Database Rawan Disusupi, Microsoft Ingatkan Ribuan Pelanggannya

Jumat, 27 Agustus 2021 | 10:02 WIB
Database Rawan Disusupi, Microsoft Ingatkan Ribuan Pelanggannya
[ILUSTRASI. Logo Microsoft di kantornya di Beijing, China, 4 Agustus 2020. REUTERS/Thomas Peter]
Reporter: Sumber: Reuters | Editor: Thomas Hadiwinata

KONTAN.CO.ID - SAN FRANCISCO. Microsoft, Kamis (26/8), memperingatkan ribuan pelanggan komputasi awannya, termasuk beberapa perusahaan terbesar di dunia, bahwa penyusup dapat memiliki kemampuan untuk membaca, mengubah, atau bahkan menghapus basis data utama mereka, demikian keterangan yang termuat dalam salinan email dan peneliti keamanan cyber.

Kerentanan itu terletak di Cosmos DB, yang merupakan database andalan Microsoft Azure. Sebuah tim peneliti dari perusahaan keamanan Wiz, menyatakan, tim dapat mengakses seperangkat kunci yang mengontrol akses ke database yang dipegang oleh ribuan perusahaan. Wiz Chief Technology Officer Ami Luttwak adalah mantan chief technology officer di Microsoft Cloud Security Group.

Karena Microsoft tidak dapat mengubah kunci itu sendiri, perusahaan itu mengirim email ke pelanggan pada Kamis untuk meminta mereka membuat yang baru. Microsoft setuju untuk membayar Wiz US$ 40.000 untuk menemukan cacat dan melaporkannya, demikian isi dari email Microsoft ke Wiz.

Baca Juga: Platform Cryptocurrency Diretas Lagi, Kali Ini Liquid Dengan Kerugian US$ 94 Juta

“Kami segera memperbaiki masalah ini untuk menjaga keamanan dan perlindungan pelanggan kami. Kami berterima kasih kepada para peneliti keamanan karena bekerja di bawah pengungkapan kerentanan terkoordinasi,” kata Microsoft kepada Reuters.

Email Microsoft kepada pelanggan mengatakan tidak ada bukti bahwa cacat tersebut telah dieksploitasi. "Kami tidak memiliki indikasi bahwa entitas eksternal di luar peneliti (Wiz) memiliki akses ke kunci baca-tulis utama," kata email itu.

“Ini adalah kerentanan cloud terburuk yang dapat Anda bayangkan. Ini adalah rahasia jangka panjang,” kata Luttwak kepada Reuters. “Ini adalah database pusat Azure, dan kami bisa mendapatkan akses ke database pelanggan apa pun yang kami inginkan.”

Tim Luttwak menemukan masalah tersebut, yang disebut ChaosDB, pada 9 Agustus dan memberi tahu Microsoft pada 12 Agustus, kata Luttwak.

Cacatnya ada di alat visualisasi yang disebut Jupyter Notebook, yang telah tersedia selama bertahun-tahun tetapi baru diaktifkan secara default di Cosmos, mulai Februari. Setelah Reuters melaporkan kekurangan tersebut, Wiz merinci masalah tersebut dalam sebuah posting blog.

Luttwak mengatakan bahkan pelanggan yang belum diberi tahu oleh Microsoft dapat memiliki kunci mereka digesek oleh penyerang, memberi mereka akses hingga kunci tersebut diubah. Microsoft hanya memberi tahu pelanggan yang kuncinya terlihat bulan ini, ketika Wiz sedang mengerjakan masalah tersebut.

Microsoft mengatakan kepada Reuters bahwa "pelanggan yang mungkin terkena dampak menerima pemberitahuan dari kami," tanpa menjelaskan lebih lanjut.

Pengungkapan itu muncul setelah berbulan-bulan berita keamanan buruk bagi Microsoft. Perusahaan itu dilanggar oleh peretas pemerintah Rusia yang diduga sama yang menyusup ke SolarWinds, yang mencuri kode sumber Microsoft. Kemudian sejumlah besar peretas masuk ke server email Exchange saat tambalan sedang dikembangkan.

Baca Juga: Pengadilan London Minta Binance Lacak dan Identifikasi Peretas Akun Penggunanya

Perbaikan terbaru untuk kesalahan printer yang memungkinkan pengambilalihan komputer harus dilakukan berulang kali. Cacat Exchange lain, minggu lalu, mendorong peringatan mendesak pemerintah AS bahwa pelanggan perlu menginstal tambalan yang dikeluarkan beberapa bulan lalu karena geng ransomware sekarang mengeksploitasinya.

