預警:谷歌配置錯誤導致眾多組織數據洩露

2021-02-24 malwarebenchmark

由於谷歌的配置錯誤,數以萬計的組織洩露了敏感數據。

 

根據 Kenna(肯納) 安全的報告,包括財富500強的公司, 醫院, 大學和學院, 報紙和電視臺和美國政府機構等成為此次洩露事件的受害者。

 

而對其中9600個組織 (其中有250萬個審計域) 的調查中, 肯納團隊發現其中 31% (約 3000) 正在洩露數據。這意味著, 受影響組織的全球可能會有數以萬計。

 

例如:TeenSafe 跟蹤應用程式發現本田, 環球音樂集團敏感數據由於配置失誤被洩露,30萬用戶名, 密碼被黏貼到Pastebin 。

 

谷歌 Groups 網絡論壇,是谷歌workspace 工具 G Suite的一部分。它允許管理員創建郵寄列表, 通過電子郵件向特定收件人發送特定內容。同時, 該內容 (包括電子郵件附件) 會發布在 web 界面上, 用戶可以在線提供這些信息。

 

隱私設置可以在域和每組基礎上進行調整。在受影響的組織中, "組可見性" 被配置為 "Public on the Internet", 並且在組織外部共享信息的選項 (可能無意中) 被配置為打開。

 

"由於術語和組織範圍與組特定權限的複雜性, 列表管理員可能會無意中暴露電子郵件列表內容," 肯納研究人員在星期五的一篇文章中說。

 

谷歌說, 因為這是一個配置錯誤問題, 沒有計劃為它發布具體的緩解措施。然而, 搜索巨頭在星期五發表了自己的帖子, 詳細解釋了如何鎖定 Google 的群組環境, 並重申了其在雲安全共同責任模式上的立場。

 

"如果您允許域中的用戶創建公共 Google 組, 並讓您的域中的任何人創建組, 則您信任您的用戶管理他們的設置,並適當地使用這些組", Google說。"值得仔細考慮這種配置是否對您的組織最有意義."

 

所洩露的信息種類不同, 但它包括了從應付帳款、發票數據到客戶支持電子郵件和郵件密碼等內容。

 

"除了暴露個人和財務數據之外, 配置錯誤的 Google Group帳戶有時還能夠公開查詢大量組織自身信息, 包括:員工手冊、人員配置時間表、停機報告、應用程式錯誤, 以及其他內部資源, "獨立研究員布萊恩克雷布斯發表了自己對這個問題的觀點。

 

"在大多數情況下, 查找敏感消息, 可以加載公司的公共 Google Group頁面, 並鍵入關鍵搜索術語, 如 『password,』 『account,』 『HR,』 『accounting,』 『user name』 和『http:'。(新頁面的Google Hack

 

4月波士頓學院事件中, 公眾 Google Group網頁上載有數以百計的大學通訊錄和相關文件, 其中包含有限制、機密或其他敏感信息, 任何人都可以訪問 BC G Suite, 其中包括所有的教員和工作人員, 並登記的學生。

 

肯納研究人員說: "考慮到這一類被洩露信息的敏感性質, 可能產生的影響包括:網絡釣魚、帳戶交易和各種各樣的特定欺詐和濫用網絡犯罪。

 

好消息是, 還沒有發現利用了這種情況的攻擊, 儘管Google Group仍然十分Open, "而對其利用甚至不需要特殊的工具或知識"。

 

參見:

https://threatpost.com/public-google-groups-leaking-sensitive-data-at-thousands-of-orgs/132455/

