Trang chủKhoa học - Công nghệCông nghệ sốCác nhà nghiên cứu AI tại Microsoft vô tình làm lộ 38...

Các nhà nghiên cứu AI tại Microsoft vô tình làm lộ 38 TB dữ liệu


Theo The Hacker News, Wiz Research – công ty khởi nghiệp trong lĩnh bảo mật đám mây – mới đây phát hiện sự cố rò rỉ dữ liệu trong kho lưu trữ GitHub của Microsoft AI, được cho là đã vô tình lộ ra ngoài khi xuất bản một nhóm dữ liệu đào tạo nguồn mở.

Dữ liệu bị công khai bao gồm một bản sao lưu máy trạm của hai cựu nhân viên Microsoft với các khóa bí mật, mật khẩu và hơn 30.000 tin nhắn nội bộ của ứng dụng Teams.

Kho lưu trữ có tên “robust-models-transfer” hiện đã không thể truy cập được. Trước khi bị gỡ, kho này đã giới thiệu mã nguồn và các mô hình máy học liên quan đến một bài nghiên cứu năm 2020.

Wiz cho biết vụ lộ dữ liệu xảy ra do mã thông báo SAS quá dễ, đây là tính năng trong Azure cho phép người dùng chia sẻ dữ liệu vừa khó theo dõi và cũng khó thu hồi. Sự cố đã được báo cáo cho Microsoft vào ngày 22.6.2023.

Theo đó, tệp README.md của kho lưu trữ đã hướng dẫn các nhà phát triển tải xuống các mô hình từ địa chỉ URL Azure Storage, vô tình cung cấp quyền truy cập vào toàn bộ tài khoản lưu trữ, vì vậy đã làm lộ thêm dữ liệu riêng tư.

Các nhà nghiên cứu của Wiz cho biết ngoài phạm vi truy cập quá mức cho phép, mã thông báo SAS cũng đã cấu hình sai, từ đó cho phép quyền kiểm soát hoàn toàn thay vì chỉ đọc. Nếu bị khai thác nghĩa là hacker không chỉ có thể xem mà còn có thể xóa và ghi đè tất cả các tập tin trong tài khoản lưu trữ.

Phản hồi lại báo cáo, Microsoft cho biết cuộc điều tra của hãng không tìm thấy bằng chứng dữ liệu khách hàng bị lộ, cũng như không có dịch vụ nội bộ nào khác gặp rủi ro vì sự cố. Tập đoàn này nhấn mạnh khách hàng không cần phải thực hiện bất kỳ hành động nào, đồng thời cho biết đã thu hồi mã thông báo SAS và chặn tất cả quyền truy cập từ bên ngoài vào tài khoản lưu trữ.

Để giảm thiểu những rủi ro tương tự, Microsoft đã mở rộng dịch vụ bí mật truy quét để tìm bất kỳ mã thông báo SAS nào có thể có hạn hoặc đặc quyền quá mức. Hãng cũng xác định một lỗi trong hệ thống quét đã gắn cờ URL SAS trong kho lưu trữ với kết quả sai.

Các nhà nghiên cứu cho rằng do thiếu tính bảo mật và quản trị đối với mã thông báo tài khoản SAS, biện pháp phòng ngừa là nên tránh sử dụng chúng để chia sẻ ra bên ngoài. Lỗi tạo mã thông báo có thể dễ dàng bị bỏ qua và làm lộ dữ liệu nhạy cảm.

Trước đó vào tháng 7.2022, JUMPSEC Labs công bố một mối đe dọa có thể lợi dụng những tài khoản này để giành quyền truy cập vào doanh nghiệp.

Các nhà nghiên cứu AI tại Microsoft vô tình lộ 38TB dữ liệu - Ảnh 1.

Các tập tin nhạy cảm được Wiz Research tìm thấy trên bản sao lưu

Đây là sai phạm bảo mật mới nhất của Microsoft, trước đó 2 tuần hãng cũng tiết lộ tin tặc có nguồn gốc từ Trung Quốc đã xâm nhập và đánh cắp khóa có độ bảo mật cao. Hacker đã chiếm đoạt được tài khoản của một kỹ sư thuộc tập đoàn này và truy cập vào kho lưu trữ chữ ký số của người dùng.

