绿盟科技2025全球云上数据泄露风险分析报告第五期40页_41mb
报告摘要
云上数据泄露风险分析报告(第五期)总结
核心内容
本报告由绿盟科技星云实验室发布,聚焦2025年1月至2月期间的全球云上数据泄露事件。报告分析了10起典型事件,揭示了云上数据安全面临的多种风险,尤其是与大模型技术相关的“AI驱动型风险”。多数事件因配置错误引发,其次为社工攻击和Web应用攻击,系统入侵相对较少。
主要观点
- 配置错误是主因:6起事件由配置错误导致,如未设置访问控制、未启用认证机制、未设置密码等,表明企业在云环境配置管理上存在严重漏洞。
- 社工攻击手段多样:2起事件涉及社工攻击,攻击者通过钓鱼邮件、仿冒应用等方式诱导用户泄露凭证。
- Web应用攻击频发:1起事件由Web应用攻击引起,攻击者通过SQL注入或API滥用等方式获取数据。
- 系统入侵风险上升:1起事件为系统入侵,攻击者利用恶意软件窃取用户敏感信息。
- 大模型安全风险凸显:5起事件与大模型技术密切相关,包括LLM劫持攻击、恶意依赖包上传、API密钥泄露等,显示AI技术在云安全中的潜在威胁。
关键信息
事件概述
| 事件编号 | 事件名称 | 时间 | 泄露规模 | 主要原因 |
|---|---|---|---|---|
| 事件一 | Deepseek公司Clickhouse数据库配置错误 | 2025年1月29日 | 百万行日志,包含聊天记录、密钥等 | 配置错误 |
| 事件二 | AWS S3对象存储配置错误 | 2025年2月4日 | 180万文件,含100万份简历 | 配置错误 |
| 事件三 | 恶意依赖包引发供应链攻击 | 2025年2月3日 | 部分用户凭据 | 依赖混淆、社工 |
| 事件四 | LLM劫持攻击目标转向DeepSeek | 2025年2月7日 | 约20亿Token非法利用 | Web应用攻击 |
| 事件五 | OmniGPT数据泄露 | 2025年2月12日 | 30000用户数据 | 配置错误 |
| 事件六 | 印度新型恶意软件攻击 | 2025年2月6日 | 50000用户信息 | 系统入侵 |
| 事件七 | Microsoft 365账户通过设备代码身份验证被入侵 | 2025年2月17日 | 多组织受害 | 社工 |
| 事件八 | 印度尼西亚共和国银行Onedrive暴露 | 2025年2月 | 47万用户旅行数据 | 配置错误 |
| 事件九 | CommonCrawl爬虫数据库泄露DeepSeek凭证 | 2025年2月28日 | 11908个API密钥 | 配置错误 |
| 事件十 | Daytrip使用MongoDB配置错误 | 2025年1月28日 | 47万用户记录 | 配置错误 |
事件分类统计
- 杂项错误类:60%(6起)
- 社工类:20%(2起)
- 基础Web应用类:10%(1起)
- 系统入侵类:10%(1起)
MITRE ATT&CK技术分析
| 技术 | 子技术 | 利用方式 |
|---|---|---|
| T1593 | .002 搜索引擎 | 攻击者利用网络空间搜索引擎进行情报收集 |
| T1133 | N/A | 攻击者识别暴露服务 |
| T1587 | .004 工具 | 攻击者开发对暴露服务进行安全测试的工具 |
| T1530 | N/A | 攻击者访问云存储中的数据 |
| T1567 | N/A | 攻击者利用Web服务进行数据窃取 |
| T1046 | N/A | 攻击者确定目标域名开放的端口和服务 |
| T1059 | .006 | 攻击者在恶意包中植入恶意代码 |
| T1586 | .003 云账户 | 攻击者利用敏感信息发现工具发现云账户信息 |
| T1090 | .002 外部代理 | 攻击者利用OAI反向代理集中管理多个账户 |
| T1496 | N/A | 攻击者利用LLM注入攻击进行资源劫持 |
安全建议
针对杂项错误类
- 限制服务暴露范围,如通过配置bindIp参数,仅监听特定私有网络地址。
- 禁止MongoDB等数据库的匿名访问,设置
authorization: enabled。 - 避免将对象存储服务设置为公共访问,启用“阻止公共访问”功能。
- 配置云审计和告警服务,如AWS CloudTrail、阿里云审计日志服务。
- 设置微软Onedrive文件分享为“仅限已具有访问权限的人”。
针对系统入侵类
- 实施网络隔离策略,设置微分段网络和白名单放行规则。
- 启用多因素身份验证(MFA)。
- 定期轮换服务账户的访问密钥和API密钥,并使用KMS进行管理。
- 实施集中凭证管理,如使用AWS Secrets Manager或Azure Key Vault。
- 定期进行员工云安全培训,提升安全意识。
- 自动撤销离职员工对系统的访问权限,包括云平台、内部系统和第三方服务。
针对基础Web应用类
- 建立Web应用反爬机制,如使用验证码、限制请求频率、使用AJAX加载内容。
- 强制启用MFA,防止密码暴破。
- 设置登录失败次数限制。
- 定期提醒用户修改密码,若未修改则自动重置为高强度密码。
针对社工类
- 提供企业钓鱼邮件安全意识培训及演练。
- 使用防钓鱼软件对邮件协议流量进行还原分析和深度检测。
- 禁用Microsoft 365账号的设备代码流(DeviceCode)认证策略。
结论
本报告强调了云上数据泄露的主要诱因是配置错误,其次是社工攻击和Web应用攻击。随着大模型技术的广泛应用,云上安全风险显著上升,尤其是LLM劫持攻击、恶意依赖包上传和API密钥泄露等问题。绿盟科技星云实验室通过Fusion平台对云上资产进行测绘与分析,提供全面的风险发现与泄露数据侦察能力。企业应加强云配置管理、提升安全意识、部署安全工具,以防范潜在的数据泄露风险。
参考文献
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载