EY、SQLデータベース4TB超 公開状態に ~ クラウドバケット設定ミス | ScanNetSecurity
2026.04.04(土)

EY、SQLデータベース4TB超 公開状態に ~ クラウドバケット設定ミス

 「インターネット上に晒された 4 TB の SQL バックアップを発見するということは、『ご自由にお持ちください』という張り紙付きで、金庫の設計図と鍵がそこに置かれているのを見つけるようなものだ。侵入に必要な情報が全て揃っている」と同社は述べている。
 同社研究員は慎重にファイルの最初の 1,000 バイトのみをダウンロードして検証し、ファイルが暗号化されておらず、データが平文のまま保存されている(誰でも読める状態で放置されていた)ことも発見した。

国際 TheRegister
(イメージ画像)
(イメージ画像) 全 1 枚 拡大写真

 オランダのサイバーセキュリティ企業 Neo Security によると、同社の主任研究員が最近、会計・コンサルティング大手 EY が所有する 4 TB 超の SQL Server バックアップファイルがウェブ上に晒されているのを発見したという。これにより同社の機密情報が事実上漏洩していた。

 Neo Security の報告書によれば、この BAK ファイル(SQL Server のデータベースバックアップファイル形式)のデータには「API キー」「キャッシュされた認証トークン」「セッショントークン」「サービスアカウントのパスワード」および「ユーザー資格情報」などが含まれていた。

 「インターネット上に晒された 4 TB の SQL バックアップを発見するということは、『ご自由にお持ちください』という張り紙付きで、金庫の設計図と鍵がそこに置かれているのを見つけるようなものだ。侵入に必要な情報は全て揃っている」と同社は述べている。

 「(Neo Security の主任研究員は)これよりずっと少ない容量の情報漏えいから始まった侵害事件を調査したことがある。はるかに少ない情報だ。彼はかつて、データベース接続情報が記載された web.config ファイルたったひとつの漏洩を発端にして発生したランサムウェア事件全体の経緯を遡って追跡したことがあるが、その web.config ファイルの容量はたった 8 KB だった。今回は 4 TB の容量である」


《The Register誌特約記事》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 撮影と投稿は医療従事者としてあってはならないこと ~ 看護師が自分の電子カルテ画面を Instagram に投稿

    撮影と投稿は医療従事者としてあってはならないこと ~ 看護師が自分の電子カルテ画面を Instagram に投稿

  2. Microsoft Defender SmartScreen の誤検知で受講システムへのアクセスに不具合

    Microsoft Defender SmartScreen の誤検知で受講システムへのアクセスに不具合

  3. 看護師が患者のカルテ画像を SNS に投稿

    看護師が患者のカルテ画像を SNS に投稿

  4. バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

    バッファロー製 Wi-Fiルータ「WSR-1800AX4シリーズ」に強度が不十分なパスワードハッシュの使用の脆弱性

  5. JR九州グループにサイバー攻撃、セキュリティーツールで検知防御したが従業員情報が漏えいした可能性があると判断

    JR九州グループにサイバー攻撃、セキュリティーツールで検知防御したが従業員情報が漏えいした可能性があると判断

ランキングをもっと見る
PageTop