植物,感受一下大自然的美好,你可以栽种下面这十种有趣的植物。 下面这些花卉适

  4. 4 【每日一房】这间房竟然有如此大的4扇玻璃窗!

    客厅还放床呢!

  5. 5 中年网易,满屏焦虑

    年内市值缩水35%,Q2利润降三成

  6. 6 工信部和发改委要求2020年信息消费规模提升至6万亿

    两部委印发《扩大和升级信息消费三年行动计划(2018-2020年)》,要求到2020年,信息消费的规模要提升到6万亿元,年均增长11%以上,拉动相关领域产出达15万亿元

  7. 7 ChinaJoy 2018 手游占据半壁江山,高通也说今年是游戏手机元年

    玩家对移动游戏体验也有了更智能的需求。

  8. 8 错过了青梅竹马,错过了一见钟情,日久生情总能实现吧?(设计师交友560期)

    设计师交友560期

  9. 9 美国闪击叙利亚,中国果断出手,俄罗斯将有大动作

    4月14日,美、英、法三国发射100多枚导弹,对叙利亚政府设施发动空袭,再次震惊世界。这是继去年4月用军事手

  10. 10 小户型一定要留一间房做榻榻米,太实用了!

    榻榻米不仅是代表一种家居的装修风格,更是代表屋主人的一种生活方式。从榻榻米出现到受欢迎只是瞬间的事,由此可见

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!