账号和密钥明文存储,AI 平台 1.29T 数据库裸奔

近日,网络安全研究员Jeremiah Fowler透露,一家总部位于英国伦敦的人工智能开发平台Builder.ai,由于数据库配置错误,该平台遭遇了重大数据泄露事件,共计泄露数据超过300万条 ,1.29TB。
Builder.ai是Microsoft Power Platform的一部分 ,在全球多个地区设有分支机构,它允许企业通过自动执行流程和预测结果来提高业务绩效。Builder.ai可以与Microsoft Dataverse以及各种云数据源(如SharePoint 、OneDrive或Azure)集成 ,免费模板方便用户访问和管理业务数据 。Builder.ai提供了多种预生成的AI模型,用户可以直接使用这些模型,而无需从头开始构建,用户可以根据业务需求创建自定义的AI模型 ,用于分析文本、图像 、结构化数据等。
根据Fowler在Website Planet的报告 ,泄露的敏感信息包括客户成本提案 、保密协议、发票 、源码下载税务文件、内部沟通记录 、秘密访问密钥、客户个人信息以及电子邮件往来截图。数据库中约有337434个发票(18GB)和32,810个文件(4GB) ,标记为主服务协议。



“将文档和访问密钥以明文形式存储在同一数据库中 ,可能造成严重的安全漏洞。如果数据库意外曝光或被未经授权访问,恶意攻击者可能利用这些密钥访问链接系统、云存储或其他敏感资源,无需额外身份验证。”
数据库配置错误是常见问题,但最新报告显示 ,源码库即使是ShinyHunters和Nemesis这样的黑客组织也在积极入侵暴露的数据库,这表明如果数据库落入恶意威胁攻击者手中,可能会危及公司声誉和用户隐私。
泄露的文档对黑客来说是宝贵的资源,可以用于社交工程攻击。例如制作含有恶意软件的虚假发票,以欺骗Builder.ai的客户 。此外数据中的高防服务器内部信息可能被用来对Builder.ai员工发起有针对性的钓鱼攻击,泄露的云存储访问密钥还可能允许未经授权访问其他位置存储的更敏感数据。
更糟糕的是 ,Builder.ai 应急响应流程十分迟缓 。在研究人员通知后,Builder.ai花了整整一个月才保护数据库 ,并称“复杂的系统依赖”是延迟的原因。尽管解释不够明确,亿华云但这表明数据库曝光可能涉及第三方承包商。
研究人员强调,在构建系统时减少依赖性的重要性,以避免妨碍应急响应 。为了最小化风险 ,Fowler建议组织应安全存储管理凭据和访问密钥,对其进行加密,存储在专用系统中,并与其他敏感数据隔离 ,以防止被利用。
参考来源:https://hackread.com/builder-ai-database-misconfiguration-expose-tb-records/
相关文章
随着数字化活动的普及,数字身份作为数字化活动的基础显得尤为重要。传统的中心化身份管理系统存在诸多弊端,如数字身份的拥有者没有实际的控制自己的身份,存在着身份信息容易泄露及滥用的风险。区块链技术的各种优2025-12-07
小米超大鼠标垫(小米超大鼠标垫的舒适设计和出色性能让你的工作更高效)
随着电脑在我们生活和工作中的重要性不断增加,人们对于电脑使用体验的追求也越来越高。而在电脑使用中,鼠标垫作为与鼠标配套的必备物品,对于操作的顺畅和舒适程度起到了至关重要的作用。本文将介绍小米超大鼠标垫2025-12-07
解决以电脑联网错误651的有效方法(摆脱网络连接问题,享受顺畅网络体验)
在使用电脑联网时,有时候会遇到错误651的问题,这个错误会导致我们无法正常连接网络,给我们的工作和生活带来不便。本文将介绍一些解决该问题的有效方法,帮助读者快速解决以电脑联网错误651的困扰,实现畅通2025-12-07
密码错误导致的电脑服务器安全隐患(探索密码错误背后的风险与解决方案)
在当今数字化时代,电脑服务器被广泛应用于各个领域,承担着大量数据存储和处理任务。然而,密码错误成为了服务器安全的一大隐患。本文将探讨密码错误所带来的风险,并提供一些解决方案以加强服务器的安全性。一、管2025-12-07
超越桌上的赌注:CISO Ian Schneller谈网络安全中不断演变的角色
当Ian Schneller在20世纪90年代初进入职场时,网络安全才刚刚成为企业内部的一项职能,这是一项专门的职能,主要是以技术能力发挥作用,挫败对本企业的攻击,并在某种程度上2025-12-07
Draw.io是一款可配置的图表或是白板可视化应用软件,其中的功能是很丰富的,并且为用户提供了流程图、组织结构图、网络图或是框架图等不同种类的图表,因此Draw.io软件深受用户的喜爱,当用户在Dra2025-12-07

最新评论