Уязвимость облачных вычислений открыла для хакеров данные из 180 стран от 10 тыс. клиентов

Исследования, проведенные Skylight Cyber, ​​обнаружили уязвимость в платформе управления облачными вычислениями OnApp, которая потенциально могла предоставить злоумышленникам корневой доступ к тысячам серверов. Об этом пишет Motherboard.

Облачные вычисления часто рекламируются за их преимущества в области безопасности. Предполагается, что компания, которая размещает сотни серверов для клиентов, обладает лучшими навыками и ресурсами для защиты данных на этих серверах, чем отдельные владельцы этих данных. В случае нарушения безопасности в облачных вычислениях обычно виноват владелец данных, который неправильно настроил свой арендованный облачный сервер, а не поставщик облачных вычислений.

Но недавно исследователи из Австралии обнаружили уязвимость в системе управления облаком, используемой тысячами поставщиков облачных услуг, которые потенциально открыли тысячи серверов для атак не по вине клиентов или поставщиков облачных услуг.

Критическая уязвимость в OnApp, одной из ведущих платформ управления облачными вычислениями, используемой тысячами сервисов облачного хостинга по всему миру, позволит злоумышленнику захватить контроль над всеми серверами, управляемыми провайдером облака, если он имеет доступ только к одному из из этих серверов. Например, просто арендуя место на сервере у того же поставщика. Эту уязвимость обнаружила австралийская фирма по обеспечению безопасности Skylight Cyber. Уязвимость позволяет злоумышленнику красть, повреждать или удалять данные, принадлежащие другим клиентам, шифровать данные, чтобы предотвратить доступ к ним владельцев данных, скрывая при этом личность злоумышленника.

Это связано с тем, что уязвимость позволяет злоумышленнику получить доступ к этим серверам с использованием учетных данных и привилегий администратора облачного провайдера.

«Это не просто утечка данных, — рассказал генеральный директор Skylight Cyber ​​Ади Ашкенази. — У вас есть root-доступ к этим серверам, так что вы можете устанавливать вредоносные программы, запускать вымогатели, все, что вам захочется… Это ужасная ошибка».

Если данные на серверах были зашифрованы их владельцами, злоумышленник, по крайней мере, сможет снова зашифровать данные с помощью собственного ключа, не позволяя владельцу получить доступ к данным на этом сервере.

Поскольку многие облачные провайдеры предлагают бесплатные пробные учетные записи, для регистрации которых требуется только адрес электронной почты, злоумышленнику не нужно будет предоставлять какие-либо идентифицирующие данные, чтобы получить доступ к первому серверу, с которого начнется атака.

OnApp — это лондонская платформа управления облаком для провайдеров хостинга, которая позволяет управлять парками облачных серверов, арендуемых государственными органами и малыми и крупными коммерческими компаниями. Она считается «самой популярной облачной платформой, о которой вы, вероятно, никогда не слышали», и, по словам компании, по крайней мере каждое третье публичное облако использует эту платформу, включая VPS.net, у которой 10 тыс. клиентов в более чем 180 странах.

Подписывайтесь
на наши каналы в Telegram

«Хайтек»новостионлайн

«Хайтек»Dailyновости 3 раза в день

Первая полоса
Тайны древней звезды по соседству изучили, «подслушав ее песню»
Космос
Baidu делает ИИ для перевода звуков животных в человеческую речь
Наука
Оказалось, ИИ врет чаще при одном условии: как этого избежать
Новости
Суперкомпьютер Маска сжирает электричество как 300 000 домов: люди протестуют
Новости
Посмотрите, как робот стремительно отбивает подачи в настольном теннисе
Новости
Физики исполнили мечту алхимиков: свинец в коллайдере превратили в золото
Наука
Создано музыкальное приложение для реабилитации после инсульта
Наука
«Эффект аккордеона» превращает жесткий графен в эластичный материал
Наука
ИИ восстановил имя автора свитка, который пережил последний день Помпеи
Наука
Частный лунный модуль вышел на орбиту спутника после двух месяцев полета
Космос
Предок тираннозавра «иммигрировал» в Америку из Азии, считают ученые
Наука
Обновленный Gemini 2.5 Pro от Google возглавил рейтинг ИИ для разработчиков
Новости
Ученые решили проблему, которая мешала запуску термоядерных реакторов почти 70 лет
Наука
Китайское «супероружие» для подводных диверсий оказалось не таким, как считалось
Новости
Отключение мобильного интернета в Москве: какие последствия для бизнеса
Новости
Киберполиция назвала новые схемы мошенников: как они воруют аккаунты на «Госуслугах»
Новости
Хокинг предсказал гибель Земли: оказалось, НАСА сочло угрозу реальной
Наука
Создатель Ethereum признал свои ошибки и решил изменить криптовалюту
Новости
«Ред ОС 8» заработала на Arm-платформах — теперь и на «Байкале»
Новости
Компания Цукерберга использовала уязвимость подростков для рекламы
Новости