Vụ việc mới nhất cho thấy tiềm ẩn rủi ro khi đưa AI vào các hệ thống lớn, Ami Luttwak – CTO của Wiz CTO cho rằng AI mở ra tiềm năng to lớn cho các công ty công nghệ. Tuy nhiên, khi các nhà khoa học và kỹ sư dữ liệu chạy đua đưa các giải pháp AI mới vào ứng dụng, lượng dữ liệu khổng lồ mà họ xử lý đòi hỏi phải có các biện pháp bảo vệ và kiểm tra bảo mật bổ sung.

Với nhiều nhóm phát triển cần thao tác với lượng dữ liệu khổng lồ, chia sẻ dữ liệu đó với các đồng nghiệp của họ hoặc cộng tác trong các dự án nguồn mở công cộng, thì những trường hợp như của Microsoft ngày càng khó theo dõi và tránh khỏi.



Source link

Cùng chủ đề

Chia sẻ dữ liệu, chủ xe thuận lợi tra cứu phạt nguội trước khi đăng kiểm

Nhờ chia sẻ dữ liệu giữa Cục CSGT và Cục Đăng kiểm VN, người dân dễ dàng tra cứu phạt nguội trước khi đi đăng kiểm. ...

Sắp có sự bùng nổ về dịch vụ ngân hàng mở Open Banking

Chuẩn bị hành lang pháp lý cho ngân hàng mở Thực hiện quy định tại Điều 105 Luật các TCTD, Ngân hàng Nhà nước (NHNN) đang xây dựng và ban hành thông tư về OpenAPI (giao tiếp lập trình ứng dụng mở). OpenAPI cho phép các ứng dụng, phần mềm, nền tảng số của khách hàng kết nối và trao đổi dữ liệu với các dịch vụ ngân hàng một cách hiệu quả và an toàn.  Ông Phạm Anh Tuấn,...

Quy định chi tiết việc lưu trữ, chia sẻ dữ liệu phương tiện, người lái

Dự thảo Nghị định quy định cơ sở dữ liệu về trật tự, an...

Thúc đẩy số hóa ở châu Phi

Ngân hàng Thế giới (WB) vừa triển khai một chương trình mới trị giá 2,48 tỷ USD nhằm tăng cường khả năng tiếp cận internet và sử dụng toàn diện các dịch vụ kỹ thuật số cho hơn 180 triệu người tại khu vực Đông và Nam châu Phi. Chương trình Số hóa toàn diện ở Đông và Nam châu Phi (IDEA) sẽ tập trung vào việc giải quyết các thách thức số phổ biến, bao...

Kết nối, chia sẻ cơ sở dữ liệu công chứng và địa chính phạm vi toàn TPHCM

Về lộ trình thực hiện, trước mắt, UBND thành phố cho phép 7 Phòng Công chứng trực thuộc Sở Tư pháp và 10 Văn phòng công chứng được kết nối cơ sở dữ liệu địa chính trong quý II, III năm 2024. Sau khi có báo cáo đánh giá, xem xét kỹ lưỡng, thành phố cho phép toàn bộ Văn phòng công chứng truy cập vào quý IV năm 2024.Thành phố giao Sở Tư pháp căn cứ vào...

Nổi bật

Mới nhất

Cùng tác giả

Làm thế nào để ngăn ngừa cholesterol tăng vọt trong kỳ nghỉ tết?

Kỳ nghỉ tết là thời điểm mà nhiều người sẽ quây quần bên gia đình và thưởng thức các món ăn truyền thống. Tuy nhiên, việc ăn quá nhiều thực phẩm giàu chất béo bão hòa và đường có thể dẫn đến tình...

