Một lỗi bảo mật nghiêm trọng trên Microsoft Azure giúp hacker truy cập tài khoản khách hàng

www.tuoitre.vn -   14/03/2022 12:00:00 972

Thông tin chi tiết đã được tiết lộ về một lỗ hổng nghiêm trọng hiện đã được giải quyết trong dịch vụ Azure Automation của Microsoft. Lỗ hổng này có thể đã cho phép tin tặc truy cập trái phép vào tài khoản của các khách hàng sử dụng Azure khác và chiếm quyền kiểm soát.

Một lỗi bảo mật nghiêm trọng trên Microsoft Azure  giúp hacker truy cập tài khoản khách hàng

Chuyên gia Yanir Tsarimi của Orca Security cho biết trong một báo cáo vào thứ hai rằng: “Cuộc tấn công này có thể giúp tin tặc chiếm hoàn toàn quyền kiểm soát tài nguyên và dữ liệu thuộc tài khoản được nhắm tới, tùy thuộc vào các quyền khách hàng chỉ định”.

Công ty bảo mật cơ sở hạ tầng đám mây của Israel cho biết thêm rằng lỗ hổng này có thể khiến một số khách hàng gặp rủi ro, bao gồm một công ty viễn thông giấu tên, hai nhà sản xuất ô tô, một tập đoàn ngân hàng và bốn công ty kế toán lớn cùng nhiều công ty khác.

Dịch vụ Azure Automation cho phép tự động hóa quy trình, quản lý cấu hình và xử lý các bản cập nhật hệ điều hành trong một cửa sổ bảo trì xác định cả trong lẫn ngoài môi trường Azure.

Được đặt biệt danh là “AutoWarp”, sự cố này ảnh hưởng đến tất cả người sử dụng dịch vụ Azure Automation đã bật tính năng Quản lý nhận dạng (Managed Identity). Điều đáng chú ý là tính năng này được bật theo mặc định. Sau khi tiết lộ vào ngày 6/12/2021, sự cố này đã được khắc phục trong một bản vá được phát hành vào ngày 10/12/2021.

Một lỗi bảo mật nghiêm trọng trên Microsoft Azure  giúp hacker truy cập tài khoản khách hàng

Trung tâm phản hồi bảo mật của Microsoft (MSRC) cho biết trong một tuyên bố rằng: “Các tài khoản Azure Automation sử dụng token quản lý nhận dạng để ủy quyền và sử dụng Azure Sandbox cho thời gian chạy (job runtime) và thực thi công việc đã bị lộ. Microsoft đã không phát hiện ra bằng chứng về việc sử dụng token sai mục đích”.

Trong khi các công việc tự động hóa được thiết kế bị cô lập bằng hộp cát để ngăn chặn truy cập của mã khác đang chạy trên cùng một máy ảo, lỗ hổng bảo mật đã khiến cho một kẻ xấu thực hiện công việc trong Azure Sandbox có thể lấy được token xác thực của các công việc tự động khác.

Tsarimi lưu ý: “Người có ý định xấu có thể liên tục lấy các mã thông báo và với mỗi mã thông báo sẽ mở rộng cuộc tấn công sang nhiều khách hàng của Azure hơn”.

Tiết lộ được đưa ra gần hai tháng sau khi Amazon Web Services (AWS) đả sửa hai lỗ hổng, được gọi là Superglue và BreakingFormation trong nền tảng AWS Glue và CloudFormation có thể đã bị lạm dụng để truy cập dữ liệu của các khách hàng AWS Glue khác và làm rò rỉ các file nhạy cảm.

Vào tháng 12 năm 2021, Microsoft cũng đã giải quyết một điểm yếu bảo mật khác trong ứng dụng Azure từng dẫn đến việc mã nguồn của các ứng dụng khách hàng được viết bằng Java, Node, PHP, Python và Ruby bị lộ ít nhất bốn năm kể từ tháng 9 năm 2017.

Theo Thehackernews

TIN CÙNG CHUYÊN MỤC

ChatGPT sẽ báo lỗi nếu bạn hỏi về cái tê...

03/12/2024 12:00:00 110
Nhiều người đã thử đủ mọi cách, thậm chí chia sẻ ảnh chụp màn hình chứa tin nhắn có tên này hoặc đổi...

Cuộc tấn công Microsoft 365 mới có thể p...

02/12/2024 12:00:00 97
Một cuộc tấn công phishing mới có thể truy cập vào tài khoản Microsoft 365, ngay cả khi mục tiêu đã ...

Người dùng chưa đủ 18 tuổi sẽ không được...

29/11/2024 12:00:00 86
Bộ lọc (filter) làm đẹp là một trong những tính năng quan trọng và gây nghiện cho đa số người dùng n...

Bộ công cụ lừa đảo mới Xiū gǒu nhắm vào ...

28/11/2024 12:00:00 50
Các nhà nghiên cứu an ninh mạng đã tiết lộ một bộ công cụ lừa đảo mới đã được sử dụng trong các chiế...

Kỹ thuật hack này có thể cách ly may tín...

27/11/2024 12:00:00 41
Để làm được điều đó, hacker sử dụng cáp SATA như là một ăng-ten không dây để truyền dữ liệu và thông...

Tính năng Email được bảo vệ mới của Gmai...

26/11/2024 08:00:00 40
Google đang chuẩn bị một tính năng mới có tên là Shielded Email cho phép người dùng tạo bí danh emai...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ

Zalo Button