Privater Schlüssel: DXC veröffentlicht AWS-Key und muss 64.000 US-Dollar zahlen
Das Unternehmen DXC Technology muss nach der unabsichtlichen Veröffentlichung eines privaten Schlüssels für Amazons Clouddienst AWS rund 64.000 US-Dollar bezahlen – weil unbekannte Personen den Schlüssel fanden und nutzten, um zahlreiche virtuelle Instanzen bei dem Dienst zu starten, wie The Register berichtet(öffnet im neuen Fenster). Der Fehler beeinflusst auch die internen Prozesse des Unternehmens. DXC ist aus der Fusion einer Sparte von HP Enterprise und der Computer Sciences Corporation (CSC) hervorgegangen.
Ein Entwickler des Unternehmens hatte nach Angaben von The Register offenbar versehentlich als Teil eines Github-Committs den privaten AWS-Schlüssel des Unternehmens als Teil eines Projektes hochgeladen. Das Repository war nicht geschützt und konnte also von allen Nutzern eingesehen werden. Der Schlüssel wurde zwar innerhalb von 24 Stunden entdeckt, doch ein Angreifer war offenbar schneller.
Angreifer starteten 244 virtuelle Maschinen
Unbekannte entdeckten den Schlüssel und nutzten diesen, um 244 virtuelle Maschinen bei AWS zu starten. Innerhalb weniger Tage kam so eine Rechnung von rund 64.000 US-Dollar zusammen. Neben der AWS-Rechnung dürften bei DXC weitere Kosten für die Neuerstellung von Schlüsseln, die Änderung von Passwörtern und für die verzögerte Auslieferung eigener Produkte angefallen sein.
In diesem Fall lag der Fehler nicht bei einer fehlerhaften AWS-Konfiguration. Immer wieder veröffentlichen Unternehmen aber ungewollt Nutzerdaten oder legen ihre Infrastruktur offen, weil die Server nicht abgesichert sind. Amazon will daher künftig in der Verwaltung von S3-Buckets davor warnen, wenn große Datenbestände ohne Absicherung auf dem Server liegen(öffnet im neuen Fenster).
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.