5家云存储平台存在弱点,攻击者可趁机滥用、泄露敏感数据
支付動態 · 2024-10-22

研究人员针对Sync、pCloud、Icedrive、Seafile、Tresorit等导入全程加密(End-to-End Encryption,E2EE)的云端文件共享平台进行调查,结果发现这些业者实做E2EE存在弱点,攻击者有机会用于任意读取、窜改、注入数据

近年来全程加密(End-to-End Encryption,E2EE)受到重视,除了有许多即时通信软件采用,也有部分云端文件共享服务跟进强化数据安全,然而,有研究人员指出,这些云端文件共享平台存在弱点,而有可能遭到利用。

研究人员Jonas Hofmann、Kien Tuong Truong与苏黎世联邦理工学院应用密码学团队联手,针对Sync、pCloud、Icedrive、Seafile、Tresorit等5家采用E2EE的文件共享平台进行分析,结果发现其服务器组态设置存在漏洞,攻击有机会用来随意读取、窜改、注入数据,研究人员认为,这样的弱点很有可能会被国家级黑客盯上,破坏服务器并对用户下手。

针对这次的发现,他们先后在4月下旬、9月底向这些业者通报,目前仅有Seafile于4月29日表明将着手处理,Icedrive、Tresorit也确认研究人员的通报电子邮件,但Icedrive决定不予处理;其余2家业者尚未回应此事。

研究人员指出,这些漏洞的严重程度不尽相同,在大部分的情况下,攻击者能借由自己控制的恶意服务器注入文件、窜改数据,甚至能够直接存取明文数据。他们强调,利用这些弱点进行攻击的手法并非都很复杂,未必要精通密码学才能达成;而且,不需大量资源就能发动攻击。

为何会存在加密也防不了的弱点?有些云存储平台的问题在于上传文件的过程有机可乘,有的是密码安全性不足,有的是文件共用密钥被假冒。其中Sync、pCloud、Icedrive是攻击者能通过恶意服务器破坏上传文件的机密性、完整性,从而注入文件、窜改内容,而Seafile则是让攻击者能加速暴力破解用户密码,来达到注入文件或窜改内容的目的。

至于Tresorit的部分较为特别,攻击者能在共用文件的过程中,提供伪造密钥,并窜改特定的中继数据(Metadata)。

研究人员针对导入E2EE的云端文件共享服务已有先例,2022年6月苏黎世联邦理工学院研究人员揭露Mega弱点,有可能破坏用户数据的机密性、完整性;今年4月,伦敦国王学院和苏黎世联邦理工学院联手,公布攻击NextCloud的E2EE机制3种手法。

热门文章
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
英国确认各垂直行业的赌博税税率
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
首页
游戏
合作
发现
我的