Μια προεπιλεγμένη λειτουργία αυτόματου συγχρονισμού (auto-sync) στο Microsoft OneDrive μεταφέρει αυτόματα τοπικά αρχεία στο SharePoint, δημιουργώντας έναν σημαντικό κίνδυνο ασφαλείας, αφού μπορεί να εκθέσει ευαίσθητα δεδομένα και μυστικά.

Έρευνα από την Entro Security επισημαίνει τη σοβαρότητα του ζητήματος, αποκαλύπτοντας ότι ένα στα πέντε εκτεθειμένα μυστικά εντός μιας επιχείρησης προέρχεται από αρχεία που συγχρονίζονται στο SharePoint. Αυτή η ακούσια έκθεση προέρχεται από μια λειτουργία του OneDrive for Business που ονομάζεται Known Folder Move (KFM).
Σχεδιασμένο για ευκολία, το KFM συγχρονίζει αυτόματα σημαντικούς φακέλους χρήστη όπως “Desktop” και “Documents” στο ΟneDrive, το οποίο, σε επιχειρηματικά περιβάλλοντα, αποθηκεύει τα δεδομένα σε βιβλιοθήκες εγγράφων του SharePoint Online. Ενώ αυτό εξασφαλίζει ότι οι χρήστες μπορούν να έχουν πρόσβαση στα αρχεία τους από οποιαδήποτε συσκευή, δημιουργεί επίσης μια αποθήκη ευαίσθητων πληροφοριών, προσβάσιμη σε ένα ευρύτερο κοινό από το αναμενόμενο.
Δείτε επίσης: Η ευπάθεια Bitpixie επιτρέπει παράκαμψη της κρυπτογράφησης BitLocker
OneDrive: Ποιο ακριβώς είναι το πρόβλημα;
Η ουσία του προβλήματος είναι ότι τα αρχεία που αποθηκεύονται τοπικά, συμπεριλαμβανομένων αρχείων διαμόρφωσης όπως .env ή .json, και ακόμη και υπολογιστικά φύλλα με όνομα passwords.xlsx, ανεβαίνουν σιωπηλά στο cloud. Μόλις βρεθούν στο ShareΡoint, αυτά τα αρχεία δεν είναι πλέον απλά προσωπικά έγγραφα. Υπόκεινται στις πολιτικές κοινής χρήσης και πρόσβασης της πλατφόρμας. Αυτό σημαίνει ότι είναι πάντα προσβάσιμα στους διαχειριστές, οι οποίοι μπορούν να παραχωρήσουν στον εαυτό τους δικαιώματα για να διαβάσουν αυτά τα συγχρονισμένα αρχεία. Συνεπώς, αυτό που ξεκινά ως τοπικό αντίγραφο ασφαλείας γίνεται μια πιθανή ευπάθεια σε επίπεδο tenant.

Αυτός ο κίνδυνος δεν περιορίζεται μόνο στους επιχειρηματικούς λογαριασμούς. Στα Windows 10 και 11, το OneDrive sync client είναι ενεργοποιημένο από προεπιλογή και για προσωπικούς λογαριασμούς. Οι χρήστες συχνά παραλείπουν την αρχική ρύθμιση, με αποτέλεσμα να δημιουργούνται αντίγραφα ασφαλείας των αρχείων τους χωρίς την πλήρη επίγνωσή τους.
Η έρευνα της Entro Security σε επιχειρηματικά περιβάλλοντα εντόπισε κοινά πρότυπα έκθεσης μυστικών στο SharePoint. Η έρευνα διαπίστωσε ότι συγκεκριμένοι τύποι αρχείων είναι ιδιαίτερα πιθανό να περιέχουν μη κρυπτογραφημένα μυστικά:
– Υπολογιστικά φύλλα (.xlsx): Πάνω από το 50% των μυστικών που βρέθηκαν στο ShareΡoint εντοπίστηκαν σε workbooks που χρησιμοποιούνται για παρακολούθηση, καταγραφές ή ως πρόχειρα προγραμματιστών.
– Αρχεία Κειμένου: Αρχεία όπως .txt, .json και .pem αντιπροσώπευαν το 18% των εκτεθειμένων μυστικών. Αυτά συχνά περιέχουν λεπτομέρειες διαμόρφωσης ή πακέτα πιστοποιητικών.
– Scripts και Έγγραφα: Τα PowerShell scripts, τα SQL dumps και τα έγγραφα Word περιείχαν επίσης συχνά διαπιστευτήρια.
Δείτε επίσης: Κρίσιμες ευπάθειες στο Chaos Mesh επιτρέπουν RCE επιθέσεις
“Η έρευνα της Entro Labs διαπίστωσε ότι σχεδόν ένα στα πέντε εκτεθειμένα μυστικά προέρχονταν από το SharePoint – όχι λόγω ενός CVE, αλλά λόγω της καθημερινής λειτουργίας αυτόματου συγχρονισμού της Microsoft. Αυτό είναι που το καθιστά τόσο επικίνδυνο: ακόμη και οι προγραμματιστές που ακολουθούν τις καλύτερες πρακτικές καταλήγουν με μυστικά συγχρονισμένα στο cloud, όπου οι επιτιθέμενοι μπορούν εύκολα να τα βρουν“, δήλωσε ο Peleg Cabra, διευθυντής μάρκετινγκ προϊόντων στην Entro Security.

Αυτή η λειτουργία αυτόματου συγχρονισμού υπονομεύει μια τυπική βέλτιστη πρακτική ασφαλείας για τους προγραμματιστές, οι οποίοι αποθηκεύουν μυστικά σε τοπικά αρχεία .env για να αποφύγουν την ενσωμάτωσή τους στον πηγαίο κώδικα. Με το Known Folder Move ενεργοποιημένο, αυτά τα υποτιθέμενα τοπικά αρχεία συγχρονίζονται στο SharePoint, καθιστώντας τα ανιχνεύσιμα σε ολόκληρο τον Microsoft 365 tenant.
Δείτε επίσης: Ευπάθεια στο LG WebOS επιτρέπει πλήρη έλεγχο της τηλεόρασης
Η φύση αυτής της λειτουργίας αυτόματου συγχρονισμού επεκτείνει σημαντικά τη δυνητική ζημιά μιας παραβίασης ασφαλείας. Εάν ένας επιτιθέμενος παραβιάσει έναν μόνο λογαριασμό χρήστη του Microsoft 365, δεν αποκτά μόνο πρόσβαση σε email και εφαρμογές, αλλά και σε όλα τα τοπικά αρχεία που συγχρονίζονται από τον υπολογιστή του χρήστη. Για έναν παραβιασμένο λογαριασμό διαχειριστή, ο κίνδυνος είναι ακόμη μεγαλύτερος, καθώς μπορεί να επιτρέψει πρόσβαση σε ένα ευρύτερο φάσμα ευαίσθητων πληροφοριών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
