به گزارش خبرگزاری آگاه Titan را میتوان یکی از سامانههای داخلی مایکروسافت برای جستوجو و تحلیل حجم بزرگی از دادهها دانست که به چندین پایگاه داده و محیط تحلیلی دیگر متصل است. ماجرا از ۳ شهریور آغاز شد؛ زمانی که دستیار هوش مصنوعی امنیتی Faav با نام Antares به صفحه این سرویس رسید. صفحه اصلی اعلام میکرد برای ورود باید به شبکه خصوصی مایکروسافت متصل بود، اما پژوهشگر متوجه شد یکی از درگاههایی که برنامهها برای ارتباط مستقیم با Titan استفاده میکنند همچنان از اینترنت عمومی در دسترس است. اسناد باقیمانده از نسخههای قدیمی سرویس نیز مشخص میکرد Titan چه نوع دادههایی را مدیریت میکند و چه مسیرهایی برای فرستادن درخواست به پایگاههای داده دارد؛ سرنخهایی که برای بررسی امنیت سامانه کافی بودند.
سامانه هویت کاربر را میخواند، اما معتبر بودن آن را درست بررسی نمیکرد
نقص اصلی در مرحلهای بود که Titan باید مطمئن میشد فرد درخواستکننده واقعاً همان کسی است که ادعا میکند. سرویس هنگام ورود یک توکن دیجیتالی دریافت میکرد که اطلاعاتی مانند هویت کاربر و سازمان وی را در خود داشت. این توکن باید یک امضای رمزنگاریشده معتبر نیز داشته باشد تا ثابت شود واقعاً از سوی سامانه مورد اعتماد مایکروسافت صادر شده و کسی اطلاعات داخل آن را دستکاری نکرده است. یافته Faav حاکی از آن بود که Titan اطلاعات نوشتهشده داخل توکن را بررسی میکرد، اما مهمترین قسمت یعنی اعتبار همان امضای دیجیتال را بهدرستی کنترل نمیکرد.
نتیجه چنین ضعفی این بود که سامانه میتوانست به اطلاعاتی اعتماد کند که لزوماً از سوی یک کاربر واقعی مایکروسافت صادر نشده بودند. Faav در یک آزمایش کنترلشده توانست هویتی ساختگی ایجاد کند که Titan آن را به حساب مدیر سامانه نسبت داد و در نتیجه سطح دسترسی ادمین فعال شد. به زبان ساده، پژوهشگر بدون داشتن حساب و رمز عبور داخلی مایکروسافت توانست سامانه را متقاعد کند که با یک مدیر مجاز طرف است. وی برای اثبات اینکه دسترسی واقعاً کار میکند تنها یک درخواست بسیار ساده اجرا کرد و میگوید وارد مرحله استخراج اطلاعات واقعی کاربران نشده است.
دسترسی مدیر میتوانست به محیط بزرگی از دادههای داخلی برسد
اهمیت نقص زمانی روشنتر شد که پژوهشگر بررسی کرد حساب مدیریتی به چه بخشهایی دسترسی دارد. وی توانست اطلاعات توصیفی مربوط به پایگاههای داده و سامانههای تحلیلی متصل به Titan را مشاهده کند؛ یعنی اطلاعاتی که مشخص میکرد چه مجموعههایی وجود دارند، چه نوع دادهای نگهداری میکنند و چگونه به یکدیگر متصل هستند. در میان این موارد حدود ۲۵ هزار رکورد مرتبط با حسابها و ایمیلها، نزدیک به ۱۸ هزار آدرس ایمیل کارکنان، بیش از ۱۵ هزار رکورد سازمانی کارکنان، ۳۵۵ پیکربندی پایگاه داده، حدود ۲۱ هزار تعریف مربوط به مجموعههای داده، بیش از ۲۴ هزار داشبورد و حدود ۴۲۶ هزار نمودار دیده میشد.
Faav همچنین با ۲ آزمایش بسیار محدود تأیید کرد که محیطهای تحلیلی مربوط به جستوجوی بینگ نیز از همین مسیر قابل دسترسی هستند. وی تأکید کرده هیچ فرد مشخصی را شناسایی نکرده، اطلاعات چند پایگاه را برای ساختن پروفایل افراد کنار هم نگذاشته و مجموعههای بزرگ داده را دانلود نکرده است؛ بنابراین رقم ۱۷.۳ تریلیون از شمارش حجم پایگاههای دادهای به دست آمده که از طریق Titan قابل دسترسی بودند، نه از اینکه پژوهشگر واقعاً همه این ردیفها را باز کرده یا دریافت کرده باشد.
۱۷.۳ تریلیون ردیف به معنی ۱۷.۳ تریلیون کاربر نیست
پژوهشگر برای فهمیدن اندازه محیطی که در معرض دسترسی قرار گرفته بود، مسیرهای قدیمی Titan را یکییکی بررسی کرد و دریافت ۳۰ مورد از ۵۶ مسیر ثبتشده هنوز فعال هستند. این مسیرها در نهایت به ۱۷ پایگاه تحلیلی ClickHouse و نزدیک به ۹۸۶۳ جدول مختلف میرسیدند. آمار ثبتشده داخل این پایگاهها در مجموع از وجود حدود ۱۷ هزار و ۳۳۳ میلیارد ردیف داده حکایت داشت.