相關焦點

  • 谷歌申請輸出韓國地圖數據 韓媒稱或威脅國家安全
    日前,谷歌公司向韓國政府提起申請,希望允許其向境外數據中心輸出谷歌韓國上的韓國地圖數據。
  • 德數據監管機構叫停谷歌分析語音助手錄音 蘋果、亞馬遜也被點名
    當地時間8月1日,德國漢堡的數據保護局(HmbBfDI)在其官網發表聲明稱,即日起,禁止谷歌或其僱傭的第三方人工分析語音助手的錄音,期限為至少三個月。據TechCrunch報導,谷歌會將一小部分語音助手的錄音外包給承包商進行人工分析,以訓練AI 的準確性。一個月前一名分析荷蘭語錄音的承包商員工,將1000份錄音爆料給比利時公共廣播公司VRT NWS。
  • Valve聖誕節送玩家「驚喜」:Steam用戶隱私遭洩露
    這一消息立刻在玩家們當中引起了軒然大波,因為畢竟此次洩露涉及到了自己帳戶中的隱私信息,包括信用卡信息,Email,帳單地址,手機尾號,Steam令牌狀態,商店餘額等等。唯一值得慶幸的是這些信息為「只讀「狀態,其他人並不能對其進行修改。 洩露的用戶信息  Valve對此並沒有發布任何公告或者聲明,用戶們唯一能覺察到的官方動作就是Valve暫時關閉了Steam商店。
  • 活久見:谷歌搜索竟然都全球大規模崩潰了
    根據用戶反饋,上述出現問題的服務偶爾可用,但多數情況下會出現500錯誤,也就是伺服器內部錯誤。不過,在3月26 日中午左右,Google G Suite Dashboard進行了更新:「今天,由於太平洋時間上午 8:18 在亞特蘭大的一個數據中心中的路由器發生重大故障,導致網絡擁塞,我們的一些用戶遇到了服務中斷。結果,在該數據中心中運行的Google服務受到直接影響,直到我們的工程師重新路由流量並將這些服務移至備用設施後才可用。
  • 域外動態||美國司法部:與谷歌分享第三方數據危及未來調查
    騰訊科技訊 11月16日,Alphabet旗下子公司谷歌和美國司法部未能就向微軟等第三方提供數據的保護令達成協議。
  • 小心,這些網站的用戶數據都被洩露了
    據《每日點報》報導,國際著名黑客組織「匿名者」(Anonymous)周五在文件共享網站Ghostbin上發布了一個文件夾,裡邊包含了
  • 「防詐」緊急預警!潮州人注意!
    「防詐」緊急預警近日,發生多起微信冒充領導詐騙案件。據初步了解,這夥騙子主要通過盜用黨政機關、企事業單位領導的微信頭像、名稱或相關圖片,以添加微信好友等方式,向親友、下屬或管理對象進行詐騙。主要方式有:1、領導出現方式不一般。
  • 谷歌Nexus 2015消息匯總:今年秋季發布
    騰訊數碼訊(Ben)與往常一樣,今年下半年將會出現一些值得期待的新款智慧型手機,比如蘋果的iPhone 6s/Plus,以及谷歌的新Nexus。目前,網際網路中已經擁有大量傳聞、洩露消息,我們不妨從中來了解一些比較可靠的線索。LG和華為設計與往年不同的是,今年穀歌似乎選擇了兩家供應商,分別是LG和華為。
  • 關注 | 逾50000張澳洲駕照信息洩露!電話號碼、地址和出生日期等數據,均被存儲在亞馬遜的雲存儲服務中,可供公眾查看
    【新聞一鍋鮮】9月2日(周三)坎培拉熱點資訊 近日,超過5萬張澳洲駕照在網上被洩露這些文件涵蓋了駕駛者的電話號碼、地址和出生日期等數據,均被存儲在亞馬遜的雲存儲服務中,可供公眾查看。Diachenko在推特上發布了這張文件列表截圖,他說:「超過5萬張掃描的駕照(正面+背面)和通行費通知單被披露於一個錯誤配置的S3儲存桶裡」,「現在這些數據都是安全的了」,「尚未得到官方回應」。
  • 關於匿名者組織(Anonymous),你都知道哪些?
