跨国媒体集团 Thomson Reuters 留下了一个开放的数据库,其中包含敏感的客户和公司数据,包括明文格式的第三方服务器密码。攻击者可以利用这些细节进行供应链攻击。
Cybernews 研究团队发现,汤森路透至少保留了三个数据库供任何人查看。其中一个开放实例是面向公众的 3TB ElasticSearch 数据库,其中包含来自公司各个平台的大量敏感的最新信息。该公司意识到了这个问题并立即修复了它。
Thomson Reuters 为客户提供的产品包括企业对企业媒体工具 Reuters Connect、法律研究服务和数据库 Westlaw、税务自动化系统 ONESOURCE、编辑和源材料在线研究套件 Checkpoint 以及其他工具。
团队发现的开放数据库的大小与使用 ElasticSearch 的公司相对应,ElasticSearch 是处理大量、不断更新的数据量的企业所青睐的数据存储。
Thomson Reuters 服务器内 ElasticSearch 索引的命名表明,开放实例被用作日志服务器,以收集通过用户-客户端交互收集的大量数据。换句话说,该公司收集并暴露了数千 GB 的数据,Cybernews 的研究人员认为这些数据在地下犯罪论坛上价值数百万美元,因为它可能会提供给其他系统的访问权限。
与此同时,汤森路透声称,在该团队告知该公司的三台配置错误的服务器中,有两台旨在公开访问。第三台服务器是非生产服务器,用于“来自预生产/实施环境的应用程序日志”。
团队审查的数据样本上的时间戳表明该信息是最近记录的,其中一些数据是 10 月 26 日的最新数据。据研究人员称,开放数据库中的日志包含敏感信息,可能导致供应链攻击如果被威胁者访问。
例如,开放数据集持有第三方服务器的访问凭证。详细信息以纯文本格式保存,任何通过打开实例爬行的人都可以看到。根据 Cybernews 安全研究主管 Mantas Sasnauskas 的说法,此类信息将使威胁参与者能够在与 Thomson Reuters 合作的公司使用的系统中获得初步立足点。
“ElasticSearch 是一种非常常见且广泛使用的数据存储,并且容易出现配置错误,这使得任何人都可以访问它。该实例使敏感数据处于打开状态,并且已通过流行的 IoT [物联网] 搜索引擎进行索引。这为恶意行为者提供了一个巨大的攻击面,不仅可以利用内部系统,还可以利用供应链攻击进行攻击。一个简单的人为错误可能导致破坏性攻击,从数据泄露到勒索软件,”Sasnauskas 说。
该团队还发现打开的实例包含登录和密码重置日志。虽然这些不会暴露旧密码或新密码,但日志会显示帐户持有人的电子邮件地址,并且可以看到发送密码更改查询的确切时间。
另一条敏感信息包括 SQL(结构化查询语言)日志,显示 Thomson Reuters 客户正在寻找的信息。这些记录还包括查询带回的信息。
这包括包含有关特定企业或个人的公司和法律信息的文件。例如,一家位于美国的公司的员工正在使用汤森路透服务寻找有关俄罗斯组织的信息,却发现其董事会成员因其在入侵乌克兰中的作用而受到美国的制裁。
该团队还发现,开放数据库包括对其他平台的内部筛选,例如 YouTube、汤森路透客户的访问日志以及与其他数据库的连接字符串。连接字符串的暴露尤其危险,因为公司的内部网络元素暴露在外,使得威胁参与者能够横向移动并通过 Reuter Thomson 的内部系统进行枢转。
由于数据库拥有超过 690 万条独特的日志,这些日志占用了超过 3TB 的服务器磁盘,因此打开的实例很可能包含更多敏感数据。该团队声称,如果不跨越研究人员运作的道德界限,就不可能知道数据集实际有多大。
“这个实例使敏感数据处于打开状态,并且已经通过流行的物联网搜索引擎编入索引。这为恶意行为者提供了一个巨大的攻击面,不仅可以利用内部系统,还可以利用供应链攻击通过,”
萨斯瑙斯卡斯说。
该团队在发现泄漏数据库后联系了汤森路透,该公司立即关闭了打开的实例。
