Microsoft discloses security breach of customer support database

Microsoft ตั้งค่าผิด ข้อมูลลูกค้าถูกเปิดเผย

Microsoft เปิดเผยรายละเอียดเกี่ยวกับเหตุการณ์ฐานข้อมูลของลูกค้ารั่วไหล เกิดจากการตั้งค่าผิดพลาด ซึ่งเกิดขึ้นเมื่อช่วง 5 ธันวาคม - 31 ธันวาคม 2019 และได้มีแจ้งรายงานไปยัง Microsoft โดย Bob Diachenko นักวิจัยด้านความปลอดภัย โดยข้อมูลดังกล่าวเป็นของลูกค้าที่เคยใช้บริการ customer support

การรั่วไหลของข้อมูลเกิดบน Elasticsearch 5 Server ซึ่งข้อมูลใน Server ทั้งห้าเป็นข้อมูลที่ซ้ำกันเพื่อสำรองซึ่งกันและกัน มีประมาณ 250 ล้านรายการ เช่น ที่อยู่อีเมล, ที่อยู่ IP และรายละเอียดต่างๆ แต่ข้อมูลบันทึกส่วนใหญ่ไม่มีข้อมูลผู้ใช้ส่วนบุคคล

สำหรับกรณีนี้ Microsoft ได้เริ่มแจ้งไปยังลูกค้าที่ได้รับผลกระทบถึงแม้ว่าจะไม่พบการใช้งานที่เป็นอันตรายของข้อมูล และได้กล่าวว่าเหตุการณ์ดังกล่าวเป็นผลมากจากการตั้ง Azure security rules ที่ไม่ถูกต้อง ซึ่งปรับใช้เมื่อวันที่ 5 ธันวาคม และตอนนี้ได้ทำการแก้ไขเรียบร้อยแล้วและเพิ่มมาตรการการรักษาความปลอดภัยและการตั้งค่าให้รัดกุมขึ้น

ที่มา : ZDNet

Honda India Left Details of 50,000 Customers Exposed on an AWS S3 Server

Bob Diachenko จาก Kromtech เปิดเผยการค้นพบสอง S3 bucket ของ Honda Car India ซึ่งไม่ได้มีตั้งค่าการเข้าถึงอย่างปลอดภัย ส่งผลให้ข้อมูลลูกค้ากว่า 50,000 รายการรั่วไหล

ภายใต้ทั้งสอง S3 bucket นั้น ประกอบไปด้วยข้อมูลของชื่อลูกค้า, หมายเลขโทรศัพท์, อีเมล, บัญชีของลูกค้ารวมไปถึงรหัสผ่านด้วย

Diachenko ให้ข้อมูลเพิ่มเติมว่า จากการตรวจสอบทั้งสอง bucket เบื้องต้น เขาค้นพบหลักฐานที่ทำให้เชื่อได้ว่าทั้งสอง bucket นั้นเคยถูกค้นพบแล้วโดยแฮกเกอร์ Robbie Wiggins ซึ่งเขาได้ทิ้งหลักฐานเอาไว้ในทั้งสอง bucket เพื่อเป็นหลักฐานในการพิสูจน์ว่าการตั้งค่าการใช้งานนั้นมีปัญหาด้านความปลอดภัย โดยข้อความนั้นบ่งชี้ว่าทั้งสอง bucket ถูกแจ้งว่ามีความเสี่ยงแล้วเป็นเวลามากว่า 3 เดือน

ในขณะนี้ Honda Car India ได้ทำการแก้ไขการตั้งค่าใหม่ให้เป็นการตั้งค่าที่ปลอดภัยแล้ว

ที่มา : bleepingcomputer