All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Notícias
Categories: Notícias

Serviços de nuvem são facilmente roubados via Google

Os códigos de acesso e chaves secretas de milhares de usuários de serviços de nuvem pública podem ser facilmente encontrados através de uma busca simples no Google, de acordo com uma equipe de pesquisadores de segurança da Stach & Liu, empresa de consultoria de segurança.

Estudo revelou pela primeira vez os resultados de uma pesquisa de serviços de nuvem. Agora, a equipe está oferecendo uma palavra de conselho para as empresas que estão pensando em armazenar informações críticas sobre a nuvem pública: não.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

“Não é uma boa ideia colocar dados sensíveis em nuvem, pelo menos não até que haja sistemas de detecção de intrusão que permitam aos usuários ver esses tipos de pesquisas sobre os seus serviços”, diz Fran Brown, diretor-gerente da Stach & Liu. “As empresas estão avançando sobre a nuvem, porque eles querem a funcionalidade, mas elas não estão vendo o risco.”

Em uma demonstração on-line, Brown mostrou como um hacker que conhece bem o Google e alguns fatos simples sobre a autenticação de serviços em nuvem pode facilmente encontrar os códigos de acesso, senhas e chaves secretas necessárias para desbloquear os dados armazenados em ambientes de serviços de cloud pública, como EC3 da Amazon.

Esses dados são rotineiramente armazenados por desenvolvedores de aplicativos e administradores de sistema que não sabem que os seus arquivos de texto simples podem ser indexado por mecanismos de pesquisa e descobertas com uma simples pesquisa no Google, diz Brown. “Nós descobrimos literalmente milhares de chaves armazenadas desta forma”, afirma.

O problema, de acordo com Stach & Liu, não é necessariamente o prestador de serviços, mas os desenvolvedores e administradores que armazenam arquivos confidenciais descuidosamente em arquivos de texto e código de aplicativos que possam estar expostos à Web, especialmente em ambientes baseados na nuvem. “Tudo que você precisa é de um desenvolvedor sem cuidados para colocar suas informações em um arquivo de texto – e você será roubado”, diz Brown.

Stach & Liu desenvolveu uma ferramenta de cloud-hacking. Enquanto a autenticação de serviços em nuvem pode exigir múltiplos pedaços de informação, a fim de obter acesso aos dados armazenados, Stach & Liu é frequentemente capaz de encontrar todas as credenciais necessárias para acessar os dados corporativos armazenados na nuvem, diz Brown.

Em muitos casos, nos acordos de serviços de computação em nuvem, especificamente, constam que o provedor não é responsável por tais vazamentos, observa Brown. “Se você olhar de perto os acordos, você verá que o fornecedor não garante que os dados armazenados no serviço irão mantê-lo seguro. A indústria de segurança tem de mediar um melhor acordo com a Amazon e os outros prestadores de serviços em nuvem”.

Stach & Liu também apresentou várias outras ferramentas, incluindo aquelas que identificam o malware, bem como falhas em Flash e aplicação preventiva de vazamento de dados.

“Arquivo em flash é outro ataque fácil”, diz Brown. “É muito comum encontrar páginas de login construídos em Flash”. Na demonstração, Brown foi capaz de utilizar os resultados da pesquisa do Google para ganhar acesso a uma conta baseada na Web em menos de 30 segundos.

Next Lista: veja os blogueiros mais acessados em 2011 »
Previous « Iniciativa de TI para atenção à saúde pode gerar economia de US$ 1,1 bilhão
Share
Published by
Editorial IT Forum 365
14 anos ago

    Related Post

  • HPE coloca a rede no centro da era agêntica e mira mercado de energia como próximo desafio
  • Unimed-BH migra 500 servidores em três meses após reajuste
  • SpaceX projeta receita de US$ 1 trilhão até 2030 e amplia debate sobre valuation após IPO histórico

Recent Posts

  • Artigos

Fiscalização, fraude e PIX: os riscos de um sistema que sabe tudo, mas pode errar

Por Rafaela Helbing A obrigatoriedade de declarar transações via PIX no Imposto de Renda é…

7 horas ago
  • Notícias

HPE coloca a rede no centro da era agêntica e mira mercado de energia como próximo desafio

A inteligência artificial chegou a um ponto em que a disputa por modelos mais potentes…

8 horas ago
  • Notícias

IA acelera 16 vezes cibercrime global e reduz tempo de reação das empresas, aponta estudo

O avanço da inteligência artificial (IA) generativa está transformando o cibercrime em uma operação muito…

9 horas ago
  • Notícias

Fortinet identifica mais de 1.140 domínios maliciosos ligados à Copa do Mundo de 2026

A proximidade da Copa do Mundo de 2026 tem impulsionado não apenas o interesse dos…

10 horas ago
  • Notícias

Mercado de SaaS na América Latina deve atingir US$ 46 bilhões até 2027, com Brasil liderando crescimento

O mercado de Software como Serviço (SaaS) na América Latina deve movimentar US$ 46 bilhões…

11 horas ago
  • Notícias

SpaceX projeta receita de US$ 1 trilhão até 2030 e amplia debate sobre valuation após IPO histórico

A SpaceX elevou as expectativas do mercado sobre seu potencial de crescimento após seu IPO…

12 horas ago
All Rights ReservedView Non-AMP Version
  • L