Masalah dengan Azure sangat meresahkan, karena Microsoft dan pakar keamanan luar telah mendorong perusahaan untuk meninggalkan sebagian besar infrastruktur mereka sendiri dan mengandalkan cloud untuk keamanan lebih.

Tetapi meskipun serangan cloud lebih jarang terjadi, mereka bisa lebih menghancurkan ketika terjadi. Terlebih lagi, beberapa tidak pernah dipublikasikan.

Laboratorium penelitian yang dikontrak secara federal melacak semua kelemahan keamanan yang diketahui dalam perangkat lunak dan menilainya berdasarkan tingkat keparahannya. Tetapi tidak ada sistem yang setara untuk lubang dalam arsitektur cloud, begitu banyak kerentanan kritis.

Selanjutnya: Afiliasi Livzon Pharmaceutical Sedang Mengembangkan Vaksin Covid-19 Bernama V-01

 

Bagikan

Berita Terbaru

Transformasi LPPF Berpeluang Memoles Kinerja di Tahun 2026
| Kamis, 23 April 2026 | 08:43 WIB

Transformasi LPPF Berpeluang Memoles Kinerja di Tahun 2026

PT Matahari Department Store kini jadi MDS Retailing Tbk. Analis sebut potensi kinerja LPPF membaik bertahap hingga 2026, tapi ada syaratnya.

Catat! BTN Bahas Rencana Akuisisi di RUPST Hari Ini Senilai Rp 15,43 Triliun
| Kamis, 23 April 2026 | 08:12 WIB

Catat! BTN Bahas Rencana Akuisisi di RUPST Hari Ini Senilai Rp 15,43 Triliun

Diperkirakan nilai transaksi tersebut paling banyak senilai Rp15,432 triliun atau sekitar 42,6% dari nilai ekuitas BTN per 31 Desember 2025.

IPCC Membidik Pendapatan Tumbuh 12%, Simak Strateginya
| Kamis, 23 April 2026 | 07:52 WIB

IPCC Membidik Pendapatan Tumbuh 12%, Simak Strateginya

PT Indonesia Kendaraan Terminal (IPCC) menargetkan pendapatan Rp 1,04 triliun pada 2026. Diversifikasi layanan dan tender OEM jadi kunci utama

MINE Menebar Dividen Rp 60,23 Miliar
| Kamis, 23 April 2026 | 07:27 WIB

MINE Menebar Dividen Rp 60,23 Miliar

Sepanjang 2025, MINE mencatatkan pertumbuhan pendapatan 11,8% year-on-year (yoy) menjadi Rp 2,36 triliun.

 Penjualan Tertahan Biaya Produksi
| Kamis, 23 April 2026 | 07:23 WIB

Penjualan Tertahan Biaya Produksi

Target penjualan mobil 850.000 unit pada tahun ini menghadapi tantangan kenaikan harga bahan baku hingga kebijakan fiskal

Ekspor Listrik Masih Terganjal Regulasi
| Kamis, 23 April 2026 | 07:15 WIB

Ekspor Listrik Masih Terganjal Regulasi

"ASEAN memiliki program interkoneksi listrik melalui program ASEAN Power Grid baik dalam konteks investasi dan meningkatkan ketahanan energi

Laba Asuransi Jiwa Mulai Tumbuh Positif
| Kamis, 23 April 2026 | 07:14 WIB

Laba Asuransi Jiwa Mulai Tumbuh Positif

Hasil investasi asuransi jiwa mendorong laba menguat.                                                   

Rogoh Kocek Rp 200 Miliar, Jasuindo Tiga Perkasa (JTPE) Siap Buyback Saham
| Kamis, 23 April 2026 | 07:13 WIB

Rogoh Kocek Rp 200 Miliar, Jasuindo Tiga Perkasa (JTPE) Siap Buyback Saham

 PT Jasuindo Tiga Perkasa Tbk (JTPE) akan membeli kembali maksimal 339,71 juta saham. Ini setara 5% dari modal ditempatkan dan disetor. ​

Pembiayaan Investasi Tertekan Kondisi Global
| Kamis, 23 April 2026 | 07:12 WIB

Pembiayaan Investasi Tertekan Kondisi Global

Data OJK Februari 2026 tunjukkan pembiayaan investasi multifinance turun.                               

Indointernet (EDGE) Meraih Restu RUPS untuk Delisting dari Bursa
| Kamis, 23 April 2026 | 07:08 WIB

Indointernet (EDGE) Meraih Restu RUPS untuk Delisting dari Bursa

PT Indointernet Tbk (EDGE) mengantongi restu dari RUPSLB untuk voluntary delisting jadi perusahaan tertutup. 

INDEKS BERITA

Terpopuler