Varonis debuts trailblazing features for securing Salesforce. Learn More

Apresentamos a automação de privilégios mínimos para Microsoft 365, Google Drive e Box

Saiba Mais

Cloudbleed: O que podemos aprender com o vazamento de dados do Cloudflare

Uma série dados de usuários pode ter sido exposta por causa do vazamento de dados do Cloudflare, serviço de infraestrutura de internet. Saiba se você está vulnerável
Emilia Bertolli
2 minuto de leitura
Ultima atualização 1 de Dezembro de 2023

A Cloudflare é uma grande empresa de infraestrutura de internet responsável por mais de 5,5 milhões de websites. Ou seja, é provável que você use seus serviços todos os dias sem nem se dar conta. Dependendo da métrica usada, cerca de 25% do top 10.000 de sites do ranking Alexa usam o Cloudflare em alguma parte de sua infraestrutura.

A empresa é responsável por dois serviços:

1. Serviços de DNS massivamente rápidos e distribuídos

2. Mitigação de ataques de negação de serviço (e alguns recursos de segurança relacionados à reescrita de suas páginas web)

Foi o segundo grupo de serviços da Cloudflare que anunciou um grande incidente de segurança no último mês. Alguns dos recursos de reescrita HTML tinham bugs que retornavam mais dados do que continham.

Os problemas de segurança do Cloudflare

Então o que aconteceu? Em resumo: usuários acessaram alguns sites na rede da Cloudflare podem ter recebido algumas requisições de outros sites que estavam armazenados nos mesmos servidores.

Talvez isso não pareça tão grave. “Então um cabeçalho do site A acabou indo parar na resposta do site B, e daí?”. De fato, ao compararmos isso ao Heartbleed, por exemplo, que vazou uma série de chaves criptográficas, ou a várias outras violações e dados que acontecem todos os dias, o vazamento do Cloudflare parece benigno.

Porém, um HTTP POST (formulário de submissão) do seu e-mail e senha para um site na rede do Cloudflare também pode ser considerada uma requisição e pode ter vazado.

Google, Bing, Baidu e vários outros sites de busca que existem na internet também são “usuários” que fazem “requisições” a esses sites. A diferença é que eles mantêm essas informações por perto e mostram a todos que queiram ver. Apesar de os esforços serem grandes dentro dessa empresas para limpar seus caches de dados, é extremamente difícil entender onde eles estão.

As requisições de HTTP são agressivamente armazenadas na internet: desde seu ISP regional até os proxies corporativos no seu browser. Alguns desses dados vão ficar por aí por um bom tempo!

O que aconteceu com a Cloudflare foi um problema único de segurança para o qual não existe um procedimento padrão de como agir. Qualquer administrador de sistemas sabe como atualizar seu certificado TLS/SSL, por exemplo, para corrigir a vulnerabilidade do Heartbleed. No entanto, ninguém ainda desenvolveu um plano para um cenário desses, em que tudo o que passou por um site nos últimos 6 meses está acessível publicamente.

Há uma série de serviços que dependem do uso de chaves obscuras de API para sua segurança. Agora, de repente, cada uma dessas chaves precisam ser revogadas, pois o acesso a uma única chave permite obter os recursos do serviço.

O que você precisa checar no seu website?

Como dizer se seu site teve dados roubados:

1. Você estava usando o Cloudflare entre 9 de setembro de 2016 e 18 de fevereiro de 2017

2. Você estava usando as terminações HTTP/HTTPS do Cloudflare

O que você precisa checar como usuário?

É preciso considerar tudo que usa o Cloudflare como potencialmente comprometido. Pesquisadores de segurança estão compilando colaborativamente uma lista desses sites no Github (há uma série de sites brasileiros) – reveja, mude sua senha e altere qualquer chave de API dentro dos sites afetados.

What you should do now

Below are three ways we can help you begin your journey to reducing data risk at your company:

  1. Schedule a demo session with us, where we can show you around, answer your questions, and help you see if Varonis is right for you.
  2. Download our free report and learn the risks associated with SaaS data exposure.
  3. Share this blog post with someone you know who'd enjoy reading it. Share it with them via email, LinkedIn, Reddit, or Facebook.
Try Varonis free.
Get a detailed data risk report based on your company’s data.
Deploys in minutes.
Keep reading
por-trás-do-rebranding-da-varonis
Por trás do rebranding da Varonis
Descubra a estratégia por trás do rebranding da Varonis, que envolveu uma transição completa para um arquétipo de herói e a introdução do Protector 22814.
o-que-é-uma-avaliação-de-risco-de-dados-e-por-que-você-deve-fazer
O que é uma avaliação de risco de dados e por que você deve fazer
A avaliação de risco dados é essencial para saber onde os dados estão armazenados, quem os utiliza e se estão em segurança 
ameaças-internas:-3-maneiras-pelas-quais-a-varonis-ajuda-você
Ameaças internas: 3 maneiras pelas quais a Varonis ajuda você
Ameaças internas são difíceis de combater por que os insiders podem navegar em dados confidenciais sem serem detectados 
guia-de-migração-de-dados:-sucesso-estratégico-e-práticas-recomendadas
Guia de migração de dados: sucesso estratégico e práticas recomendadas
A migração de dados precisa de um projeto robusto para evitar o impacto nos negócios e com o orçamento