Trang chủKhoa học - Công nghệCông nghệ sốCác nhà nghiên cứu AI tại Microsoft vô tình làm lộ 38...

Các nhà nghiên cứu AI tại Microsoft vô tình làm lộ 38 TB dữ liệu


Theo The Hacker News, Wiz Research – công ty khởi nghiệp trong lĩnh bảo mật đám mây – mới đây phát hiện sự cố rò rỉ dữ liệu trong kho lưu trữ GitHub của Microsoft AI, được cho là đã vô tình lộ ra ngoài khi xuất bản một nhóm dữ liệu đào tạo nguồn mở.

Dữ liệu bị công khai bao gồm một bản sao lưu máy trạm của hai cựu nhân viên Microsoft với các khóa bí mật, mật khẩu và hơn 30.000 tin nhắn nội bộ của ứng dụng Teams.

Kho lưu trữ có tên “robust-models-transfer” hiện đã không thể truy cập được. Trước khi bị gỡ, kho này đã giới thiệu mã nguồn và các mô hình máy học liên quan đến một bài nghiên cứu năm 2020.

Wiz cho biết vụ lộ dữ liệu xảy ra do mã thông báo SAS quá dễ, đây là tính năng trong Azure cho phép người dùng chia sẻ dữ liệu vừa khó theo dõi và cũng khó thu hồi. Sự cố đã được báo cáo cho Microsoft vào ngày 22.6.2023.

Theo đó, tệp README.md của kho lưu trữ đã hướng dẫn các nhà phát triển tải xuống các mô hình từ địa chỉ URL Azure Storage, vô tình cung cấp quyền truy cập vào toàn bộ tài khoản lưu trữ, vì vậy đã làm lộ thêm dữ liệu riêng tư.

Các nhà nghiên cứu của Wiz cho biết ngoài phạm vi truy cập quá mức cho phép, mã thông báo SAS cũng đã cấu hình sai, từ đó cho phép quyền kiểm soát hoàn toàn thay vì chỉ đọc. Nếu bị khai thác nghĩa là hacker không chỉ có thể xem mà còn có thể xóa và ghi đè tất cả các tập tin trong tài khoản lưu trữ.

Phản hồi lại báo cáo, Microsoft cho biết cuộc điều tra của hãng không tìm thấy bằng chứng dữ liệu khách hàng bị lộ, cũng như không có dịch vụ nội bộ nào khác gặp rủi ro vì sự cố. Tập đoàn này nhấn mạnh khách hàng không cần phải thực hiện bất kỳ hành động nào, đồng thời cho biết đã thu hồi mã thông báo SAS và chặn tất cả quyền truy cập từ bên ngoài vào tài khoản lưu trữ.

Để giảm thiểu những rủi ro tương tự, Microsoft đã mở rộng dịch vụ bí mật truy quét để tìm bất kỳ mã thông báo SAS nào có thể có hạn hoặc đặc quyền quá mức. Hãng cũng xác định một lỗi trong hệ thống quét đã gắn cờ URL SAS trong kho lưu trữ với kết quả sai.

Các nhà nghiên cứu cho rằng do thiếu tính bảo mật và quản trị đối với mã thông báo tài khoản SAS, biện pháp phòng ngừa là nên tránh sử dụng chúng để chia sẻ ra bên ngoài. Lỗi tạo mã thông báo có thể dễ dàng bị bỏ qua và làm lộ dữ liệu nhạy cảm.

Trước đó vào tháng 7.2022, JUMPSEC Labs công bố một mối đe dọa có thể lợi dụng những tài khoản này để giành quyền truy cập vào doanh nghiệp.

Các nhà nghiên cứu AI tại Microsoft vô tình lộ 38TB dữ liệu - Ảnh 1.

Các tập tin nhạy cảm được Wiz Research tìm thấy trên bản sao lưu

Đây là sai phạm bảo mật mới nhất của Microsoft, trước đó 2 tuần hãng cũng tiết lộ tin tặc có nguồn gốc từ Trung Quốc đã xâm nhập và đánh cắp khóa có độ bảo mật cao. Hacker đã chiếm đoạt được tài khoản của một kỹ sư thuộc tập đoàn này và truy cập vào kho lưu trữ chữ ký số của người dùng.

