Chỉ một lỗi cấu hình, Microsoft Power Pages có thể làm lộ 27 triệu bản ghi dữ liệu

Duy Linh
Duy Linh
Phản hồi: 0

Duy Linh

Writer
Một lỗi cấu hình nghi ngờ trong Microsoft Power Pages được cho là nguyên nhân khiến khoảng 27 triệu bản ghi dữ liệu của 13 tổ chức bị lộ, sau khi nhóm tống tiền dữ liệu ExfilSquad công bố 382,64 GB dữ liệu được cho là của các nạn nhân thông qua hình thức phân phối torrent.
1787028019097.png
Các nhà nghiên cứu đánh giá tài liệu được công bố cho rằng bằng chứng hiện có cho thấy những bảng Microsoft Dataverse có thể đọc công khai không phải là một lỗ hổng bảo mật chưa được phát hiện, một đợt triển khai mã độc tống tiền hay một cuộc xâm nhập mạng thông thường.

Các nhà điều tra thuộc bộ phận Chuyên gia Nghiên cứu và Tình báo (FIRE) của Fortra phát hiện những tập dữ liệu được công bố có cấu trúc tương tự dữ liệu xuất từ môi trường Microsoft Dynamics 365 CRM và ERP được hỗ trợ bởi Dataverse.

Microsoft Power Pages cho phép các tổ chức xây dựng những cổng thông tin web hướng ra bên ngoài và kết nối với Dataverse. Nền tảng này được thiết kế để hỗ trợ các quy trình công khai hợp pháp như dịch vụ công dân, hỗ trợ khách hàng, đăng ký hoặc biểu mẫu ứng dụng. Tuy nhiên, khả năng truy cập dữ liệu phụ thuộc vào quyền truy cập bảng và việc phân công vai trò web.

Giả thuyết hàng đầu là các cổng thông tin bị ảnh hưởng đã gán vai trò người dùng ẩn danh cho quyền truy cập bảng Dataverse, qua đó cho phép đọc dữ liệu công khai.

Khi quyền này được áp dụng cho những bảng chứa dữ liệu nhạy cảm, người truy cập chưa xác thực có thể truy xuất các bản ghi thông qua lớp API công khai của cổng thông tin.

Các nhà nghiên cứu cho biết không có bằng chứng cho thấy ExfilSquad phải sử dụng phần mềm độc hại, di chuyển ngang trong hệ thống, đánh cắp thông tin đăng nhập hoặc khai thác lỗ hổng phần mềm để tiếp cận dữ liệu.

Điểm khác biệt này có ý nghĩa quan trọng về mặt vận hành. Với một ứng dụng có lỗ hổng, tổ chức cần vá lỗi. Trong khi đó, với một cổng thông tin cấu hình sai, ưu tiên là khắc phục kiểm soát truy cập, đánh giá mức độ dữ liệu đã bị lộ và xử lý các rủi ro liên quan đến thông tin xác thực hoặc danh tính.

Sự việc cũng cho thấy một vấn đề thường gặp trong bảo mật đám mây: một tính năng SaaS hợp pháp nhưng được cấu hình với quyền truy cập ẩn danh quá rộng có thể trở thành kênh rò rỉ dữ liệu có thể truy cập trực tiếp từ internet.

Các tổ chức không nên cho rằng hệ thống đầu cuối không bị xâm nhập đồng nghĩa với việc dữ liệu đã an toàn nếu cổng thông tin công khai được thiết kế để cung cấp quyền truy cập tới các bảng dữ liệu phía máy chủ.

Theo đánh giá của Fortra, kho dữ liệu 382,64 GB có liên quan đến 13 tổ chức và khoảng 27 triệu bản ghi. Các nạn nhân được báo cáo bao gồm những tổ chức thuộc lĩnh vực chính phủ và giáo dục. Những bộ dữ liệu được công khai thảo luận có liên quan đến các tổ chức như Thành phố Atlanta, Bộ Giáo dục Vương quốc Anh và Hệ thống trường công lập Quận Columbia.
1787028048918.png
Tổng quan chuỗi: Từ người dùng miền đến kiểm soát doanh nghiệp (Nguồn: XM Cyber).

