账号和密钥明文存储,AI 平台 1.29T 数据库裸奔

近日,网络安全研究员Jeremiah Fowler透露 ,一家总部位于英国伦敦的人工智能开发平台Builder.ai,由于数据库配置错误,该平台遭遇了重大数据泄露事件,共计泄露数据超过300万条,1.29TB。
Builder.ai是Microsoft Power Platform的一部分 ,在全球多个地区设有分支机构,它允许企业通过自动执行流程和预测结果来提高业务绩效。Builder.ai可以与Microsoft Dataverse以及各种云数据源(如SharePoint、OneDrive或Azure)集成,高防服务器方便用户访问和管理业务数据 。Builder.ai提供了多种预生成的AI模型 ,用户可以直接使用这些模型,而无需从头开始构建 ,用户可以根据业务需求创建自定义的AI模型,用于分析文本、图像、结构化数据等 。
根据Fowler在Website Planet的报告,泄露的敏感信息包括客户成本提案 、保密协议、发票 、服务器租用税务文件 、内部沟通记录、秘密访问密钥、客户个人信息以及电子邮件往来截图 。数据库中约有337434个发票(18GB)和32,810个文件(4GB),标记为主服务协议 。



“将文档和访问密钥以明文形式存储在同一数据库中,可能造成严重的安全漏洞 。如果数据库意外曝光或被未经授权访问,恶意攻击者可能利用这些密钥访问链接系统 、云存储或其他敏感资源 ,无需额外身份验证。”
数据库配置错误是常见问题 ,但最新报告显示,源码库即使是ShinyHunters和Nemesis这样的黑客组织也在积极入侵暴露的数据库,这表明如果数据库落入恶意威胁攻击者手中 ,可能会危及公司声誉和用户隐私 。
泄露的文档对黑客来说是宝贵的资源 ,可以用于社交工程攻击 。例如制作含有恶意软件的虚假发票,以欺骗Builder.ai的客户。此外数据中的云计算内部信息可能被用来对Builder.ai员工发起有针对性的钓鱼攻击 ,泄露的云存储访问密钥还可能允许未经授权访问其他位置存储的更敏感数据 。
更糟糕的是,Builder.ai 应急响应流程十分迟缓 。在研究人员通知后 ,Builder.ai花了整整一个月才保护数据库,并称“复杂的系统依赖”是延迟的原因。尽管解释不够明确 ,建站模板但这表明数据库曝光可能涉及第三方承包商。
研究人员强调,在构建系统时减少依赖性的重要性,以避免妨碍应急响应。为了最小化风险,Fowler建议组织应安全存储管理凭据和访问密钥,对其进行加密 ,存储在专用系统中,并与其他敏感数据隔离,以防止被利用 。
参考来源:https://hackread.com/builder-ai-database-misconfiguration-expose-tb-records/
相关文章
云原生技术蓬勃发展,已成为赋能企业业务创新的重要推动力。Gartner报告指出,2022年将有75%的全球化企业会在生产中使用云原生的容器化应用。到2025年,超过95%的新云工作负载将部署在云原生平2025-12-07
如何在三星S4上刷安卓5.0系统(简单操作让你的S4焕发新生命)
三星S4是一款经典的智能手机,然而随着时间的推移,它的操作系统逐渐变得过时。而安卓5.0系统则是一个功能更强大、更流畅的版本。如果你还在使用S4并且希望享受到更好的用户体验,那么刷安卓5.0系统将是一2025-12-07
金士顿120g固态硬盘——性能卓越的存储选择(快速稳定、耐用可靠,金士顿120g固态硬盘是您的最佳选择)
随着科技的进步和数据需求的不断增长,硬盘成为电脑等设备中不可或缺的存储媒介。而金士顿120g固态硬盘以其卓越的性能和稳定性,在市场上备受推崇。本文将详细介绍金士顿120g固态硬盘的特点和优势。一:高速2025-12-07
一加3T的使用体验(高性能配置与流畅操作,一加3T成为手机选择首选)
作为一款高性价比的旗舰手机,一加3T凭借其强大的性能配置和流畅的操作体验,受到了广大用户的喜爱。本文将从多个方面来详细探讨一加3T的使用体验。1.炫酷外观设计,突显个性一加3T采用金属机身设计,线条流2025-12-07
微软承认 Teams 存在漏洞,黑客可入侵团队并传播恶意程序
6 月 27 日消息,JUMPSEC 安全分析公司的 Max Corbridge 和 Tom Ellson 日前在最新版本的微软 Teams 中发现了一个漏洞,该漏洞允许黑客绕过客户端安全控制,入侵其2025-12-07
随着生活水平的提高,冰箱已经成为家庭中必不可少的电器之一。然而,很多人并没有充分利用冰箱空间,导致食物存放不当,影响了食物的保鲜度和口感。本文将为大家介绍一些关于冰箱物品放置的技巧,帮助大家合理安排冰2025-12-07

最新评论