网络安全公司UpGuard的网络风险分析师克里斯·维克里发现,来自美国国家地理空间情报局(简称NGA)的某美国军方项目将超过6万份敏感文件存储于Amazon云存储服务器之上,且无需任何身份验证即可访问。

根据报道,这些文件由美国规模最大的国防情报承包商之一的博思艾伦咨询公司 (Booz Allen Hamilton)存储于某台公开Amazon服务器之上。

28GB泄露文件包含各类敏感信息与明文密码

这些文件中包含大量与美国政府系统相关的密码,而这些系统中存放有各类敏感信息以及顶级博思艾伦咨询公司高层工作人员的安全凭证。

维克里发现,这些文件当中可能包含保密内容以及与代码库登录凭证相关的其它敏感信息。

安全专家们对这份达28 GB的文件进行了分析,这些文件中包含大量与美国政府系统相关的密码,而这些系统中存放有各类敏感信息以及顶级博思艾伦咨询公司高层工作人员的安全凭证秘钥,以及隶属于该政府承包商的六条与最高机密设施清关资料相关的明文密码 。

更严重的是,这批泄露的文件中包含的数据甚至涉及本应受到高度保护的五角大楼系统管理访问权限的主凭证。

尽管这些文件已经无法继续通过网络进行访问,但可能已经有人完成下载,这意味着美国情报机构将因此遭受极为严重的潜在影响。

博思艾伦与NGA均声明保密资料不受此次泄露事件影响

今年5月24日,维克里首次尝试向博思艾伦咨询公司首席信息安全官发出提醒。

UpGuard公司网络弹性分析师丹·奥沙利文表示,这些通常需要从国防部处获取最高机密级别许可方能访问的信息被直接暴露在网络之上,且无需任何黑客手段即可获取访问各高级保密资料所需要的凭证。

博思艾伦咨询公司迅速对此次数据泄露事件进行了调查。

博思艾伦咨询公司的一位发言人在接受采访时表示,博思艾伦咨询公司非常重视对于数据泄露事故的提醒,并迅速开始调查云环境中某些安全密钥的可访问状况。我们已经对相关密钥加以保护,并进一步对此次事件进行取证调查。截至目前,我们还没有发现任何能够证明保密资料因此受到影响的证据。

美国地理空间情报局于今年3月与博思艾伦咨询公司签订了一份总价达8600万美元的国防合同,因此其亦参与到此次事件的调查取证中来。

美国地理空间情报局方面在一份声明中表示:

“我们的客户与博思艾伦咨询公司皆已经确认,目前受影响的未保密云环境中已经不存在任何保密数据。另外,我们确认此次泄露的用户名与密码无法用于访问保密信息。此次问题的出现似乎源自某位工作人员无意中将密钥保留在未保密云环境当中,以便更多其他用户能够立足此开放环境进行软件开发。在发现这一错误之后,我们立即采取行动加以针对性保护,同时对客户发出提醒并开展调查工作。这里要再次强调一点,受到此次事件影响的云端服务区在设计当中并未考虑到容纳保密信息这类需求。我们的客户表示到目前为止,其并未发现任何与保密数据泄露相关的证据,但我们的取证调查证明问题确实存在。这类状况绝不应再次出现,我们也从中切实学习到经验教训; 不过截至目前来看,我们认为此次事件并未造成实际影响。”

数据泄露发掘大师:克里斯·维克里

克里斯·维克里此前还曾经发现了多套其它暴露于互联网之上的数据库。

2015年12月,克里斯·维克里在网络上发现1.91亿条美国选民记录; 2016年4月,他又发现一套被公开在互联网之上的132 GB MongoDB数据库,其中包含9340万条墨西哥选民记录。

2016年3月,克里斯·维克里在互联网上发现了Kinoptic iOS应用的相关数据库,这套遭到开发者弃用的旧数据库内存在与超过19万8千名用户相关的详尽信息。

2017年1月,克里斯·维克里又在互联网上发现一台公开Rsync服务器,其中托管有至少20万名印地赛车爱好者的个人资料。

克里斯·维克里还披露过一起美国本土数据仓库服务商Schoolzilla公司遭遇的数据泄露事件,该公司负责为超过一百万名美国学生提供个人信息(K-12教育阶段)。

本文转自d1net(转载)

美国防承包商博思艾伦泄露五角大楼相关敏感文件相关推荐

  1. 美国防承包商邮件系统遭攻击,军事机密或泄露

    11月5日,据美国国防承包商 Electronic Warfare Associates (EWA) 披露的信息显示,EWA遭到了犯罪分子的网络攻击,公司的电子邮件系统遭到入侵,包含了个人敏感信息的文 ...

