AWS S3配置不当又一桩,数十万美国选民的个资曝光

Bob Diachenko
Kromtech Security的安全研究人员Bob Diachenko本周再度发现配置不当的AWS S3储存贮体,这次的始作俑者是美国专门提供政治竞选活动电话语音行销服务的Robocent,Diachenko在Robocent的AWS S3储存贮体中找到了数十万笔的美国选民资料。
Amazon S3的全名为Amazon Simple Storage Service,允许客户透过Web界面来存放及撷取各种类型的资料,并根据所使用的空间、流量与请求数量来计费,但近来频传Amazon S3因不当的配置而造成资料外泄的意外。
Diachenko是利用免费的GrayhatWarfare来搜寻Amazon S3的公开数据库,以“voters”为关键字找到了Robocent的储存贮体,该储存空间存放了2,594个档案,包含各种政治行销的语音档,以及选民资料,包括选民的全名、电话号码、住家地址、政治倾向、年纪、性别或教育程度等。
从去年迄今,因Amazon S3配置不当而造成资料外泄的意外已不胜枚举,诸如2亿美国选民资料、600万Verizon用户资料、400万时代华纳用户资料,还有隶属于美国国防部的网络监控资料与机密资讯。
安全专家分析,最常见的Amazon S3配置疏失为存取控制名单(Access Control Lists)的设定,把AuthenticatedUsers选项误以为是具备严格限制的存取政策,但事实上该选项却是允许全球所有具备AWS账号的使用都能存取该储存贮体。
另一个值得注意的是代号为GrayhatWarfare的软件工程师在今年7月所设立的同名网站,该站列出了Amazon S3上所有公开的储存贮体,而且还搭配了搜寻功能,这些公开的储存贮体有些可能是故意公开,有些则是因配置错误才曝光。
GrayhatWarfare说,过去他经常建置各种能够大规模扫描漏洞的工具,只是为了确认是否可行,却从未公诸于世,让他觉得自己是在浪费时间,这次他决定透过GrayhatWarfare展现自己的成果。
7月上旬时GrayhatWarfare网站所陈列的S3公开储存贮体有7万个,现在则只剩4.8万个,想必该服务提醒了不少Amazon S3用户。
