Populær tjeneste til online-storage blottede links til data i søgemaskinerne

Google havde travlt med at indeksere links til bruger-konti hos Box.com. Fantastisk for de it-kriminelle, lyder det fra en sikkerhedsekspert.

"Simpel, sikker fildeling og samarbejde fra hvor som helst."

Sådan lyder salgssloganet hos Box.com, en af de populære tjenester til online-storage og fildeling.

Nu er Box.com dog havnet i lidt af en sikkerheds-pine, efter at en sikkerhedsekspert har sat fokus på, at Box.com ikke har haft godt nok styr på beskyttelsen af brugernes data.

Til Kaspersky Labs medie, Threatpost, fortæller sikkerhedsekspert Markus Neis fra Swisscom, at en bug i måden, Box.com håndterer brugerkonti på, betød, at man via simple søgninger i Google eller Bing kunne finde fortrolige data fra Box.com-konti, der var sat op til at der skulles samarbejdes om data og filer.

Ifølge Threatpost fandt Markus Neis via søgemaskinerne officielle invitationer til 'samarbejde' fra over 10.000 offentlige Box.com-konti - og heriblandt indeholdt en række af dem følsomme data, der var markeret som 'fortroligt'.

Problemerne er opstået, når Box.com-brugere har sendt invitationer til andre for at give dem adgang til filer og mapper med henblik på samarbejde.

Godt nok sendes der så en unik URL til modtageren, men samtidig genererer Box.com automatisk en landing page - og denne har eksempelvis Google så nået at indeksere, så invitations-links i stort antal florerede i søgemaskinerne.

Kan misbruges til malware
Markus Neis forklarer til Threatpost, hvorfor det er et problem:

"Fra en angribers perspektiv er det fantastisk. Ikke alene opnås adgang til følsomme informationer, det åbner også døren til social engineering-angreb."

"Angribere kan uploade deres egen malware til et Box.com-projekt, indentificere mål til medarbejder-phishing via email-adresser og simpelthen hoste malware og dele linket. Pludselig er din virksomheds Box.com-konto kendt for at distribuere malware."

Ifølge Threatpost har Box.com nu ændret måden, som tjenesten håndterer offentligt delte konti og mapper på.

"Vi har kontaktet Google for at få fjernet disse offentlige links fra indekset. Det bør være sket om kort tid. Vi har ændret alle disse sider for at sikre at vores links til samarbejde ikke indekseres af Google fremadrettet."

Selvom tjenesterne til online-storage og samarbejde generelt har en høj sikkerhed, er det ikke første gang, at en tjeneste havner i problemer.

Sidste år var det eksempelvis Dropbox, der måtte bede alle brugerne om at skifte adgangskode på grund af et sikkerhedsproblem. Læs mere om det her:

Dropbox sender klart krav til brugerne: Derfor skal gamle adgangskoder ændres nu

Dropbox har mistet oplysninger om 68 millioner brugerkonti: Er du blevet ramt?




Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
JN Data A/S
Driver og udvikler it-systemer for finanssektoren.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Internet of Things er klar til næste fase: Forretning, teknologi og sikkerhed

Der er blevet talt og skrevet meget om Internet of Things i de senere år. Internet of Things bevæger sig nu ind i en ny fase, hvor løsningerne og anvendelsesmuligheder stiger hastigt i antal samtidig med, at det egentlige potentiale er klart til at blive indfriet. Vi sætter fokus på forretningsmulighederne og på hvordan I kan komme ig ang samt på udfordringer med sikkerhed, privacy og it-drift.

23. maj 2017 | Læs mere


Beyond Data

Der ligger en enorm værdi i big data for din virksomhed, hvor de mange rådata, der ofte flyder ustrukturerede rundt, kan fortælle dig, hvordan du kan forbedre forretningen, processerne, salget og meget andet. Ved at strukturere de mange data kan du øge virksomhedens indtjeningen og reducere omkostningerne.

24. maj 2017 | Læs mere


Få mere fart på og kvalitet i udviklingsafdelingen med DevOps

Få indsigt i den populære DevOps-tankegang, der kendetegner den moderne it-organisation, hvor samarbejde og integration er nogle af nøgleordene. Kom og hør konkrete cases fra virksomheder, der arbejder efter DevOps og mød de førende leverandører, der fortæller, hvordan du kommer derhen, hvor udviklingsafdelingen kan understøtte den digitale innovation med de ideer og i det tempo, som der forventes.

30. maj 2017 | Læs mere






Computerworld
IBM til medarbejdere: Drop hjemmearbejds-pladsen eller find et nyt job
IBM gør op med en årtier lang tradition, der har givet medarbejderne mulighed for at arbejde hjemmefra.
CIO
Ny koncernstruktur bag Morten Gade Christensens exit som CIO i Energinet.dk: "Det er jeg ikke interesseret i at være en del af"
Interview: Morten Gade Christensen, der er kåret som Årets CIO i Danmark, har sagt op som CIO i Energinet.dk. Her fortæller han, hvorfor han har afleveret sin opsigelse.
Comon
Nyt design til Windows 10: Med tiden vil dit skrivebord og dine apps komme til at se fuldstændig anderledes ud
Microsoft er klar med endnu et designskift til apps i Windows 10, der omfavner gennemsigtige flader
Job & Karriere
Dansk it-firma masseansætter: Skal bruge 90 nye medarbejdere med disse it-profiler
It-virksomheden BEC skal bruge 90 nye it-medarbejdere. Her kan du se de konkrete it-profiler, BEC er på udkig efter.
White paper
Stor undersøgelse: Det forventer danske it-folk på jobbet
I samarbejde med it-jobbank har Computerworld undersøgt, hvad it-folk lægger vægt på i et job. Flere end 2.000 it-folk deltog blandt Computerworlds og it-jobbanks brugere i juli og august måned 2016.