Categories: INCIDENTES

A Microsoft deixa dados do Bing sem proteção

O servidor foi descoberto por Ata Hakcil, pesquisador de segurança da  WizCase , que compartilhou exclusivamente  suas descobertas  com a  ZDNet  na semana passada.

De acordo com a investigação de Hakcil, acredita-se que o servidor tenha exposto mais de 6,5 TB de arquivos de log contendo 13 bilhões de registros provenientes do mecanismo de busca Bing.

O pesquisador do Wizcase foi capaz de verificar suas descobertas localizando consultas de pesquisa que ele realizou no aplicativo Bing Android nos logs do servidor.

Imagem: WizCase (fornecido)

Hakcil disse que o servidor foi exposto online de 10 a 16 de setembro, quando notificou o Microsoft Security Response Center (MSRC), e que o servidor foi protegido novamente com uma senha.

Solicitada a comentar na semana passada, a Microsoft admitiu o erro.

“Corrigimos uma configuração incorreta que causou a exposição de uma pequena quantidade de dados de consulta de pesquisa”, disse um porta-voz da Microsoft à ZDNet por e-mail na semana passada.

“Após a análise, determinamos que os dados expostos eram limitados e não identificados.”

O ZDNet , que recebeu acesso ao servidor enquanto estava exposto online sem uma senha, pode confirmar que  nenhuma informação pessoal do usuário foi exposta .

Em vez disso, o servidor expôs detalhes técnicos, como consultas de pesquisa, detalhes sobre o sistema do usuário (dispositivo, sistema operacional, navegador, etc.), detalhes de localização geográfica (quando disponível) e vários tokens, hashes e códigos de cupom.

Imagem: WizCase (fornecido)

O servidor com vazamento foi identificado como um sistema Elasticsearch. Os servidores Elasticsearch são sistemas de alto nível onde as empresas agregam grandes quantidades de dados para pesquisar e filtrar facilmente bilhões de registros.

Ao longo dos últimos quatro anos, os servidores Elasticsearch frequentemente foram a origem de muitos vazamentos acidentais de dados.

Os motivos variam e podem variar de administradores que se esquecem de definir uma senha; firewalls ou sistemas VPN caindo repentinamente e expondo os servidores normalmente internos de uma empresa; ou empresas que copiam dados de produção para sistemas de teste que nem sempre são protegidos de forma tão completa quanto sua infraestrutura primária.

Fonte: https://www.zdnet.com/article/microsoft-secures-backend-server-that-leaked-bing-data

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Recent Posts

Estudo de Stanford liga companheiros de IA a menor bem-estar

Pesquisa com 1.131 usuários do Character.AI e 464 mil mensagens doadas encontrou associação entre uso…

2 dias ago

Qwen3.8-Max: Alibaba promete abrir pesos de modelo de 2,4 tri

Modelo de mistura de especialistas ativa 95 bilhões de parâmetros por token e traz rastros…

2 dias ago

Argus: runtime de agentes de IA atinge 78% no SWE-Bench Pro

Relatório técnico da Microsoft com nove universidades descreve um runtime que mantém estado durável entre…

2 dias ago

khunt: invasores rodam toolkit dentro do banco Oracle

Injeção de SQL em campo de autocompletar levou invasores a compilar um kit Java como…

2 dias ago

ClickFix no macOS esconde isca atrás de fingerprinting

Microsoft rastreou mais de 250 domínios que só mostram a isca a quem parece usar…

2 dias ago

IA autônoma encontra 14 mil vulnerabilidades em código aberto

Sistema agêntico da Unit 42 varreu 3.915 projetos em dois meses e reportou 14.090 falhas…

2 dias ago