Android Game Dev’in Google Drive Misconfig, bulut güvenlik risklerini vurgular

2 yıl önce

Japon oyun geliştiricisi Ateam, basit bir Google Drive yapılandırma hatasının, altı yıl sekiz aylık bir süre içinde yaklaşık bir milyon kişi için hassas bilgilerin potansiyeline neden olabileceğini ancak beklenmedik bilgilerin maruz kalmasına neden olabileceğini kanıtladı.

Japon firması, Google Play of Legions, Dark Summoner, Hatsune Miku - Tap Wonder ve Memory Clear | Oyun Boost Master ve İyi Gece Uyku Alarmı.

Bu ayın başlarında, ATEAM, 21 Kasım 2023'te "Link ile İnternet'teki herkesin görüntüleyebileceği herkese" bir Google Drive Cloud depolama örneğini yanlış bir şekilde ayarladığını keşfettiğini keşfetti. Mart 2017'den beri.

Güvensiz yapılandırılmış Google Drive örneği, ATEAM müşterileri, ATEAM iş ortakları, eski ve mevcut çalışanlar ve hatta şirkette bir pozisyon için başvuran stajyerler ve kişiler hakkında kişisel bilgiler içeren 1.369 dosya içeriyordu.

Ateam, 935.779 kişinin verilerinin maruz kaldığını ve% 98.9'unun müşteri olduğunu doğruladı. Ateam Entertainment için özellikle 735.710 kişi ortaya çıktı.

Bu yanlış yapılandırma tarafından maruz kalan veriler, her bireyin şirketle olan ilişkinin türüne bağlı olarak değişir ve aşağıdakileri içerebilir:

Şirket, maruz kalan bilgileri çalan tehdit aktörlerine dair somut bir kanıt görmediğini, ancak insanları istenmeyen ve şüpheli iletişimler için uyanık kalmaya çağırıyor.

Google Drive'ı "Bağlantıya sahip olan herkes" olarak ayarlamak, onu yalnızca hassas olmayan verilerle çalışan kişiler arasında işbirliği için ayrılmış olan tam URL'ye sahip olanlar için görüntülenebilir hale getirir.

Bir çalışan veya bağlantıya sahip başka biri, yanlışlıkla kamuya açıksa, arama motorları tarafından endekslenebilir ve geniş ölçüde erişilebilir olabilir.

Herkesin açık bir Google Drive URL'si kendi başlarına bulması olası olmasa da, bu bildirim, şirketlerin yanlışlıkla maruz kalmasını önlemek için bulut hizmetlerini düzgün bir şekilde güvence altına almaları gerektiğini göstermektedir.

Tehdit aktörlerinin ve araştırmacılarının veritabanları ve depolama kovaları gibi açık bulut hizmetlerini bulmaları ve bunların içinde bulunan verileri indirmeleri çok yaygındır.

Araştırmacılar genellikle maruz kalan verileri sorumlu bir şekilde ifşa ederken, tehdit aktörleri bulursa, şirketleri zorlamak veya kendi saldırılarında kullanmak için diğer bilgisayar korsanlarına satmak için daha büyük sorunlara yol açabilir.

2017 yılında, güvenlik araştırmacısı Chris Vickery, dünya çapında kullanıcılar tarafından yapılan 1,8 milyar sosyal ve forum yayınları içeren veritabanlarını ortaya çıkaran Amazon S3 kovalarını yanlış yapılandırdı.

On gün sonra, aynı araştırmacı Inscom'dan sınıflandırılmış görünen şeyleri ortaya çıkaran başka bir yanlış yapılandırılmış S3 kovayı keşfetti.

Bu ihlaller sorumlu bir şekilde açıklanırken, diğer bulut hizmeti yanlış yapılandırmaları, verilerin hacker forumlarında sızdırılmasına veya satılmasına yol açmıştır.

Yanlış yapılandırılmış Amazon S3 kovaları, araştırmacıların maruz kalan kovalar için tarayan araçlar yayınladıkları yeterince büyük bir sorun haline geldi.

ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), şirketler için bulut hizmetlerinin nasıl düzgün bir şekilde güvence altına alınacağı konusunda rehberlik yayınladı.

EasyPark, milyonlarca kullanıcıyı etkileyebilecek veri ihlalini açıklar

Kroll, Ağustos veri ihlalinde maruz kalan FTX müşteri bilgilerini ortaya çıkarıyor

Panasonic, Aralık 2022'den sonra veri ihlalini açıklar

Mortgage firması Loancare 1.3 milyon insan veri ihlali uyarıyor

Google Play'e 330K kez yüklü yeni Xamalicious Android kötü amaçlı yazılım

Kaynak: Bleeping Computer

More Posts