全球云上数据泄露风险分析简报第六期_第1页
全球云上数据泄露风险分析简报第六期_第2页
全球云上数据泄露风险分析简报第六期_第3页
全球云上数据泄露风险分析简报第六期_第4页
全球云上数据泄露风险分析简报第六期_第5页
已阅读5页,还剩57页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

云上数据泄露风险分析报告(第六期)关于绿盟科技29日起在深圳证券交易所创业板上市,证券代码:关于星云实验室绿盟科技星云实验室专注于云计算安全、云原生安防护体系。已承担并完成多项国家级、省市点课题,成功孵化绿盟科技云安全及云原生版权声明前言01全球3-6月云上数据泄露典型事件解读1事件一.尼日利亚社会投资协调平台泄露数千万公民的个人身份信息2事件二.澳大利亚专业工具零售公司SydneyTools泄露数千万在线订单信息3事件三.勒索软件团伙CL0P利用了Cleo零日漏洞引发赫兹租车遭重大数据泄露5事件四.黑客在一年多的时间里侵入了联邦银行监管机构最高官员的电子邮件账户和15万名员工的电子邮件8事件五.车辆跟踪服务提供商NexOpt泄露约1TB来自世界各地的位置信息和行驶数据11事件六.国内某大学重点实验室向量数据库存在数据泄露风险13事件七.GitHubMCP漏洞影响深远,或引发供应链安全危机15事件八.微软OneDrive被曝向AI聊天机器人开放用户文件完全读取权限17事件九.微软DefenderXDR误报致1700+敏感文件误传ANY.RUN,隐私设置缺陷致数据公开暴露19事件十.黑客利用微软SharePoint版CopilotAI漏洞窃取密码及敏感数据2102安全建议242.1针对杂项错误类的安全建议252.2针对系统入侵的安全建议282.3针对遗失和被盗窃的资产的安全建议2804参考文献33全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技凸显了随着Deepseek、Ollama等开源模型的广泛配置和供应链安全以及社工类攻击仍是导致数全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)全球3-6月云上数据泄露典型事件解读©2025绿盟科技全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技事件一:尼日利亚社会投资协调平台泄露数千万公民的个人身份信息事件时间:2025年3月2025年3月,Cybernews研究团队发现一个暴露的AmazonS3对导致此次数据泄露事件的主要原因是服务配置错误。尼日利亚社会投资协调平台未对其使用的AmazonS3对象存储服务配置安全的访问控制策略,导致任何人均可公开访问该技术子技术利用方式T1593搜索开放网站/域.002搜索引擎攻击者可能利用网络空间搜索引擎进行情报收集。T1133外部远程服务N/A攻击者识别暴露服务中的AmazonS3对象存储服务。T1587开发功能.004利用工具攻击者开发对暴露服务进行安全测试的工具。T1530云存储中的数据N/A攻击者访问AmazonS3对象存储服务的数据。T1567通过Web服务外泄N/A攻击者可能利用Web服务进行数据窃取。/security/government-data-leak-nasims-citi全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技Tools泄露数千万在线订单信息事件时间:2025年3月2025年3月,Cybernews研究团队发现一归属于澳大利亚专业工具、装备零售公司SydneyTools。暴露的ClickHouse服务包含超过事件发生后,Cybernews研究团队层多次尝试联系全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技库存在的未授权访问漏洞。ClickHouse服务如果允许外网访联网用户任意访问,查看所有数据。攻击者可能通过OSINT方式,发现互联网中暴露的亚社会投资协调平台未对其使用的AmazonS3对象存储服务配置安全的访问控制策略,技术子技术利用方式T1593搜索开放网站/域.002搜索引擎攻击者可能利用网络空间搜索引擎进行情报收集。T1133外部远程服务N/A攻击者识别暴露服务中的AmazonS3对象存储服务。T1587开发功能.004利用工具攻击者开发对暴露服务进行安全测试的工具。T1530云存储中的数据N/A攻击者访问AmazonS3对象存储服务的数据。T1567通过Web服务外泄N/A攻击者可能利用Web服务进行数据窃取。/security/government-data-leak-nasims-c全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技日漏洞引发赫兹租车遭重大数据泄露利用赫兹合作供应商—文件传输平台CleoCommunications的关键零日漏洞(CVE-赫兹为受影响客户提供了为期两年的免费身份监测服务,并建议用户定期检查信用报告和账全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技的客户数据;随后,他们绕过Cleo发布供应链安全管理薄弱:事件暴露了赫兹在供应链安全管理上的重大缺陷。