Забележка:
Професионални мнения

Мненията в WizCase съдържат оценки на анализатори от общността. Тези оценки се базират на безпристрастния и осведомен анализ на всеки анализиратор, който преглежда продуктите и услугите.

Собственост

WizCase е водещ уебсайт за анализ на киберсигурността, с екип от опитни експерти, които тестват и оценяват VPN, антивируси, мениджъри на пароли, родителски контрол и други софтуерни инструменти. Нашите прегледи са налични на 29 езика, което ги прави достъпни за широка аудитория още от 2018 г. За да подкрепим допълнително нашите читатели в стремежа им към онлайн сигурност, ние си партнираме с Kape Technologies PLC, която притежава популярни продукти като ExpressVPN, CyberGhost, ZenMate, Private Internet Access и Intego - всички от които може да бъдат анализирани на нашия уебсайт.

Партньорски комисионни

Wizcase съдържа мнения, които следват строги стандарти за анализ, включително етични стандарти, които ние изцяло сме приели. Такива стандарти изискват всеки един преглед да се базира на независимия, честен и професионален анализ на рецензента. Имайки предвид това, ние може да печелим и комисионни, когато потребител използва нашите линкове, без да има никакви допълнителни разходи за него. На страниците със списъци класираме доставчиците въз основа на логична система, която дава приоритет на професионалния анализ на всяка една услуга, но също така взима предвид обратната връзка от нашите читатели и търговските ни споразумения с доставчиците.

Анализаторски принципи

Прегледите, публикувани в WizCase, са написани от анализатори от общността, които проверяват продуктите според строги стандарти за рецензиране. Тези стандарти гарантират, че всеки един преглед дава приоритет на независимия, професионален и честен анализ на рецензента, и взима предвид техническите възможности и качества на продукта, както и търговската му стойност за крайния потребител. Класациите, които публикуваме, може да взимат предвид и партньорските комисионни, които печелим от покупки през линковете на нашия уебсайт.

News Heading

Terabytes of Internal Private Data Accidentally Leaked by Microsoft AI Research Team

Shipra Sanganeria
Публикувано от Shipra Sanganeria на Септември 21, 2023

An accidental leak by AI researchers at Microsoft exposed 38TB of sensitive company information dating back to July 2020. The accident took place while publishing open-source AI training data onto a public GitHub repository.

The leak, which was discovered by cloud security company, Wiz, contained private keys, passwords, and over 30,000 internal Microsoft Teams messages. Wiz’s ongoing research into accidental exposure of cloud-hosted data revealed the leak source to be a Microsoft AI division-managed GitHub repository ‘’robust-models-transfer.’’

Although the readers of the repository are only meant to download the open-source code and AI models for image recognition from an Azure Storage URL. Wiz researchers found that the URL was mistakenly configured to grant access to the entire storage account.

A reader could not only access large terabytes of company information, but ‘’[..] the token was also misconfigured to allow “full control” permissions instead of read-only. Meaning, not only could an attacker view all the files in the storage account, but they could delete and overwrite existing files as well,’’ Wiz researchers revealed.

Microsoft & Wiz investigation revealed that the storage account wasn’t directly exposed, rather the misconfigured URL included ‘’an overly-permissive Shared Access Signature (SAS) token.’’

These tokens provide access to Azure Storage data and can be customized by the user to grant either read-only or full control permissions. A user can also create never-expiring access tokens.

According to Wiz, the SAS tokens can prove to be a major challenge to an organization’s system security. ‘’Due to a lack of monitoring and governance, SAS tokens pose a security risk, [..]. These tokens are very hard to track, as Microsoft does not provide a centralized way to manage them within the Azure portal.’’

On receiving Wiz’s report, Microsoft immediately launched an investigation and invalidated, as well as replaced the SAS token on GitHub.

Furthermore, Microsoft’s investigation revealed that the leak did not contain any customer information and none of the other internal services were affected by the incident.

Хареса ли ви тази статия?
Оценете я!
Не ми хареса Не ми хареса особено Става Добра е! Страхотна!
0 Оценена от 0 потребителя
Заглавие
Коментар
Благодарим за вашето мнение