این عدد نباید با تعداد کاربران یا تعداد اطلاعات شخصی افشاشده اشتباه گرفته شود. یک فرد، دستگاه یا رویداد میتواند صدها یا هزاران ردیف در یک سامانه تحلیلی ایجاد کند و بخشی از اطلاعات نیز ممکن است نسخههای تاریخی، تکراری یا دادههایی باشند که از اطلاعات دیگر محاسبه شدهاند؛ بنابراین یافته اصلی این نیست که اطلاعات ۱۷.۳ تریلیون نفر در معرض افشا قرار داشته، بلکه یک مشکل در سیستم ورود میتوانست راه دسترسی به مجموعه بسیار بزرگی از پایگاههای تحلیلی داخلی مایکروسافت را باز کند.
مایکروسافت نقص را ظرف چند روز محدود کرد
Faav مشکل را ۱۴ شهریور به مرکز پاسخگویی امنیتی مایکروسافت گزارش کرد و پروندهای رسمی برای آن تشکیل شد. مایکروسافت ۱۸ شهریور دسترسی عمومی به درگاه آسیبپذیر را مسدود کرد و ۲۶ شهریور نیز جایزه ۵ هزار دلاری برای گزارش مسئولانه این نقص به پژوهشگر پرداخت کرد. انتشار عمومی جزئیات نیز با هماهنگی شرکت انجام شده و مایکروسافت اعلام کرده این گزارش به تقویت امنیت سرویسها و حفاظت بهتر از مشتریان کمک کرده است.
اصل مشکل Titan در نهایت ساده بود؛ سامانه اطلاعات کارت شناسایی دیجیتالی کاربر را میخواند، اما به اندازه کافی بررسی نمیکرد که این کارت واقعاً توسط مرجع معتبر صادر شده باشد. همین ضعف باعث میشد کنترلهای دیگری که برای محدود کردن دسترسی در نظر گرفته شده بودند عملاً قابل دور زدن باشند. Faav این مسیر را بهصورت محدود و مسئولانه آزمایش کرد، اما اگر همین نقص پیش از اصلاح به دست یک مهاجم واقعی میافتاد، گستردگی سامانههای متصل به Titan میتوانست پیامد بسیار جدیتری ایجاد کند.
انتهای خبر/279670/
- امسال شرایط تأمین خوراک پتروشیمیها سختتر خواهد بود/ صرفه جویی در مصرف گاز راهگشای اقتصاد کشور است
- اهمیت توجه به شتاب جمعیت سالمندی در ایران/ نقشه جامع اقتصاد نقرهای سالمندی تدوین میشود
- اقتصاد گردشگری ایران با محدودیت پرواز متوقف نمیشود
- بررسی آخرین وضعیت شاخصهای اقتصادی و روند اجرای برنامه هفتم توسعه
- کمبودهای دارویی بیشتر شده و قیمت دارو بهشدت بالا رفته است/ مشکل صنعت دارو صرفه اقتصادی نیست؛ نقدینگی نداریم
- چرا آینده اقتصاد جهان به مدیریت میدان ایران وابسته است؟
- ۳۰ تا ۵۰ درصد جوانان با وجود شرایط اقتصادی و اجتماعی، آمادگی ازدواج دارند
- اولویت اول کشور اقتصاد و معیشت مردم است
- سقوط محبوبیت ترامپ در آستانه انتخابات میاندورهای/ ادعای موفقیت اقتصادی در تقابل با واقعیت تورم
- وزیر خزانهداری آمریکا: فشارهای اقتصادی علیه ایران را تشدید کردهایم
- تأکید معاون اجتماعی قوه قضائیه بر پیوند میان دفاع مقدس و پیشگیری از جرم و ناهنجاریها
- شبکههای اجتماعی برای اسکرول بیپایان نوجوانان چه میکنند
- پروندههای ارزی و تراستیها سریعتر به حکم برسد/ بساط ناهنجاریهای اجتماعی باید جمع شود
- خودکشی افسر بازنشسته پلیس ترکیه در اعتراض بازنشستگان؛ هشدار درباره تشدید نارضایتی اجتماعی
- شالچی: کانونهای دانشجویی رشته پیوند وفاق اجتماعی هستند
- حفظ وحدت و انسجام اجتماعی، تقویت امید و تبعیت از رهنمودهای رهبری، ضرورتهای امروز جامعه ماست
- وزیر تعاون، کار و رفاه اجتماعی از مدیرمسئول پایگاه خبری صراط شکایت کرد
- امیری اصفهانی: «نشاط اجتماعی» یکی از ظرفیتهای مؤثر در پیشگیری از رفتارهای ناهنجار است
- زمان واریز حقوق شهریور بازنشستگان تأمین اجتماعی اعلام شد
- لزوم تقویت نشاط اجتماعی از مسیر فعالیتهای فرهنگی

