當前位置:
首頁 > 新聞 > 安全公司Carbon Black客戶數據泄漏:多家財富1000強企業TB級別隱私數據流出

安全公司Carbon Black客戶數據泄漏:多家財富1000強企業TB級別隱私數據流出

8 月 9 日,安全公司 

Carbon Black 被控泄露 TB 級別其客戶企業的機密數據。泄露的數據來自多家財富 1000 企業,數據內容包括了用戶機密數據、財務記錄、網路情報和其它敏感

數據。安全

管理策略提供商 DirectDefense 的公開博客中寫道,這些企業所採用的 Carbon Black EDR(終端檢測及響應)安全解決方案中存在問題,正在泄漏數十萬個敏感文件。


面對指控,安全公司 Carbon Black 則表示並非是他們將客戶敏感數據泄漏出去,相反,正是這些使用EDR方案的企業自己,也許是偶然地,將自己的敏感數據泄露在雲端伺服器上。



Carbon Black 是一家領先的事件響應和威脅狩獵公司,被譽為新一代的安全領先企業,目前為美國近三十個最大的

公營及私營公司提供安全產品,客戶中還包括

矽谷領先的互聯網搜索、社交媒體、政府和金融相關企業。


問題在於 EDR 的產品運作流程


EDR解決方案的工作流程是管理列入白名單的文件和應用程序。當EDR產品找到不包含在其資料庫中的新文件時,會把這個新文件上傳到他們的雲伺服器中,然後使用多重引擎掃描確認安全性(如VirusTotal)。根據多重掃描的結果,它會確認這個文件是否可以進入白名單,還是列入黑名單。問題在於,即便EDR和多重掃描都使用哈希值對文件重命名了,所有文件的副本還是保留在多重引擎掃描的雲伺服器上。



多數多重掃描支持付費訪問模式,而多數惡意軟體分析師、政府部門、以及企業安全團隊、安全公司都會為相關人員購買使用許可權。這樣這些人都可以看到過去掃描存儲的文件,甚至下載這些文件進行深度分析!


—— 

DirectDefense


DirectDefense 的 Jim Broome 說,



這可以說是全世界最大的付費參與的數據滲透殭屍網路。


2016年中期,我們使用了基於雲的多重引擎掃描來幫助安全研究,分析惡意軟體。而多重引擎掃描中有個很有用的功能——我們可以在上下文中搜索類似的惡意軟體,在這樣做時,我們偶然發現了幾個特別的文件。這些文件看似是這些似乎電信設備供應商的內部文件,與我們的原始客戶完全不相關。我們順著兔子洞繼續向下挖掘,最終得到了很多其他文件。



DirectDefense 在深入調查後,研究團隊發現這些上傳文件使用的 API 密鑰(32d05c66)。一旦團隊擁有該主鍵,就可以找到 「數十萬個、TB級別的數據文件」。



事件涉及多家財富 1000 強企業數據


DirectDefense 表示他們發現的敏感數據涉及的企業,大部分來自財富1000強企業,如大型流媒體、社交網路、金融機構等企業。


某大型流媒體企業:泄漏AWS和IAM身份憑證、Slack API 密碼、

Atlassian團隊密碼、管理員憑證、Google Play 密碼、Apple Store ID


某社交網路企業:硬加密的 AWS和 Azure 密碼、內部用戶名和密碼


某金融服務企業:涉及金融數據的 AWS 密碼、涉及交易機密、金融模型、客戶信息的數據


DirectDefense同時表示,他們將這些信息通告出來,並不是希望

攻擊某些客戶或安全廠商


Carbon Black 回應

面對 

DirectDefense 的指控,Carbon Black 聯合創始人兼首席技術官 Michael Viscuso 發布回應稱,他們的產品並不會將所有文件自動上傳到 VirusTotal 上,與此相反,默認情況下是禁用這項上傳功能的。






「Cb Response 具備這樣的功能,讓用戶將未知可疑文件上傳到雲端多重掃描器上進行自動識別。我們也在用戶選擇這些服務的時候,一併告之這些用戶共享文件的隱私風險。


如果用戶啟用了第二個選項(允許使用VirusTotal上傳完整的二進位文件),Cb Response會確保用戶明確了解上傳文件的風險,並提供了警示信息。


DirectDefense也在最新的聲明中提到,Carbon Black 的說法的確屬實。但現實情況就是, EDR 產品出現的這個數據泄漏問題,可能並非 Carbon Black 獨有,其他的 EDR 供應商也可能以同樣的方式泄露客戶的數據。


*參考來源:bleepingcomputer / thehackernews ,Elaine編譯,轉載請註明FreeBuf.COM

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 FreeBuf 的精彩文章:

關於C/S架構系統的安全監測
《2017美國網路犯罪現狀報告》:企業今年面臨哪些安全問題,應該如何解決?
又見古老的Typosquatting攻擊:這次入侵了Npm竊取開發者身份憑證
Office高級威脅漏洞在野利用分析
如何把Photoshop改造成遠程控制工具(RAT)來利用

TAG:FreeBuf |

您可能感興趣

企業數據管理和數字識別公司Cambridge Blockchain開展700萬美元A輪融資,由富士康旗下HCM領投
西部數據新品機械硬碟Ultrastar DC HC530發布:容量14TB
Arbutus、Arrowhead等諸多公司將在2018 EASL公布最新在研乙肝新葯數據
美國數據公司Localblox泄露4800萬網民資料
數據公司IHS Markit 18.6億美元收購競爭對手Ipreo
黑客竊取了MyFitnessPal用戶的數據多達1.5億
雲存儲和雲備份廠商Backblaze數據量突破500PB
人工智慧數據分析公司ThoughtSpot完成1.45億美元融資
西部數據發布監控用microSD卡,32GB和64GB容量
頭條:Coca-Cola公司8000名員工數據遭泄露
Xbox One銷量數據被EA意外泄露?只有PS4的40%
JD Stock-股價數據分析01
微軟推出Surface Hub 2 泄露 300萬Facebook 用戶數據的個性測試應用
Accolade的新款ANIC-200Kq,在100GbE帶寬下的數據處理的性能怪獸!
美國數據公司LocalBlox泄露了4800萬個人數據記錄
Pinterest大數據:2018年DIY產品6大流行趨勢
SiFotonics面向下一代數據中心推出400G DR4及100G DR1集成晶元
運動服飾品牌Under Armour子公司遭1.5億用戶數據泄漏
Assembly將在2018EASL公布在研乙肝新葯ABI-H0731新數據
九次方大數據受邀AI Conference 2018 Beijing,暢談政府數據與AI應用