“接到通知后,我们立即调查了 Cybernews 提供的关于三台可能配置错误的服务器的调查结果,”汤森路透代表告诉 Cybernews。
据该公司称,其中两台服务器被设计为可公开访问,而第三台是非生产服务器,与汤森路透的产品 ONESOURCE Global Trade Product 相关。该工具允许用户“管理出口/进口、制裁筛选以及其他贸易管制活动和相关文件”。
该公司解释说:“这种非生产服务器仅包含来自该产品的预生产/实施环境的应用程序日志,并且仅与汤森路透全球贸易客户的一小部分相关联。”
非生产服务器通常不保存应用程序数据。但是,这并不意味着存储在那里的细节不那么敏感。
Sasnauskas 说:“开放实例类似于一个开发服务器,它可以由整个基础设施组成,通常包含更敏感的客户端活动和数据。”
Thomson Reuters 表示,现在关闭的服务器仅捕获通过预生产和实施环境中的用户操作生成的数据。
“服务器包含运营支持平台所需的信息,”该公司的代表解释说。
但是,很难判断存储在实例上的所有详细信息是否对于支持平台的操作都是必要的。无论哪种方式,即使所有数据都是必不可少的,但如果泄露,这并不会降低敏感度。
“存储在服务器上的信息非常敏感。此类案例引发了有关企业数据收集实践的问题。至少可以说,如此规模的数据泄漏的后果令人担忧,”Sasnauskas 解释说。
该公司展开了调查,以查明问题的根源。迄今为止的主要理论是“产品环境中的孤立错误导致非生产环境的无意错误配置”。
汤森路透表示,已开始通知受影响的客户。
研究人员认为,数据集上的任何信息丢失不仅会损害汤森路透及其客户,还会损害公共利益。
例如,开放数据库泄露了一些个人和组织的敏感筛选和合规数据。来自面向公众的 Thomson Reuters 数据库中的可访问数据可能已经向那些希望将自己的不法行为蒙在鼓里的实体提供了线索。
Cybernews 的信息安全研究员 Martynas Vareikis 表示,威胁参与者可以使用数据集中暴露的电子邮件地址进行网络钓鱼攻击。攻击者可以冒充 Thomson Reuters 并向该公司的客户发送虚假发票。
“存储在服务器上的信息非常敏感。此类案例引发了有关企业数据收集实践的问题。至少可以说,如此规模的数据泄漏的后果令人担忧,”
萨斯瑙斯卡斯解释道。
“拥有更多细节总是有助于恶意行为者。知道受害者是 Thomson Reuters 的客户,就可以开展有针对性的活动。如果 Thomson Reuters 的客户使用非公开的商业电子邮件地址向公司注册,情况尤其如此。感染恶意软件的发票如果受到勒索软件团伙的攻击,可能会给客户造成巨大损失,”Vareikis 解释说。
根据 Sasnauskas 的说法,攻击者可以通过多种方式利用泄露的细节来伤害公司本身。他声称,访问日志文件和实例可能使恶意行为者能够泄露敏感信息、勒索业务,并获得有关内部网络、系统和正在使用的服务的知识。
Sasnauskas 说:“攻击者可以在系统中进行旋转和横向移动,并引发大量恶意行为,例如向经纪人或勒索软件附属机构出售访问权限,并发起复杂的攻击,可能包括勒索软件。”
通过对可访问 Web 服务器的 SSL(安全套接字层)证书、DNS(域名系统)数据以及 ElasticSearch 实例本身的信息进行彻底检查,该团队可以确认开放数据库属于 Thomson Reuters Corporation。自 10 月 21 日起,该服务器一直处于可访问状态。
在那天之前,物联网搜索引擎没有显示任何 Thomson Reuters 实例的结果。由于网络空间充满了寻找开放数据库的机器人和脚本,因此以前公众可以访问该数据库是值得怀疑的。
根据 Vareikis 的说法,数据集突然出现在线的最可能原因是配置错误。
“我们认为这是由 AWS Elastic Load Balancing 服务的错误配置引起的,该服务遵循了未配置为完全覆盖访问控制规则的不同规则,导致该服务向公众公开,”Vareikis 解释说。
