日本語版
最新ニュース
世界

BMWのセキュリティ失策で企業の機密情報が流出、研究者が発見

> の調査によると、自動車大手 BMW のクラウド ストレージ サーバーの構成が誤っていたため、秘密キーや内部データを含む企業の機密情報が漏洩したことが分かりました。 脅威インテリジェンス企業SOCRadarのセキュリティ研究者であるCan Yoleri氏はTechCrunchに対し、インターネットを定期的にスキャンしているときに、公開されたBMWクラウドストレージサーバーを発見したと語った。 ヨレリ氏は、BMW の開発環境で公開された Microsoft Azure ホストのストレージ サーバー (「バケット」とも呼ばれる) が「構成ミスにより、誤ってプライベートではなくパブリックに構成されてしまった」と述べました。 Yoleri 氏は、ストレージ バケットには「Azure コンテナーのアクセス情報、プライベート バケット アドレスにアクセスするための秘密キー、その他のクラウド サービスの詳細を含むスクリプト ファイル」が含まれていたと付け加えました。 TechCrunchと共有されたスクリーンショットによると、流出したデータには、中国、欧州、米国におけるBMWのクラウドサービスの秘密鍵や、BMWの生産および開発データベースのログイン資格情報が含まれていた。 どのくらいの量のデータが公開されたのか、またクラウド バケットがどのくらいの期間インターネットに公開されたのかは正確にはわかっていません。 「残念ながら、これは公開バケットの問題で最大の不明点です」とヨレリ氏はTechCrunchに語った。 「バケットが実際に開いている時間を確認できるのはバケットの所有者だけです。」 BMWの広報担当者クリス・オーバーオール氏は電子メールでTechCrunchに対し、データ漏洩がストレージ開発環境に基づくMicrosoft Azureバケットに影響を与えたことを認め、結果として顧客や個人データには影響がなかったと述べた。 広報担当者は「BMWグループは2024年の初めにこの問題を解決することができた。今後もパートナーと協力して状況を監視していく」と付け加えた。 BMWは、ストレージバケットがどのくらいの期間暴露されていたのか、また暴露されたデータへの悪意のあるアクセスが観察されたかどうかについては明らかにしていない。 ヨレリ氏は、悪意のあるアクセスの証拠はないものの、「それは存在しないという意味ではない」と述べた。 Yoleri氏はTechCrunchに対し、BMWは調査結果を同社に報告した後、バケットを非公開としたが、同社は公開されたクラウドバケット内で見つかったパスワードと認証情報のセットを取り消したり変更したりしていないと語った。 「バケットを非公開にしても、これらのアクセスキーを変更する必要がありました。 バケットが非公開かどうかはもう関係ありません」とヨレリ氏は語った。 同氏は、この後続の問題についてBMWに連絡を取ろうとしたが、返答は得られなかったと付け加えた。…

BMWのセキュリティ失策で企業の機密情報が流出、研究者が発見

1708690097
2024-02-14 18:00:30

> の調査によると、自動車大手 BMW のクラウド ストレージ サーバーの構成が誤っていたため、秘密キーや内部データを含む企業の機密情報が漏洩したことが分かりました。

脅威インテリジェンス企業SOCRadarのセキュリティ研究者であるCan Yoleri氏はTechCrunchに対し、インターネットを定期的にスキャンしているときに、公開されたBMWクラウドストレージサーバーを発見したと語った。

ヨレリ氏は、BMW の開発環境で公開された Microsoft Azure ホストのストレージ サーバー (「バケット」とも呼ばれる) が「構成ミスにより、誤ってプライベートではなくパブリックに構成されてしまった」と述べました。

Yoleri 氏は、ストレージ バケットには「Azure コンテナーのアクセス情報、プライベート バケット アドレスにアクセスするための秘密キー、その他のクラウド サービスの詳細を含むスクリプト ファイル」が含まれていたと付け加えました。

TechCrunchと共有されたスクリーンショットによると、流出したデータには、中国、欧州、米国におけるBMWのクラウドサービスの秘密鍵や、BMWの生産および開発データベースのログイン資格情報が含まれていた。

どのくらいの量のデータが公開されたのか、またクラウド バケットがどのくらいの期間インターネットに公開されたのかは正確にはわかっていません。 「残念ながら、これは公開バケットの問題で最大の不明点です」とヨレリ氏はTechCrunchに語った。 「バケットが実際に開いている時間を確認できるのはバケットの所有者だけです。」

BMWの広報担当者クリス・オーバーオール氏は電子メールでTechCrunchに対し、データ漏洩がストレージ開発環境に基づくMicrosoft Azureバケットに影響を与えたことを認め、結果として顧客や個人データには影響がなかったと述べた。

広報担当者は「BMWグループは2024年の初めにこの問題を解決することができた。今後もパートナーと協力して状況を監視していく」と付け加えた。

BMWは、ストレージバケットがどのくらいの期間暴露されていたのか、また暴露されたデータへの悪意のあるアクセスが観察されたかどうかについては明らかにしていない。 ヨレリ氏は、悪意のあるアクセスの証拠はないものの、「それは存在しないという意味ではない」と述べた。

Yoleri氏はTechCrunchに対し、BMWは調査結果を同社に報告した後、バケットを非公開としたが、同社は公開されたクラウドバケット内で見つかったパスワードと認証情報のセットを取り消したり変更したりしていないと語った。

「バケットを非公開にしても、これらのアクセスキーを変更する必要がありました。 バケットが非公開かどうかはもう関係ありません」とヨレリ氏は語った。 同氏は、この後続の問題についてBMWに連絡を取ろうとしたが、返答は得られなかったと付け加えた。

先月、 メルセデス・ベンツは、大量の内部データを誤って漏洩したことを認めた ソース コードへの「無制限のアクセス」を許可する秘密キーをオンラインに残した後。 TechCrunchがセキュリティ問題をMercedesに明らかにした後、自動車メーカーは「それぞれのAPIトークンを取り消し、パブリックリポジトリをただちに削除した」と述べた。

#BMWのセキュリティ失策で企業の機密情報が流出研究者が発見

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。