sikkerhet
2,4 terabyte med data om Microsofts kunder eksponert
En feilkonfigurering har ført til at Microsoft lekket store mengder data om kunder, inkludert kontrakter og prosjektdokumenter om kritisk infrastruktur.
2,4 terabyte med data, inkludert signerte kontrakter, bestillinger, prosjektdetaljer, kontaktinformasjon og e-poster fra 65.000 kunder i 111 forskjellige land har blitt eksponert gjennom en feilkonfigurert server hos Microsoft.
Det melder blant annet Ars Technica, som viser til et blogginnlegg fra sikkerhetsselskapet SOCRadar.
Det utsatte datasettet inneholdt filer med kommunikasjon mellom Microsoft og deres kunder, datert fra 2017 frem til august i år.
335.000 e-poster og detaljer om 133.000 prosjekter lå i datasettet.
− En av de største i nyere tid
Feilkonfigurasjonen skal ha skjedd i en Azure Blob Storage, en skybasert lagringsløsning som gjerne brukes som datasjø til analyseformål.
Lekkasjen kan brukes av ondsinnede til utpressing, til manipulasjon i phishing-angrep eller noen kan forsøke å selge informasjonen videre, mener SOCRadar.
− En av de største B2B-lekkasjene i nyere tid, sier Can Yoleri, sikkerhets-ekspert hos SOCRadar, om lekkasjen.
− En stor overdrivelse
Microsoft svarte raskt på meldingen fra SOCRadar, og rekonfigurerte løsningen.
I et eget blogginnlegg beskriver de SOCRadars dekning av feilen som «sterkt overdrevet». Microsoft vil ikke kalle hendelsen en lekkasje.
Kunder som er berørt skal ha fått beskjed direkte fra Microsoft, som understreker at de ikke har funnet indikasjoner på at noen kunde-kontoer eller systemer har blitt kompromittert.
− Årsaken var en utilsiktet feilkonfigurasjon av et endepunkt, som ikke er i bruk på tvers av Microsofts økosystem. Feilen er ikke et resultat av en sårbarhet, skriver Microsoft.
Microsoft skriver videre at de setter pris på at SOCRadar gjorde dem oppmerksom på feilen. De mener likevel at «SOCRadar har overdrevet sterkt om omfanget av problemet».
Publiserte søke-verktøy
Det Microsoft likevel reagerer mest på, er at SOCRadar lanserte et åpent søkeverktøy, som lot kunder, og andre interesserte, sjekke om deres data var utsatt.
− Vi er skuffet over at de har valgt å offentliggjøre et «søkeverktøy» som ikke er i kundenes beste interesse, men kan utsette dem for unødvendig risiko, skriver Microsoft i blogginnlegget.
Søkeverktøyet ble senere tatt ned igjen av SOCRadar.