Menu dostępności

virustotal - wyciek danych

Błąd pracownika i poważny wyciek danych niektórych klientów z VirusTotal. Porady dla firm

VirusTotal doświadczył wycieku danych, w wyniku którego ujawniono nazwiska i adresy e-mail 5600 zarejestrowanych użytkowników. Wśród nich znaleźli się między innymi pracownicy amerykańskich i niemieckich agencji wywiadowczych.

Krótko o VirusTotal

Z pewnością nie ma osoby w branży cybersecurity, która nie słyszałaby o popularnej, należącej do Google usłudze online VirusTotal i nie korzystała z niej. Ba, nawet sami używamy jej przy publikacji niektórych artykułów.

To narzędzie codziennej pracy wielu analityków bezpieczeństwa oraz firm. Używane jest do analizowania podejrzanych plików i adresów URL w celu wykrywania złośliwego oprogramowania oraz złośliwej zawartości za pomocą silników antywirusowych i skanerów witryn.

Wyciek danych VirusTotal ujawnił informacje, które można wykorzystać

Jak potwierdziło Google w rozmowie z niemieckim tygodnikiem Der Spiegel, pod koniec czerwca pracownik nieumyślnie udostępnił w VirusTotal plik zawierający nazwiska i adresy e‑mail klientów programu.

„Usunęliśmy listę z platformy w ciągu godziny od jej opublikowania i przyglądamy się naszym wewnętrznym procesom i kontrolom technicznym, aby usprawnić naszą działalność w przyszłości”– stwierdził VirusTotal.

Ostatecznie trafił też w ręce dziennikarzy Der Spiegel, którzy zweryfikowali autentyczność listy (mały plik o rozmiarze 313 KB).

„Pojawiają się nazwiska pracowników rządowych, a niektórych z nich można znaleźć również na LinkedIn” – zauważyli reporterzy tygodnika.

Lista zawiera nazwiska i firmowe adresy e-mail 5600 użytkowników, którzy zarejestrowali konto. Wśród nich są pracownicy m.in.:

  • US Cyber Command (jednostki hakerskiej armii USA), Departamentu Sprawiedliwości USA, FBI i amerykańskiej agencji wywiadowczej NSA,
  • oficjalnych organów z Holandii, Tajwanu i Wielkiej Brytanii,
  • wielu niemieckich organizacji, w tym Policji Federalnej, Federalnego Urzędu Policji Kryminalnej, Służby Kontrwywiadu Wojskowego (MAD) i Federalnego Urzędu Statystyki Telekomunikacji,
  • dużych niemieckich firm (Deutsche Bahn, Bundesbank, Allianz, BMW, Mercedes-Benz, Deutsche Telekom).

Warto podkreślić ­– wyciekły nazwy użytkowników i adresy e-mail, ale nie hasła.

Mimo to jest to wystarczająca ilość informacji, aby cyberprzestępcy mogli wyłudzić dane osób, które są oczywiście odpowiedzialne za bezpieczeństwo IT i złośliwe oprogramowanie w swojej organizacji.

O czym musimy wiedzieć, udostępniając pliki na VirusTotal?

Pierwszą rzeczą jest ryzyko związane z przesyłaniem plików na tę usługę.

Podczas gdy VirusTotal może być używany bezpłatnie przez każdego, kto chce sprawdzić określony plik lub adres URL za pośrednictwem internetowego interfejsu użytkownika, płatna wersja usługi jest dostępna tylko dla firm i organizacji sektora publicznego, umożliwiając im lepszy wgląd w przesłane próbki. Przesłane pliki są udostępniane również firmom zajmującym się bezpieczeństwem, profesjonalistom i badaczom (klientom lub partnerom VirusTotal).

Niektóre pliki przesłane przez użytkowników do VirusTotal mogą zawierać poufne dane, o czym pisaliśmy tutaj. Wśród nich możemy znaleźć chociażby dane uwierzytelniające w plikach używanych przez osoby kradnące informacje i keyloggery.

Niemiecki Federalny Urząd ds. Bezpieczeństwa Informacji (BSI) już wcześniej ostrzegał organizacje przed praktyką automatycznego przesyłania plików do VirusTotal, aby wrażliwe dane organizacji nie dostały się w ręce osób trzecich (subskrybentów programu).

Podsumowanie

Wszyscy rozumiemy, że sporadycznie trzeba przesłać plik do VirusTotal, ale pod żadnym pozorem nie wolno automatyzować tej procedury, nawet jeśli VirusTotal udostępnia do tego API. Narzędzi publicznych powinniśmy używać tylko wtedy, gdy nie mamy akurat dostępu do innych metod sprawdzania.

Popularne

7-Zip podatny na NTFS Heap Overflow

7-Zip podatny na NTFS Heap Overflow

Jaroslav Lobačevski z GitHub Security Lab opublikował analizę nowej podatności odnalezionej w 7-Zip, oznaczonej jako GHSL-2026-140. Luka dotyczy parsera NTFS i prowadzi do uszkodzenia pamięci procesu, co w...
19-letnia luka w jądrze Linuksa naraża systemy na dostęp root

19-letnia luka w jądrze Linuksa naraża systemy na dostęp root

Właśnie opublikowano kod exploita Proof-of-Concept (PoC) dla luki CIFSwitch, która umożliwia użytkownikom o niskich uprawnieniach uzyskanie dostępu root w podatnych systemach Linux. Luka w zabezpieczeniach jądra...
Krytyczna luka w Windows Search ujawnia hashe NTLMv2. Microsoft nie wydał jeszcze poprawki

Krytyczna luka w Windows Search ujawnia hashe NTLMv2. Microsoft nie wydał jeszcze poprawki

Eksperci z Huntress ujawnili nową podatność, umożliwiającą wyciek poświadczeń NTLMv2 za pośrednictwem mechanizmu Windows Search. Problem dotyczy obsługi schematu URI wykorzystywanego przez Eksplorator Windows d...
Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Popularność sztucznej inteligencji rośnie w niespotykanym tempie. Narzędzia takie jak ChatGPT czy Claude stały się codziennym wsparciem dla programistów, analityków, studentów i firm. Miliony użytkown...
YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

Jeszcze w piątek opisywaliśmy nowe podatności typu zero-day, o nazwach YellowKey oraz GreenPlasma, uderzające w mechanizmy bezpieczeństwa systemów Windows. Najnowsze informacje pokazują jednak, że spr...