تغییر نتایج جستجو و دسترسی به اطلاعات میلیون ها کاربر؛ مایکروسافت بینگ هک شد


اوایل امسال یک آسیب‌پذیری جدید به نام «BingBang» کشف شد که میلیون‌ها حساب سرویس مایکروسافت 365 را در معرض خطر قرار داد. مایکروسافت 365 (آفیس 365 سابق) یک سرویس بزرگ است که شامل ابزارهای مختلفی است که برای سازمان ها بسیار مفید هستند.

محققان امنیتی گفتند که سرویس ابری Azure دارای یک نقص امنیتی است که از طریق آن می توان به CMS (سیستم مدیریت محتوا) موتور جستجوی بینگ دسترسی پیدا کرد و اطلاعات محرمانه را جمع آوری کرد. برنامه های مایکروسافت مانند Tims، Outlook و Office از بین رفته اند.

هایلی بنساسنیک محقق امنیتی در Wiz، در توییتی جدید توضیح داده است که چگونه او و تیمش نتایج جستجوی Bing را دستکاری کرده و کنترل «میلیون‌ها حساب Office 365» را به دست گرفتند.

مطابق با Windows Central، محققان Wiz یک بردار حمله را در Azure Active Directory کشف کردند که هکرها می توانند از نظر تئوری از آن برای دسترسی به برنامه های مایکروسافت سوء استفاده کنند. تقریباً 25٪ از خدمات مبتنی بر معماری چند اجاره ای در برابر این نقص امنیتی آسیب پذیر بودند. در معماری چند اجاره ای، چندین نمونه از یک برنامه خاص بر روی یک سرور اجرا می شود تا بتوان از طریق آن سرور به چندین مستأجر خدمات رسانی کرد.

آسیب پذیری BingBang تعدادی از برنامه های مایکروسافت را در برابر حملات هکرها آسیب پذیر کرد. محققان Wiz موفق شدند نتایج جستجوی Bing را تغییر دهند و حملات XSS به کاربران Bing را پیدا کنند. اگر چنین حملاتی موفقیت آمیز باشند، یک هکر از نظر تئوری می تواند به ایمیل های Outlook و اسناد شیرپوینت دسترسی پیدا کند. فایل‌های OneDrive، رویدادهای تقویم Outlook و پیام‌های سرویس Teams نیز می‌توانند به دست هکرها بیفتند.

مدیر ارشد فناوری Wiz به وال استریت ژورنال گفت: «یک هکر بالقوه می‌توانست نتایج جستجوی بینگ را تحت تأثیر قرار دهد و ایمیل‌های 365 مایکروسافت و داده‌های میلیون‌ها نفر را به خطر بیندازد.

محققان Wiz به مایکروسافت اطلاع دادند و این شرکت به سرعت آسیب‌پذیری Bing را اصلاح کرد. این شرکت تحقیقاتی حدود یک ماه پیش جزئیات یک آسیب پذیری دیگر را به مایکروسافت ارائه کرد. ردموندز در 20 مارس 2023 (1 آوریل 1401) به ویز اطلاع داد که همه مشکلات حل شده است.