    比你想像的規模還要龐大,同時匿名者也開始變得「眾所周知」,之前他們面向社會以及媒體的時候,匿名者成員都戴著蓋伊·福克斯面具,同時該黑客組織成員稱呼自己組織為「匿名者」,而這種做法也確實「名副其實」。Project Chanology事件(2008)當時,匿名者相信基督教科學派傳播有關「Scientology」錯誤的信息而掀起了一場反對基督教科學派的行動,規模遍及全球。並利用谷歌在其有關其內容搜索結果出現相反觀點文章內容。隨後基督教科學派在YouTube上面發布視頻,反駁其看法。
  • 日媒:谷歌擴大對臺灣地區投資 擬擴充數據中心
    參考消息網10月31日報導 日本媒體報導稱,臺灣地區相關機構10月28日批准了美國谷歌對臺灣地區當地法人的260億新臺幣(1元人民幣約合4.3元新臺幣)規模的增資方案,將在臺灣地區用於擴充數據中心和加強投資業務。
  • 百度相冊宣傳被關閉:照片數據遷移至百度雲 谷歌依然運營相冊
    氧分子網(www.yangfenzi.com)訊 5月17日,百度宣布,從2016年5月23日起百度相冊將停止上傳照片,過往數據遷移到百度雲。百度相冊官方公告如下:百度相冊照片將遷入百度雲感謝您多年以來使用百度相冊,從2016年5月23日起百度相冊將停止上傳照片。
  • 10.2萬菲律賓護照及信用卡受國泰航空數據洩露事件影響
    【菲龍網專訊】國家隱私委員會(NPC)周六(10號)發布的公告中稱,今年早前發生在國泰航空的大規模數據洩露事件中,約10.2萬份菲律賓護照和信用卡的數據受到了此事影響。國家隱私委員會(NPC)在10月29日的公告中稱,國泰航空的內部網絡在三月份遭到越權存取後,共有3.57萬本護照、144個信用卡和6.6萬份菲律賓客戶的個人數據被洩露。國家隱私委員會稱,被洩露的數據包括國籍、出生日期、電話號碼、電子郵件地址、信用卡號碼、旅客會員號碼、客服留言和歷史旅行信息。
  • 藍盟IT外包:聊聊「GDPR」歐盟的《通用數據保護條例》
    為了保障網絡安全,維護網絡空間主權和國家安全、社會公共利益,保護公民、法人和其他組織的合法權益,促進經濟社會信息化健康發展,各國近年來紛紛制定了相關法律及規範,例如信息安全管理體系ISO27001、IT服務管理體系ISO20000、業務連續性管理體系ISO22301、美國NIST《網絡安全框架》、我國等級保護測評(DJCP)、雲安全國際認證(CSASTAR)、美國企業隱私標準認證、通用數據保護條例(
  • 某外媒公布網站數據洩露,網友:不敢了
    或許在很多青少年心中,以為自己開啟了「無痕模式」,或者事後刪除了瀏覽記錄,就以為可以瞞天過海,殊不知,當你沉迷觀看的過程中,個人信息早已洩露!跟據筆者了解,2020年,就有一家歐美國家的「成人網站」出現了數據洩露問題,其中涉及了108.8億條用戶的觀看記錄遭到了公布,有用戶的姓名、支付記錄、電子郵件,甚至是聊天記錄,可想而知,你自以為的瞞天過海,其實早就在別人的監控之下!
  • 谷歌、Twitter、Facebook被告!
    據外媒報導,日前谷歌、Twitter、Facebook被人告上了法庭,原告指控這三家公司為恐怖組織(如ISIS )的活動比提供了「實質性的支持」
  • 盤點:谷歌、蘋果和Fb的10項有趣專利
    谷歌:熱氣球今年8月,谷歌針對熱氣球項目申請了專利。
  • 大數據2015:Hadoop和大數據-60款頂級大數據開源工具
    它包括用於在Hadoop MapReduce上進行數據挖掘的眾多算法,還包括一些面向Scala和Spark環境的新穎算法。支持的作業系統:與作業系統無關。相關連結:http://mahout.apache.org12.
  • 又一核電站洩露110噸廢水,日:不會對外產生影響
    在2011年3月11日發生的福島核電站核洩漏事故中,由於東京電力公司行動遲緩拖延和多次低級錯誤,導致原本可控的核洩漏事故出現擴大化,最終演變成危及全球的福島核危機,對此國際社會至今記憶猶新。而近期日本又發生了一起人為因素引發的核電站洩露事故,令人類安全利用核能的努力再度蒙上一層陰影。