汤森路透 去年发布的一份白皮书中规定的安全原则声称,该公司的安全配置是根据最佳实践创建和部署的。
然而,通过挖掘物联网搜索引擎的历史数据,研究人员发现汤森路透的一些配置和系统环境文件在去年被曝光。出现在物联网搜索引擎上的一些文件直到今天仍然暴露在外。
“该非生产服务器仅包含来自该产品的预生产/实施环境的应用程序日志,并且仅与汤森路透全球贸易客户的一小部分相关联,”
该公司解释道。
该公司的安全原则还规定,它执行自动化和集中式日志记录以提供实时警报。但是,公众可以访问开放数据集几天。
“一个开放的服务器只需不到几个小时就可以爬满机器人。同时,数据显示该实例已连续开放三天以上。它引出了一个问题,即如果没有人审查警报,是否需要实时警报,”Vareikis 说。[本文译自:https://securityaffairs.co/wordpress/137718/data-breach/thomson-reuters-database-exposed.html,作者:Vilius Petkauskas]
【编辑推荐】安企神软件系统信息安全管理系统–-企业文件保密专家!防拷贝复制、防外发泄密!实现企业内部文件只允许在内部环境流转使用,未经许可,私自将公司文件带离公司网络环境,将无法打开使用,显示为乱码。
对于外发给第三方的文件,可实现控制打开时间和打开次数等防泄密参数!同时可设置对员工电脑文件自动备份,防止恶意删除造成核心数据的遗失!从源头防止企业核心文件被外泄!
安全+智造双升级!江阴*电子有限公司携手安企神开启企业防护新时代!
江阴*电子有限公司成立于1989年,是一家电子元器件集成设计和生产服务的领先供应商。产品应用包括数据采集、计算机外围设备和其他电子产品。还进入了汽车电子行业、航空航天行业、工业控制行业、医疗器械行业和消费电子行业,为客户提供更广泛的高附加值产品和服务。随着科技产业的快速发展和市场需求的增加,现已成功转型为一家提供完整解...
聚焦核心数据安全:山东卫禾*股份有限公司携手安企神软件构建防泄密屏障!
项目背景山东卫禾*股份有限公司于2015年注册成立,公司拥有总资产1.5亿元,公司具有齿轮检测中心、三坐标测量仪、全谱直读光谱仪等关键研发设备。运用UGNX7.5、MASTA5.4等研发软件进行研发,具有强大的技术研发能力,拥有31项专利,坚持产学研结合,设有山东卫禾*技术研究院,并不断加强研发平台建设,打造创新型企业...
当青岛*测控技术有限公司遇上安企神,测控技术数据安全将迎来哪些新变化?
海*测控技术有限公司是海*微电子有限公司100%控股子公司,是由青岛市政府、山东省政府及行业领军企业共同出资成立的第三方检测平台。旨在集成电路可靠性验证及测试分析领域打造国内一流集成电路检测、分析、设计开发及技术解决方案等集成电路产业共性技术服务平台。海*以海洋装备和高端设备集成电路可靠性验证和测试分析为特色,主要为海...
"聚势谋远:重庆*医药集团与安企神达成战略合作,探索医药+科技融合发展新路径!
重庆*医药集团有限公司成立于2017年8月,是在重庆市*区医药(集团)有限责任公司基础上组建成立的大型医药产业企业。是重庆*经济技术开发(集团)有限公司控股的混合所有制企业和市级重点项目三峡国际健康产业园投资单位,位列全国百强医药流通企业。公司下辖重庆*制药有限公司、*医药科技重庆有限公司、重庆*肿瘤医院等十余家子公司...
福建*医药公司联手安企神软件,成功落地应用程序、网站黑名单设置与USB管控方案!
项目背景福建*医药有限公司前身是福建*工贸责任有限公司,2015年重组后成为中国五百强企业——*医药集团的子公司。 系中国最大的民营医药集团,是在中国医药商业行业处于领先地位的上市公司。公司成立于2015年08月04日,经营范围包括中药饮片、中成药、化学原料药、化学药制剂等。应用需求管控公司电脑安装程序和使用程序,禁...