A Microsoft alertou milhares de seus clientes de computação em nuvem – incluindo algumas das maiores companhias do mundo – sobre invasores que podem ter a habilidade de ler, alterar ou mesmo deletar os seus maiores bancos de dados do serviço cloud

A brecha de segurança está no banco de dados Cosmos DB da Microsoft Azure e foi identificada por pesquisadores da empresa de segurança Wiz. Os especialistas descobriram que a falha consegue obter chaves que controlam o acesso a bancos de dados de milhares de organizações. 

Uma vez que a Microsoft não consegue modificar as chaves sozinha, a empresa enviou um e-mail para seus clientes na quinta solicitando a criação de novas chaves de acesso. A Microsoft também concordou em pagar 40 mil dólares à Wiz pela detecção (e posterior notificação) da falha de segurança. 

Em comunicado à Reuters, a Microsoft afirmou: “consertamos o problema imediatamente para manter nossos clientes seguros e protegidos. Agradecemos aos pesquisadores de segurança pelo trabalho coordenado de divulgação da vulnerabilidade”. 

No e-mail enviado aos seus clientes, a Microsoft declarou que não há evidências de que a falha tenha sido explorada. No texto, a companhia destacou que não há indicações de que entidades externas, fora a própria Wix, tiveram acesso à chave de leitura primária dos bancos de dados.

Segundo Ami Luttwak, especialista da Wix que trabalhou na descoberta da brecha, “esta é a pior vulnerabilidade em nuvem que se pode imaginar. Estamos falando do principal banco de dados da Azure, e fomos capazes de obter acesso ao banco de dados de qualquer cliente que desejássemos”. 

A equipe de Luttwak identificou o problema – chamado de “ChaosDB” – em 9 de agosto. A notificação à Microsoft foi realizada no dia 12.  

FONTE/LEIA MAIS: Cyber News

Deixe um comentário