  2. 用Windows Live Writer离线更新博思日志

    近日,博思全线支持利用Windows Live Writer来离线更新日志,力图为广大博思用户提供更优越的用户体验. Windows Live Writer 简化了编辑和发布博客的流程,且用户界面友好 ...

  3. 2012三足鼎立:BEC、托业与博思的比较

    职业英语 所谓"职业英语", 在英语中也叫"Workplace English",即适用于正式工作场合使用的英语.与之相对应的就是日常英语(General En ...

  4. 美国航空航天和国防承包商在瑞士采用区块链进行供应链管理

    美国航空航天和国防承包商Lockheed Martin已与硅谷分布式制造平台SyncFab签署了一项协议,以使瑞士各地的供应商能力现代化,为区块链技术提供另一个切实的用例.根据新协议,SyncFab将 ...

  5. 助力近400家中国企业上云出海,博思云为有着怎样的心得体会?

    对于正在计划上云或者出海的中国企业来说,什么样的云服务才是最适合他们的? 作为一家已经助力近400家企业上云出海的云服务提供商,博思云为对此无疑有着极为深切的体会感悟. 上云出海正当时 伴随着近年来数 ...

  6. 博思英语计算机考试,博思考试英语词汇三种方法

    博思考试英语词汇三种方法 我们学习英语,能学会所有的因素和发音规则,也有可能掌握所有的语法和规则,但要学会所有的单词是无法做到的.且不说外语学习者.即便把英语作为母语使用的人也难以达到这一目标. 1. ...

  7. 博思大型网络开票设置服务器无响应,博思开票操作步骤和常见问题.doc

    博思开票操作步骤和常见问题 开票端操作说明 双击桌面"博思开票"图标,单击"确定",进入开票界面: 开票端操作流程简易说明 一.票据领退 当用户单位存在多个开票 ...

  8. 南卡电容笔和益博思哪个更好用?平板电脑值得入手电容笔对比

    我们到底需不需要不要买一款电容笔?我想,许多买了IPAD的人一定会想要买一Apple Pencil来和它配对.但太贵的Apple Pencil又担心自己购买后会不用,而又不想在ipad上花费太多的金钱 ...

  9. 【科技百咖】博思廷王巍:真正做好“视频监控+AI”这道菜

          "年少不听张学友,听懂已是狱中人"   "风调雨顺萧敬腾,天下无贼张学友"   "现在逃犯没有听过张学友的演唱会,在圈子里都没有排面了&q ...

最新文章

  1. Android发送短消息程序的总结
  2. python计算消费总额_【数据分析案例】用户消费行为
  3. 在html中引入jQuery包的方法
  4. ie对java的设置字体_关于IE6幽灵字体 - JavaSwing的个人空间 - OSCHINA - 中文开源技术交流社区...
  5. BOOST内存管理(一) --- boost::object_pool
  6. Java 8的烹调方式– Lambda项目
  7. np.percentile获取中位数、百分位数
  8. 虚拟机中Ubuntu IP地址漂移问题解决(为Ubuntu配置固定IP地址)
  9. Java EE之Hibernate异常总结【5】java.lang.StackOverflowError[栈溢出]
  10. 说不尽的 π —— π 的近似计算
  11. Node.js格式化输出json文件
  12. LINUX编译java3d/j3d
  13. python爬虫--requests模块
  14. 如何查看MySQL源码
  15. 常微分方程之Kutta公式、Gill公式、隐式龙格库塔公式、半隐式龙格库塔公式、Milne方法、Hamming方法、不显含一阶导数的二阶微分方程的求解方法、非线性微分方程的差分法
  16. [十大谬论]常见的逻辑谬误与批判方法
  17. 面向对象六大原则——依赖倒置原则
  18. Java中类与对象编程题
  19. Java 输入判断5,7倍数
  20. 激活函数选取不当为什会造成梯度消失

热门文章

  1. 低价iPhone你买吗? | 每日趣闻
  2. 设置复杂密码为了防范谁? | 每日趣闻
  3. android线程及线程池
  4. MySQL 复制 主键冲突
  5. MyBatis学习总结(9)——使用MyBatis Generator自动创建代码
  6. 51CTO完成B轮融资,围绕1400万社区用户的IT学习平台要怎么做?
  7. 文件翻译002片:Process Monitor帮助文档(Part 2)
  8. 模拟电视频率可用于超级Wi-Fi
  9. Java集合工具类(三)-泛型集合工具类,用于便捷快速的定义、操作集合。包含Set的交集、并集......
  10. 2012体感发展加速,微软再添新对手