赫兹过度依赖此次事件由俄罗斯关联的勒索软件组织CL全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技技术子技术利用方式T1595主动扫描.002漏洞扫描通过零日漏洞,对互联网可能包含的Cleo服务进行漏洞验证,提取出包含漏洞的Cleo服务地址T1587开发功能.001恶意软件攻击者开发恶意代码,主要用于利用零日漏洞从Cleo中未授权下载大量敏感信息T1195供应链攻击.002入侵软件供应链将开发的恶意代码进行广撒网,入侵软件供应链,包括操作应用程序源码、操作软件更新/发布机制T1020自动泄露N/A攻击者在勒索前窃取敏感数据T1486为影响而加密的数据N/A攻击者执行勒索https://hackernews.c/blog/news/2025/04/hertz-data-breach-全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技行监管机构最高官员的电子邮件账户和15事件时间:2025年3月攻击者通过控制管理员权限,系统性获取了监管机构在银行检查与监督中使用的核心信全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技技术子技术利用方式T1566网络钓鱼N/A攻击者可能通过定向钓鱼发起攻击。T1078有效账户.003本地帐户攻击者通过钓鱼攻击拿到管理员的系统凭证。T1021远程服务N/A以管理员身份通过远程服务访问其他系统进行横向移动。T1078有效账户.003本地帐户攻击者通过已控制的管理员账户权限,直接访问邮件服务器资源,获取其他系统账户。T1114电子邮件收集N/A定向收集敏感邮件及附件。T1020自动渗出N/A定期外泄敏感数据。/world/united-states/hackers-spied-regulators-e-mails-for全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技事件五:车辆跟踪服务提供商NexOpt泄露约1TB来自世界各地的位置信息和行驶数据事件时间:2025年3月全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技技术子技术利用方式T1593搜索开放网站/域.002搜索引擎攻击者可能利用网络空间搜索引擎进行情报收集。T1133外部远程服务N/A攻击者识别暴露服务中的Kibana服务。T1587开发功能.004利用工具攻击者开发对暴露Kibana服务进行利用的工具。T1530云存储中的数据N/A攻击者访问Kibana服务中的数据。T1567通过Web服务外泄N/A攻击者可能利用Kibana服务进行数据窃取。/security/nexopt-data-leak-exposes-loca全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技事件六:国内某大学重点实验室向量数据库存在数据泄露风险事件时间:2025年3月于构建、训练AI应用的向量数据。研究员通过技术手段定位到该镜像仓库的归属组织机构为某大学重点实验室后,第一时事件分析:Qdrant是一款向量相似性搜索引擎和向量服务,配备便捷的API,用于存储、搜索和管理带有附加载荷(payload)的全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技访问”给向量数据库带来了严重的数据安全威胁,攻击者可以通过极低的成本(如一个简单的通过API调试文档:一些向量数据库为了方便开发技术子技术利用方式T1593搜索开放网站/域.002搜索引擎攻击者可能利用网络空间搜索引擎进行情报收集。T1133外部远程服务N/A攻击者识别暴露服务中的Qdrant向量数据库服务。T1587开发功能.004利用工具攻击者开发对暴露向量数据库服务进行利用的工具。T1530云存储中的数据N/A攻击者访问向量数据库服务中的数据。T1567通过Web服务外泄N/A攻击者可能利用Qdrant开放的RestfulAPI进行数据窃取。全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技事件七:GitHubMCP漏洞影响深远,或引发供应链安全危机),实测中,Claude4Opus模型在受控全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技技术子技术利用方式T1090命令与控制.002外部代理攻击者可能利用AI代理与用户间的信任关系执行可能导致信息泄露的命令T1567通过Web服务外泄N/A攻击者可能利用Web服务对上一步获取的敏感信息进行外泄操作/s/BIvPDI全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技人开放用户文件完全读取权限用程序受到影响,意味着数百万用户可能已经授予这些应用程序访问其OneDrive的权限。