【绿盟科技】2025年全球云上数据泄露风险分析报告+(第五期)_21页_14mb
报告摘要
全球云上数据泄露风险分析报告总结(第五期)
本报告由绿盟科技星云实验室发布,聚焦2025年1-2月期间全球云上数据泄露事件,分析其成因及风险趋势,并提出针对性安全建议。
典型事件分析
- 配置错误主导:6起事件因服务配置不当导致,如DeepSeek的ClickHouse数据库未设置访问控制,允许未授权用户通过API接口直接访问敏感数据(包括聊天记录、API密钥等);Daytrip的MongoDB未启用认证机制和ACL,使攻击者可无密码访问用户旅行信息;印度尼西亚共和国银行OneDrive因共享权限设置为“任何人”,导致文件公开访问。
- 社工攻击:2起事件涉及社会工程学攻击,例如攻击者通过钓鱼邮件诱导用户安装恶意APK,利用设备验证码(DeviceCode)机制窃取微软365账户凭证;此外,恶意软件伪装银行应用界面,窃取短信验证码以实现资金转账。
- Web基础类攻击:1起事件指向Web漏洞,如Laravel框架的CVE-2021-3129漏洞被利用,窃取LLM服务凭证并引发供应链攻击,通过PyPI上传恶意软件包,导致12,000个DeepSeek相关凭证泄露。
- LLM劫持与供应链攻击:5起事件与大模型技术相关。攻击者通过非法上传恶意依赖包(如仿冒DeepSeek的PyPI包),窃取API密钥和数据库凭证,利用OAI反向代理工具非法访问云托管LLM服务(如Amazon Bedrock、Google Cloud Vertex AI),以无成本方式操控高消耗模型,导致受害者云服务成本激增(如单日消费达10万美元)。
风险趋势
- AI驱动型风险凸显:开源大模型(如DeepSeek、Ollama)的普及使云数据安全面临新挑战,攻击者通过供应链漏洞或凭证窃取,可低成本劫持LLM资源。
- 漏洞利用模式集中:多数事件源于配置错误(占比60%),其次是社工攻击(20%)和Web应用攻击(10%)。硬编码凭证、未启用访问控制是核心问题,尤其在训练语料库中存在广泛安全隐患。
安全建议
-
配置错误类
- 限制服务暴露范围,如通过防火墙、ACL或RBAC策略缩小数据库监听IP(如MongoDB设置bindIp)。
- 禁用匿名访问,启用认证机制(如MongoDB的authorization参数)。
- 避免将对象存储权限设为公共访问,启用云服务商的“阻止公共访问”功能。
- 监控异常访问行为,利用云审计工具(如AWS CloudTrail)配置告警机制。
-
系统入侵类
- 实施网络微分段策略,隔离高价值资产。
- 启用多因素认证(MFA),定期轮换服务账户密钥并撤销无效凭证(如使用KMS服务)。
- 集中管理凭证,部署AWS Secrets Manager或Azure Key Vault。
- 加强员工安全培训,涵盖配置管理、数据保护及应急响应。
- 自动撤销离职员工的云服务访问权限。
-
Web应用类攻击
- 部署反爬机制,如限制IP请求频率、使用验证码或AJAX加载内容。
- 强制启用MFA,防止凭证被破解后登录系统。
- 设置登录失败次数限制,防范暴力破解。
- 定期强制用户修改密码,未及时更新则自动重置为高强度密码。
-
社工类攻击
- 开展钓鱼邮件专项培训及演练,提升员工识别能力。
- 部署防钓鱼邮件工具,分析邮件协议流量以拦截恶意链接。
- 禁用Microsoft 365的设备验证码流(DeviceCode),切断攻击路径。
技术防护与监测
绿盟科技通过Fusion平台监测云资产风险,已识别数百万暴露的未授权访问资源,涵盖数据库、对象存储、中间件等。Fusion具备资产扫描、风险发现、泄露数据分析及供应链关系挖掘功能,支持自动化风险防控流程。
行业警示
报告强调,云数据泄露需从技术配置、权限管理、供应链安全及用户教育等多维度防范。建议企业强化安全意识,定期审查云服务配置,避免因疏忽导致大规模信息泄露。
参考文献
- 《2023公有云安全风险分析报告》《2024上半年全球云数据泄露风险分析报告》《全球云上数据泄露风险分析简报》(第一至第四期)。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载