مايكروسوفت تحذر آلاف العملاء من انكشاف قواعد بياناتهم السحابية
حذرت شركة مايكروسوفت يوم الخميس آلاف العملاء من مستخدمي خدمات الحوسبة السحابية، بما في ذلك بعض أكبر الشركات في العالم، من أن متسللين قد يكون لديهم القدرة على قراءة أو تغيير أو حتى حذف قواعد بياناتهم الرئيسية.
ترجم هذا المحتوى آليا باستخدام Gemini.

رويترز | سان فرانسيسكو
ديلي تريبيون - www.newsofbahrain.com
حذرت شركة مايكروسوفت يوم الخميس آلاف العملاء من مستخدمي خدمات الحوسبة السحابية، بما في ذلك بعض أكبر الشركات في العالم، من أن متسللين قد يكون لديهم القدرة على قراءة أو تغيير أو حتى حذف قواعد بياناتهم الرئيسية، وذلك وفقاً لنسخة من البريد الإلكتروني وباحث في مجال الأمن السيبراني.
تكمن الثغرة في قاعدة بيانات "كوزموس دي بي" (Cosmos DB) الرائدة في منصة "أزور" (Azure) التابعة لمايكروسوفت. وقد اكتشف فريق بحثي في شركة "ويز" (Wiz) للأمن السيبراني أنه قادر على الوصول إلى مفاتيح التحكم في قواعد البيانات التي تمتلكها آلاف الشركات. ويُذكر أن عامي لوتواك، الرئيس التنفيذي للتكنولوجيا في شركة "ويز"، هو المدير السابق للتكنولوجيا في مجموعة الأمن السحابي بشركة مايكروسوفت.
ولأن مايكروسوفت لا تستطيع تغيير تلك المفاتيح بنفسها، فقد أرسلت بريداً إلكترونياً للعملاء يوم الخميس تطلب منهم إنشاء مفاتيح جديدة. ووافقت مايكروسوفت على دفع 40 ألف دولار لشركة "ويز" لاكتشافها الثغرة والإبلاغ عنها، وفقاً لرسالة بريد إلكتروني أرسلتها إلى "ويز".
وصرحت مايكروسوفت لرويترز قائلة: "لقد قمنا بإصلاح هذه المشكلة على الفور للحفاظ على سلامة عملائنا وحمايتهم. ونشكر الباحثين الأمنيين على عملهم في إطار الكشف المنسق عن الثغرات".
وذكرت رسالة مايكروسوفت للعملاء أنه لا يوجد دليل على استغلال الثغرة. وجاء في الرسالة: "ليس لدينا أي مؤشر على أن كيانات خارجية غير الباحثين (في شركة ويز) قد تمكنت من الوصول إلى مفتاح القراءة والكتابة الأساسي".
وقال لوتواك لرويترز: "هذه أسوأ ثغرة سحابية يمكن تخيلها. إنها سر طويل الأمد. هذه هي قاعدة البيانات المركزية لـ أزور، وقد تمكنا من الوصول إلى أي قاعدة بيانات خاصة بالعملاء أردناها".
وأوضح لوتواك أن فريقه اكتشف المشكلة، التي أطلق عليها اسم "ChaosDB"، في 9 أغسطس وأبلغ مايكروسوفت في 12 أغسطس.
كانت الثغرة موجودة في أداة تصور تسمى "جوبيتر نوت بوك" (Jupyter Notebook)، وهي متاحة منذ سنوات ولكن تم تفعيلها افتراضياً في "كوزموس" منذ فبراير. وبعد أن نشرت رويترز تقريراً عن الثغرة، فصلت شركة "ويز" تفاصيل المشكلة في تدوينة لها.
وأشار لوتواك إلى أن العملاء الذين لم تبلغهم مايكروسوفت ربما تعرضت مفاتيحهم للسرقة من قبل المهاجمين، مما يمنحهم حق الوصول حتى يتم تغيير تلك المفاتيح. وقد أبلغت مايكروسوفت فقط العملاء الذين كانت مفاتيحهم مرئية هذا الشهر، عندما كانت "ويز" تعمل على المشكلة.
وأخبرت مايكروسوفت رويترز أن "العملاء الذين ربما تأثروا تلقوا إشعاراً منا" دون الخوض في تفاصيل.
يأتي هذا الكشف بعد أشهر من الأخبار الأمنية السيئة لمايكروسوفت. فقد تعرضت الشركة للاختراق من قبل نفس المتسللين المشتبه في تبعيتهم للحكومة الروسية الذين اخترقوا شركة "سولار ويندز" (SolarWinds)، والذين سرقوا الكود المصدري لمايكروسوفت. ثم قام عدد كبير من المتسللين باختراق خوادم البريد الإلكتروني "إكستشينج" (Exchange) بينما كان يتم تطوير تصحيح أمني لها.
كما اضطرت الشركة لإعادة إصدار تصحيح لثغرة في الطابعات كانت تسمح بالسيطرة على أجهزة الكمبيوتر بشكل متكرر. وأدت ثغرة أخرى في "إكستشينج" الأسبوع الماضي إلى تحذير عاجل من الحكومة الأمريكية للعملاء بضرورة تثبيت التصحيحات التي صدرت قبل أشهر لأن عصابات برامج الفدية تستغلها الآن.
وتعتبر مشاكل "أزور" مقلقة بشكل خاص، لأن مايكروسوفت وخبراء الأمن الخارجيين كانوا يحثون الشركات على التخلي عن معظم بنيتها التحتية الخاصة والاعتماد على السحابة لمزيد من الأمان.
ولكن على الرغم من أن الهجمات السحابية أكثر ندرة، إلا أنها يمكن أن تكون أكثر تدميراً عند حدوثها. علاوة على ذلك، فإن بعضها لا يتم الإعلان عنه أبداً.
ويقوم مختبر أبحاث متعاقد مع الحكومة الفيدرالية بتتبع جميع الثغرات الأمنية المعروفة في البرمجيات وتصنيفها حسب خطورتها. لكن لا يوجد نظام مماثل للثغرات في البنية التحتية السحابية، لذا تظل العديد من الثغرات الحرجة غير معلنة للمستخدمين، حسبما قال لوتواك.