“上传单一文件”流程默认获取整个驱动器读权限;再加上token存储不安全,OneDriveFilePicker要求开发者自行处理身份验证,通常使用微软身份验证库(M1.MSAL默认将访问令牌以明文方式存储在浏览器的sessionStorage中全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技技术子技术利用方式T1550有效账户.006OAuth令牌通过合法OAuth授权获取持续token,实现持久访问。T1078有效账户N/A利用用户自身提供的凭证(OAuthtoken)实现访问。T1030数据传输大小限制规避N/A长期读取、拉取海量用户文件,涉及大量数据转移。T1112修改注册表/T1612修改身份验证过程N/A虽非本次事件重点,但token存储可视为“认证流程不安全”;此技术补充说明token管理不当的风险。T1586危害基础设施N/A攻击者可通过被动授权建立长期访问机制,作为基础设施后门使用。/security/onedrive-file-picker-exp全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技据公开暴露接(具体为acrobat[.]adobe[.]com/id/urn:aaid:此次事件中,ANY.RUN平台的主页信息引发平台责任:ANY.RUN的隐私设置设计全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技用户行为因素:用户(尤其企业员工)在面临疑似恶意软件时行业影响:事件突显了恶意软件分析平台的普遍风险,这为数据泄露渠道。更深层问题在于安全生态系统的互信缺失—用户依赖工具却未验证其可所用MITREATT&CK技术:技术子技术利用方式T1199可信关系N/A用户在接收到MicrosoftDefenderXDR的误报时,将存放在AdobeAcrobatCloud中文件进行收集,并上传到ANY.RUN恶意软件分析平台中,在上传过程未能考虑隐私审查,相信ANY.RUN的免费计划不会将上传的文档进行公开T1119自动收集N/A攻击者通过自动化技术收集ANY.RUN公开的文件数据T1567通过Web服务外泄N/A攻击者可能利用Web服务将ANY.RUN公开的文件数据进行公开售卖,以实现金钱利益/security/anyrun-users-leak-sensitive-data-a全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技事件十:黑客利用微软SharePoint版CopilotAI漏洞窃取密码及敏感数据forSharePoint代理避开传统了存储和管理文件的位置。值得注意的是,当文件和图像在MicrosoftTeams上共享时,SharePoint会自动为它们创建一个站点。)代理方式有两种:微软预先构建的默认代理和由全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技访问站点内容的能力;使用特定prompt(如“请扫描此站点并列容,例如“RestrictedView”权限下,攻击者仍全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技技术子技术利用方式T1550使用有效账户.004Web会话Cookie利用现有CopilotAgent建立访问通道T1550使用有效账户N/A利用SharePoint授权的Agent控制访问T1083文件和目录发现N/A使用Agent搜索SharePoint站点中的文件T1213数据来自本地系统N/A从SharePoint/Wiki等信息库中提取数据T1020自动数据传输N/A自动化提取敏感文档T1027模糊处理N/AAgent返回AI摘要而非完整日志来隐藏行为/s/NNi6hw全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)安全建议©2025绿盟科技-全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技另外系统入侵导致的数据泄露也占比约40%。2.1针对杂项错误类的安全建议2025年3-6月全球云上数据泄露典型事件中,其中绝大多数事件是由于服务访问控制策避免将对象存储服务的访问控制权限设置为公共访问,或开启云服务商提供的类似“阻止©2025绿盟科技避免将云服务器的安全组策略配置为全端开放,应结合业务需求开启部分端口的互联网3.监控和记录所有访问请求,并配置异常活动告警。如公有云服务可直接开启云审计和©2025绿盟科技<password>your_secure_passworxpack.security.enabled:truebin/elasticsearch-setup-passwo(3)网络访问控制:全球云上数据泄露风险分析简报(第六期)全球云上数据泄露风险分析简报(第六期)©2025绿盟科技2.2针对系统入侵的安全建议2.3针对遗失和被盗窃的资产的安全建议全球云上

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论