Bài đọc nhiều

Đổ hàng tỷ USD vào AI, Big Tech xuống tay sa thải hàng loạt nhân sự

Trí tuệ nhân tạo (AI) khiến người lao động mất việc là một nỗi lo lớn tại Silicon Valley. Không phải mọi đợt sa thải trong năm qua đếu liên quan trực tiếp đến AI. Dù vậy, những thông báo cắt giảm việc làm gần đây xuất hiện sau khi các hãng công nghệ công bố các khoản đầu tư lớn vào AI khi họ tìm cách phân bổ lại nguồn lực và ngày càng nhiều doanh nghiệp...

Samsung Galaxy S25 Slim sẽ ra mắt vào cuối năm 2025?

Theo thông tin mới nhất, Samsung được cho là sẽ ra mắt thêm biến thể Galaxy S25 Slim mới vào cuối năm 2025, sau khi các phiên bản Galaxy S25, S25 Plus và S25 Ultra được trình làng.

Cùng chuyên mục

Công nghệ chip di động, gaming và AI

Các hãng sản xuất sẽ tiếp tục cải tiến thiết kế, nâng cấp công nghệ phần cứng và phần mềm, trong khi người dùng cũng kỳ vọng vào những trải nghiệm sử dụng mượt mà và mạnh mẽ hơn. Dưới đây là những xu hướng chính sẽ định hình thị trường laptop trong năm 2025.

Hà Nội thuộc top những địa phương có số lượng tên miền “.vn” cao nhất

Theo báo cáo Internet, tài nguyên Internet Việt Nam 2024 của Trung tâm Internet Việt Nam - VNNIC, tên miền là khởi đầu phục vụ cho hầu hết các hoạt động, dịch vụ trên Internet. Từ tháng 4/1994, tên miền quốc gia Việt Nam ".vn" chính thức kết nối vào hệ thống toàn cầu, đánh dấu thương hiệu và chủ quyền quốc gia Việt Nam trên bản đồ Internet thế giới. Với giá trị "Nhận diện - Tin cậy...

Mới nhất

Ô nhiễm không khí đe dọa sức khỏe người dân

Ô nhiễm không khí đang trở thành vấn đề nghiêm trọng đối với sức khỏe cộng đồng. Các nghiên cứu chỉ ra rằng, tiếp xúc lâu dài với các chất ô nhiễm trong không khí, đặc biệt là bụi mịn PM2.5, có thể làm tăng nguy cơ mắc các bệnh tim mạch, bao gồm đau tim, đột quỵ, các...

Đã tìm thấy thi thể 2 cháu nhỏ mất tích 3 ngày trước

Lực lượng chức năng vừa tìm thấy thi thể cháu Đ.T.L. (Gia Lai) trong vụ hai cháu nhỏ mất tích từ 3 ngày trước. Sáng 26/1, ông Nguyễn Đăng Chung, Chủ tịch UBND xã Đông (huyện Kbang, tỉnh Gia Lai) cho biết, vào khoảng 7h cùng ngày, lực lượng chức năng đã tìm thấy thi thể cháu Đ.T.L. trên dòng...

Dàn drone hỏa thuật rơi, cháy khét lẹt khi trình diễn trong đêm tổng duyệt chào năm mới tại Hà Nội

Tối 26/1, tại khu vực quảng trường Mỹ Đình - sân vận động Quốc gia Mỹ Đình, hơn 2.025 drone hỏa thuật gặp trục trặc, lỗi liên tục, không xếp thành hình. Đây là chương trình chào đón năm...

CSGT mở đường cho xe chở người đàn ông bị điện giật nguy kịch đi cấp cứu

(NLĐO) - Nạn nhân bị điện giật có nguy cơ tử vong bất cứ lúc nào, song đường từ Long An đến Bệnh viện Đại học Y...

Hai nhà lãnh đạo EU bất đồng về lệnh trừng phạt Nga, Ukraine được đưa ra mặc cả

Thủ tướng Ba Lan Donald Tusk ngày 25/1 đã lên tiếng cảnh báo người đồng cấp Hungary Viktor Orban về những hệ quả nếu nhà lãnh đạo này ngăn cản các biện pháp trừng phạt mới của Liên minh châu Âu (EU) đối với Nga.

Mới nhất