NEO SECURITY CASE STUDY: LỖ HỔNG 4TB CỦA EY
Hành trình phát hiện lỗ hổng 4TB của EY
Từ một HEAD request đến cuộc gọi khẩn cấp với Big Four
Nhà nghiên cứu đang thực hiện mapping bề mặt tấn công thông qua passive data sources, đột nhiên phát hiện response bất thường.
Response: 200 OK | Content-Length: 4TB
File có format .BAK - SQL Server backup file. Đây không phải một file, mà là cả data center!
Quy trình điều tra:
- Google bucket name → tìm được merger documents (tiếng châu Âu)
- Dịch qua DeepL → công ty được mua lại năm 2020
- Chạy SOA DNS lookup để tìm authoritative server
- Kết quả: ey.com - Ernst & Young (Big Four!)
nslookup -type=SOA [domain]
Không thể download 4TB (đó là tội phạm!), nên chỉ lấy 1000 bytes đầu tiên để kiểm tra "magic bytes" - chữ ký điện tử của file.
- PDF:
%PDF- - ZIP:
PK.. - JPEG:
FF D8 FF - SQL Backup: signature đặc trưng của SQL Server
Kết quả: Xác nhận SQL Server backup, không mã hóa!
Flashback: Fintech breach case
Một công ty fintech từng bị breach chỉ vì engineer set bucket ACL = public trong 5 phút để download dễ hơn.
- Quét toàn bộ IPv4 space (4.3 tỷ địa chỉ) trong vài phút
- Botnet từ IoT devices, routers, cloud instances
- Traffic tăng 400% trong 5 phút bucket mở public
- Công ty phá sản sau vụ breach
Dừng mọi investigation ngay lập tức. Mỗi giây trôi qua = nguy cơ cao hơn ai đó khác tìm thấy.
Thách thức: Không tìm thấy security@ email hay VDP (Vulnerability Disclosure Program). Là cuối tuần!
- Tìm kiếm security contact → Không có
- Cold-message 15 người qua LinkedIn
- Cuối cùng tìm được người hiểu và connect với CSIRT
- Thời gian: vài giờ (quá lâu cho incident này!)
Phản ứng chuyên nghiệp từ EY Security Team:
- ✓ Acknowledgment ngay lập tức
- ✓ Không có legal threats hay defensiveness
- ✓ Giao tiếp kỹ thuật rõ ràng (engineer to engineer)
- ✓ Không có corporate jargon
Nếu EY (với đầy đủ resources, security teams, compliance frameworks, ISO certifications) vẫn có thể mắc lỗi này → BẤT KỲ AI cũng có thể.
- Cloud quá phức tạp, thay đổi quá nhanh
- Infrastructure as Code → mistakes at scale
- Dễ dàng export database với vài click
- Một typo trong bucket name = disaster
- Default settings không an toàn
[ Nhanh hơn đối thủ cạnh tranh của bạn ]
Tìm hiểu thêm về Lớp CISA Online
Nhận xét
Đăng nhận xét