Cấu hình sai Microsoft Power Pages

Tác động tiềm tàng không chỉ dừng ở những dữ liệu liên hệ thông thường. Các mẫu dữ liệu được báo cáo bao gồm thông tin nhận dạng cá nhân, hồ sơ CRM, dữ liệu dịch vụ và hỗ trợ. Trong các bộ dữ liệu liên quan đến giáo dục, thông tin được đề cập còn có tên học sinh, ngày sinh và mã định danh học sinh duy nhất.

Những dữ liệu này có thể bị lợi dụng cho các cuộc tấn công lừa đảo có chủ đích, gian lận danh tính, tấn công khôi phục tài khoản, mạo danh và các hoạt động nhắm mục tiêu tiếp theo vào nhân viên, sinh viên, công dân, khách hàng và đối tác.

Theo các nguồn tin, ExfilSquad xuất hiện vào cuối tháng 7 và công khai dữ liệu của nạn nhân vào ngày 7 tháng 8. Điều này khiến những cáo buộc tống tiền trở thành rủi ro rộng hơn liên quan đến quyền riêng tư và gian lận.

Hoạt động của nhóm cũng cho thấy dữ liệu đám mây bị cấu hình sai có thể bị thu thập hàng loạt. Khi một cổng thông tin được công khai và API trả về các bản ghi, kẻ tấn công có thể tự động thu thập dữ liệu mà không cần xâm nhập vào mạng nội bộ.

Các nhóm bảo mật vận hành Power Pages cần khẩn trương rà soát mọi cổng thông tin đang cho phép truy cập ẩn danh, đồng thời xác định liệu quyền truy cập bảng có cấp quyền đọc vượt quá mức tối thiểu cần thiết cho quy trình nghiệp vụ hay không.

Đặc biệt cần chú ý tới những bảng chứa thông tin liên hệ, tài khoản, khách hàng tiềm năng, sự cố, ghi chú, cơ hội, hồ sơ vụ việc hoặc các thực thể tùy chỉnh chứa dữ liệu cá nhân, tài chính, nhân viên hay hoạt động.

Quản trị viên nên loại bỏ vai trò Người dùng ẩn danh khỏi mọi quyền truy cập bảng không thực sự yêu cầu dữ liệu phải được công khai.

Trong trường hợp cần duy trì quyền truy cập ẩn danh, quyền hạn nên được giới hạn ở mức hẹp nhất. Các bảng được kích hoạt API cũng chỉ nên hiển thị những trường thực sự cần thiết, thay vì sử dụng các lựa chọn trường ký tự đại diện.

Microsoft cũng đã hạn chế cấu hình ký tự đại diện API Web ẩn danh đối với một số bảng hệ thống nhất định nhằm giảm nguy cơ vô tình tiết lộ thông tin trên diện rộng.

Để kiểm tra thực tế, các nhóm bảo mật nên truy cập các cổng thông tin từ bên ngoài bằng một phiên chưa được xác thực, sau đó xác nhận rằng những tuyến API không trả về nội dung bản ghi.

Bất kỳ phản hồi thành công nào chứa dữ liệu Dataverse đều phải được xem là một rủi ro đang hiện hữu, cần điều tra lịch sử truy cập và khắc phục ngay lập tức.

Sự cố này cho thấy cấu hình danh tính và ủy quyền cũng là một phần trong bề mặt tấn công của tổ chức. Với các hệ thống Power Pages, chỉ một thao tác gán vai trò web quá rộng cũng có thể biến cổng thông tin khách hàng thành giao diện cho phép xuất dữ liệu hàng loạt tới bất kỳ ai trên internet.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top