美国国防部承包商使用亚马逊服务器,一不小心泄露了机密文件

简介: 本文讲的是美国国防部承包商使用亚马逊服务器,一不小心泄露了机密文件,近日,据新闻报道称,与美国情报机构有关的敏感文件被美国国防部的一家承包商存储在了未受保护的亚马逊服务器上。这就意味着,任何人都可以在不需要密码的情况下访问这些政府机密文件。
本文讲的是 美国国防部承包商使用亚马逊服务器,一不小心泄露了机密文件

美国国防部承包商使用亚马逊服务器,一不小心泄露了机密文件

近日,据新闻报道称,与美国情报机构有关的敏感文件被美国国防部的一家承包商存储在了未受保护的亚马逊服务器上。这就意味着,任何人都可以在不需要密码的情况下访问这些政府机密文件。

发现问题的是来自UpGuard公司的网络风险分析师Chris Vickery,他发现,有关美国国家地理空间情报局(NGA)一个军事项目的上万份文件被存储在亚马逊云存储服务器上,任何人都可以访问。

这些文件包含了存储敏感信息的美国政府系统的登录密码,以及美国国防部顶级承包商之一——Booz Allen Hamilton(以下简称“BAH”)公司高级职员的SSH密钥。

虽然Vickery发现的缓存中并没有任何最高级的敏感文件,但是这些文档中却包含着重要的登录凭证,允许任何人访问存储着敏感文件和其他凭证的代码存储库。

五角大楼系统的主证书暴露 

据外媒Gizmodo报道,暴露文件大约有28GB涉及BAH公司员工的私人SSH密钥,以及掌握政府顶级机密的承包商的6个明文密码。

更重要的是,暴露的数据甚至还包含授予高度保护的五角大楼系统管理权限的主凭证。

对于不知道去哪里寻找这些文件的人来说,它们暂时还是安全的,但是任何像Vickery这样知道去哪里下载这些敏感文件的人,都有机会访问绝密的五角大楼系统资料以及任何有关BAH公司的信息。

Vickery表示,

简而言之,只要找对了地方任何人都可以访问国防部的绝密信息,不需要黑客通过入侵手段去获取访问机密资料所需的凭证。

Vickery是一位享誉盛名且负责任的研究人员,他曾在互联网上追踪到许多暴露的数据集。两个月前,他曾发现一个未受保护且公开暴露在互联网上的数据库,其中包含与River City Media(RCM)相关的近十四亿用户记录。

2015年,他还发现了包含美国1.91亿选民信息的数据库,其中包括姓名、家庭住址、投票ID、出生日期、电话号码等;以及1300万mackeeper用户的个人信息,其中包括姓名、邮箱、用户名、密码hash值、IP地址、电话号码、系统信息等。

国家地理空间情报局(NGA)和BAH公司正在着手调查 

国家地理空间情报局(NGA)正在调查这一安全漏洞,其在一份声明中表示,

我们已经在了解潜在安全漏洞的第一时间撤销了受影响的凭证。目前我们正与行业合作伙伴对网络情况进行评估,对于此次安全事件,我们将在对网络系统情况进行全面评估后,确定适当的行动方案。

BAH公司也表示,正在对该安全事件进行详细的取证调查。其发言人在接受访问时表示,

BAH公司非常重视任何有关数据泄漏事件的报告,并迅速展开行动调查云环境中某些安全密钥的可访问性。我们已经对这些数据进行了保护,并正在进行更加详细的取证调查。截至目前,我们并没有发现任何敏感数据受到损害的证据。

关于Booz Allen Hamilton

Booz Allen Hamilton是全球最领先及最大的管理咨询机构之一,也是爱德华·斯诺登(Edward Snowden)为了获取美国国家安全局(NSA)全球监控计划而选择的“潜伏地”。它位居美国联邦政府承包商100强之首,曾被描述为“世界上最赚钱的间谍组织”。




原文发布时间为:2017年6月1日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
2天前
|
网络协议
​LabVIEW从另一个VI或通过VI服务器访问正在运行的可执行文件
​LabVIEW从另一个VI或通过VI服务器访问正在运行的可执行文件
|
5天前
|
安全 Linux 网络安全
Windows搭建Emby媒体库服务器,无公网IP远程访问本地影音文件
Windows搭建Emby媒体库服务器,无公网IP远程访问本地影音文件
16 0
|
10天前
|
Java
如何解决使用若依前后端分离打包部署到服务器上后主包无法找到从包中的文件的问题?如何在 Java 代码中访问 jar 包中的资源文件?
如何解决使用若依前后端分离打包部署到服务器上后主包无法找到从包中的文件的问题?如何在 Java 代码中访问 jar 包中的资源文件?
47 0
|
11天前
|
Apache 项目管理 数据安全/隐私保护
Windows安装TortoiseSVN客户端结合Cpolar实现公网提交文件到本地服务器
Windows安装TortoiseSVN客户端结合Cpolar实现公网提交文件到本地服务器
|
12天前
|
Apache 项目管理 数据安全/隐私保护
TortoiseSVN客户端如何安装配置并实现公网访问服务端提交文件到本地服务器
TortoiseSVN客户端如何安装配置并实现公网访问服务端提交文件到本地服务器
|
16天前
|
数据采集 前端开发 JavaScript
vue3 + fastapi 实现选择目录所有文件自定义上传到服务器
vue3 + fastapi 实现选择目录所有文件自定义上传到服务器
23 0
|
19天前
【SVN】如何取消文件和SVN服务器的关联
【SVN】如何取消文件和SVN服务器的关联
8 0
|
23天前
|
运维 Oracle 关系型数据库
Oracle服务器参数文件:数据王国的“调控大师”
【4月更文挑战第19天】Oracle服务器参数文件,数据库的“调控大师”,掌控着内存管理、进程调度等关键设置。通过参数调整如SGA_MAX_SIZE和PROCESSES,实现性能优化和故障防控。虽然挑战重重,但成功的性能调优带来无尽成就感。它在备份恢复中也扮演重要角色,保障数据一致性与可用性。成为真正的“调控大师”,为数据王国效力!
|
1月前
|
Linux
winscp文件增量同步到linux服务器
winscp文件增量同步到linux服务器
35 9
|
2月前
|
弹性计算 网络协议 网络安全
ECS传输问题之文件直接传输到PDS如何解决
ECS(Elastic Compute Service,弹性计算服务)是云计算服务提供商提供的一种基础云服务,允许用户在云端获取和配置虚拟服务器。以下是ECS服务使用中的一些常见问题及其解答的合集: