最新ニュース
あなたへのおすすめ

警告:政府、銀行、技術企業のパスワードとキーファイル8万件以上がオンラインで漏洩

著者Florence MuchaiFlorence Muchai 3分で読了
警報:政府、銀行、テック企業の80,000件以上のパスワードとキーファイルがオンラインで漏洩
  • 研究者らが、人気のあるオンラインコードフォーマットツールに公開された8万件以上の漏洩パスワード、キー、および機密ファイルを解明。
  • 政府、銀行、テック企業、および重要インフラ組織が影響を受けており、攻撃者はすでに露出したデータをスクレイピングして悪用しています。
  • 調査ではまた、HashiCorpのVault Terraform ProviderにおけるLDAP設定に影響を与える重大な認証バイパス脆弱性も明らかになりました。

サイバーセキュリティ企業watchTowrは、人気のあるオンラインフォーマットツール、JSONフォーマッター、CodeBeautifyから意図せず公開された、漏洩したパスワード、アクセスキー、および機密設定ファイルの山を発見した。 

watchTowr Labsは、コードのフォーマットおよび検証に使用されるサイトから8万件以上のファイルを含むデータセットを収集したと述べた。これらのファイル内には、ユーザー名、パスワード、リポジトリ認証キー、Active Directory認証情報、データベース接続文字列、FTP認証情報、クラウド環境アクセスキー、LDAP設定詳細、ヘルプデスクAPIキー、さらにはSSHセッションの録音が含まれていた。 

「私たちは、開発者が入力をすばやくフォーマットするために使用するプラットフォーム、つまりJSONFormatterやCodeBeautifyを調べてきた。そしてはい、あなたは正しい——予想通りひどい結果になった」と、watchTowrのブログ記事 公開した 火曜日の記事で。 

JSONFormatterやCodeBeautifyなどのオンラインユーティリティは、データフォーマットを美しくしたり検証したりするために意図されており、開発者はフォーマットの問題をトラブルシューティングするためにコードスニペットや設定ファイルを貼り付ける。しかし、研究者によると、多くの従業員は、本番システムからのライブシークレットを含むファイル全体を無意識に貼り付けている。

JSONおよびCodeBeautifyから政府、銀行、医療機関のデータが漏洩

セキュリティ企業によると、漏洩したデータ欠陥は、GitHubリポジトリ、Postmanワークスペース、DockerHubコンテナを含む3つのプラットフォームにはまだ影響を与えていない。しかし、JSONFormatterから5年分の履歴コンテンツ、CodeBeautifyから1年分の履歴コンテンツが見つかり、合計5ギガバイト以上のエンリッチされた注釈付きJSON素材となった。 

「人気は非常に高く、これらのツールの背後にある単一の開発者はかなりインスピレーションを受けている——任意のツールのホームページへの通常の訪問は、おそらく甘い、甘いアフィリエイトマーケティング収益を生成するために、500以上のウェブリクエストをすぐにトリガーする」と、サイバーセキュリティグループは説明した。

watchTowr Labsは、国家インフラ、政府機関、主要金融機関、保険会社、テクノロジープロバイダー、小売企業、航空宇宙組織、通信会社、病院、大学、旅行企業、さらにはサイバーセキュリティベンダーなど、業界からの組織がすべて 個人情報 露出度が高いと語った。

を漏洩させたと述べた。「これらのツールは非常に人気が高く、『JSON beautify』や『シークレットを貼り付ける最適な場所』などの用語の検索結果の上位に表示され、企業環境と個人プロジェクトの両方で組織や管理者によって使用されている」と、セキュリティ研究者のJake Knottはブログ記事に書き記した。

watchTowr Labsは、公開されたファイル内で発見された機密データのいくつかのカテゴリをリストアップした。これには、Active Directory認証情報、コードリポジトリ認証キー、データベースアクセス詳細、LDAP設定情報、クラウド環境キー、FTPログイン認証情報、CI/CDパイプラインキー、秘密鍵、および機密パラメータを含む完全なAPIリクエストとレスポンスが含まれる。

調査官はまた、Jenkinsシークレット、サイバーセキュリティ企業の暗号化された設定ファイル、銀行からの顧客確認(KYC)情報、Splunkシステムに接続された主要な金融取引所のAWS認証情報にも言及した。 

watchTowr:悪意のある行為者が漏洩データをスクレイピング

watchTowr Labsの被害分析によると、漏洩したキーの多くが不明な当事者によって収集され、テストされた。実験として、研究者は偽の AWS アクセスキーをフォーマットプラットフォームの1つにアップロードしたが、2日未満で悪意のある行為者が認証情報を悪用しようとした。

「主に、誰かがすでにそれを悪用しているからであり、これはすべて本当に、本当に愚かだ」とKnottは続けた。「私たちは、さらにAI駆動のエージェントプラットフォームを必要としているのではなく、より多くの重要組織が認証情報をランダムなウェブサイトに貼り付けるのをやめる必要がある。」

JSONFormatterとCodeBeautifyは、9月にセキュリティ脆弱性が指摘された際、保存機能を一時停止しました。JSONFormatterは「改善に取り組んでいる」と述べ、CodeBeautifyは新しい「強化されたNSFW(職場で閲覧するのに安全でないコンテンツ)防止措置」を実装中だと発表しました。 

HashiCorpのVault Terraform Providerにおけるセキュリティ問題

漏洩した認証情報とは別に、サンフランシスコに拠点を置くIBM傘下のHashiCorpは、Vault Terraform Providerの認証を回避できる脆弱性を発見しました。同社は、開発者、企業、セキュリティ組織に対して、クラウドコンピューティングインフラストラクチャと保護サービスを提供しています。

ソフトウェア会社の ⟦N1⟧の技術的研究からの によると、火曜日に共有された情報では、Vault Terraformの欠陥はLDAP認証メソッドの安全でないデフォルト設定により、バージョンv4.2.0からv5.4.0に影響を与えています。

この問題は、プロバイダーがVaultのLDAP認証バックエンドを設定する際に、「deny_null_bind」パラメータがtrueではなくfalseに設定されているために発生します。このパラメータは、Vaultが間違ったパスワードや認証されていないバインドを拒否するかどうかを決定します。 

接続されたLDAPサーバーが匿名バインドを許可している場合、攻撃者は有効な認証情報なしで認証し、アカウントにアクセスできます。

これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。

この記事をシェア

免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Florence Muchai

Florence Muchai

フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。

もっと見る… ニュース