Vụ việc mới nhất cho thấy tiềm ẩn rủi ro khi đưa AI vào các hệ thống lớn, Ami Luttwak – CTO của Wiz CTO cho rằng AI mở ra tiềm năng to lớn cho các công ty công nghệ. Tuy nhiên, khi các nhà khoa học và kỹ sư dữ liệu chạy đua đưa các giải pháp AI mới vào ứng dụng, lượng dữ liệu khổng lồ mà họ xử lý đòi hỏi phải có các biện pháp bảo vệ và kiểm tra bảo mật bổ sung.

Với nhiều nhóm phát triển cần thao tác với lượng dữ liệu khổng lồ, chia sẻ dữ liệu đó với các đồng nghiệp của họ hoặc cộng tác trong các dự án nguồn mở công cộng, thì những trường hợp như của Microsoft ngày càng khó theo dõi và tránh khỏi.



Source link

Cùng chủ đề

Việt Nam là quốc gia cởi mở về thể chế số

Theo Bộ trưởng Nguyễn Mạnh Hùng, Việt Nam là quốc gia cởi mở trong xây dựng thể chế, lắng nghe ý kiến doanh nghiệp, nhất là doanh nghiệp nước ngoài. Chiều 21/3, tại trụ sở Bộ TT&TT, Bộ trưởng Nguyễn Mạnh Hùng đã có buổi tiếp đoàn Hội đồng kinh doanh Hoa Kỳ - ASEAN (USABC). Đây là khối các doanh nghiệp có nhiều ý kiến đóng góp nhất với Bộ TT&TT về các vấn đề xây dựng thể chế,...

Sinh viên làm thiết bị chống ngủ gật khi lái xe

Bằng thiết bị đeo tai đo sóng não kết nối với phần mềm trên điện thoại, nhóm sinh viên Bách khoa Hà Nội giúp phát hiện sớm cơn buồn ngủ của tài xế và khiến họ tỉnh táo trở lại. Những ngày này, Nguyễn Tuấn Đạt, sinh viên năm hai ngành Công nghệ thông tin Việt - Nhật, trường Công nghệ thông tin và Truyền thông, Đại học Bách khoa Hà Nội cùng các bạn trong nhóm, tất bật...

Chàng trai dùng AI cải trang thành người cha quá cố, làm điều gây xúc động

Chàng trai họ Sun (đến từ tỉnh Liêu Ninh, Trung Quốc) cho biết, gia đình đã giấu bà việc bố anh qua đời vì căn bệnh ung thư hiếm gặp cách đây 6 tháng. Bởi bà đã 91 tuổi và có vấn đề nghiêm trọng về tim.Gia đình sợ tin buồn có thể khiến bà bị sốc nên đã nói dối rằng, bố của Sun bị bệnh, phải ở lại điều trị tại một bệnh viện danh tiếng...

Nổi bật

Mới nhất

Cùng tác giả

Bài đọc nhiều

Cùng chuyên mục

Mới nhất

Đồng bằng Bắc Bộ nồm ẩm, Tây Bắc nắng nóng

Khu vực đồng bằng, ven biển Bắc Bộ tuần tới trời nồm, nhà cửa ẩm ướt, trong khi đó Tây Bắc Bộ nóng 29-33 độ C. Miền Bắc tuần qua thời tiết thay đổi liên tục, hôm qua trời nắng thì hôm nay chìm trong sương mù, mưa nhỏ. Nguyên nhân là khu vực này đang chịu sự tranh...

Người phụ nữ “nổ” làm thủ tục đi du học rồi chiếm đoạt hơn 8 tỷ đồng

Nguyễn Phương Thanh “nổ” là có mối quan hệ tại Tổng lãnh sự quán Mỹ, có khả năng giúp cho ông G. được duyệt thủ tục đi du học. Tin tưởng, ông G. đã đưa cho Thanh gần 4,6 tỷ đồng và 153.000 USD. Đồng thời, Thanh hứa giúp và yêu...

Ba Lan tố Nga xâm phạm không phận khi không kích Ukraine

Lực lượng vũ trang Ba Lan ngày 24/3 cáo buộc Nga đã vi phạm không phận nước này vào sáng sớm cùng ngày bằng một tên lửa hành trình được phóng đi từ lãnh thổ Nga nhằm vào các mục tiêu ở khu vực phía Tây Ukraine.

Mới nhất