微软意外曝露 2.5 亿条的客服记录

该公司宣称没有发现被恶意使用的情况。

Andy Yang
Andy Yang
2020年01月23日, 下午 12:30

微软稍早公开了一个资料库错误事件,导致约 2.5 亿笔的客服记录被曝露在外,可以直接由网页浏器查看。这个错误是由安全专家 Bob Diachenko 与安全公司 Comparitech 在去年跨年前夕的 12 月 29 日所发现,微软并已在两天后补上了漏洞。据称,问题源自于其中一个内部服务器「设定错误」,同时微软并没有发现资料被取得或恶意使用的情况。

被曝露的资料,包括由 2005 年至今所有微软客服与客户间的文字对话记录。虽然说并没有什么个资,但依然以纯文字存储了 Email 和 IP 位置等信息,且没有以密码保护。如果有诈骗人士取得这个资料的话,将能更以假乱真地假扮微软的客服人员吧。微软已经开始通知受影响的客户,并且表示「诚挚的歉意」及「将记取教训并采取能避免未来再次发生类似事件的作为」。除了重新审视内部的安全规则之外,微软也将增设自动屏蔽客户敏感资料的工具,且加装在设定错误时自动通知维謢团队的系统。

这是微软一年内第二起客服系统的重大失误,去年四月时曾发生骇客使用客服人员的登入信息取得客户 Email 的事件。两起事件的成因都是因为微软的内部系统有着太高的权限,让它们成为骇客眼中的肥肉,如果这次的事件能让微软警惕的话,也是件好事吧。
标签: cybersecurity, data, data breach, data exposure, database, gear, internet, microsoft, security