Skip to main content

Облачные хранилища небезопасны

·978 words·5 mins·
Author
FaLLenSkiLL
Table of Contents

ava.png

Первые случаи утечек информации через индексацию поисковыми системами начали проявляться ещё в начале 2000-х годов, когда многие компании и пользователи начали активно использовать онлайн-сервисы для хранения и обмена файлами. Это стало довольно распространенной проблемой, поскольку многие пользователи не понимали или игнорировали настройки приватности своих файлов.

Одним из ранних и наиболее известных случаев утечки информации через индексацию был случай с социальной сетью Facebook, который произошел в конце 2000-х годов. В те времена множество пользователей Facebook не были осведомлены о том, что их личные фотографии и другие материалы могли быть найдены через поисковые системы из-за настроек по умолчанию в социальной сети.

Сейчас, в 2024, казалось бы, все должно быть по другому? К сожалению это не так. Пользователи всё ещё плохо осведомлены в области информационной безопасности и небрежно относятся к своей персональной, порой даже конфиденциальной, информации.

Тема поиска по “Доркам” невероятно старая, но оказывается, всё ещё актуальная.

Поисковые запросы, использующие оператор “site:”, могут раскрывать конфиденциальные данные, если эти данные не были правильно защищены. Наш пример с Google Drive показывает, как информация может быть индексирована поисковыми системами, даже если пользователь не намеревался делиться ей публично.

Облачные хранилища
#

Нам стало интересно, можно ли, используя только поисковые системы, получить файлы пользователей, хранящиеся в облаках.

Сравнивать защищенность будем на примере трех поисковиков.

Pasted image 20240503013356.png

Начнем с Яндекс диска.

Яндекс Диск (2/10)
#

Pasted image 20240503015031.png

https://disk.yandex.ru

Казалось бы, все предусмотрено. Robots.txt настроены, ссылки файлов пользователей ну никак не могут попасть в поисковую выдачу.

Pasted image 20240503005600.png

И если искать ссылки Яндекс диска в самом Яндексе, их действительно нет…

site:disk.yandex.ru

Pasted image 20240503005616.png

Но Google, кажется, никто об этом не предупредил - 129000 результатов.

Pasted image 20240504203627.png

Pasted image 20240503005605.png

Bing - 3080 результатов.

Pasted image 20240504220404.png

Очень много проиндексированных ссылок. 2/10.

Google Диск (0/10)
#

Pasted image 20240503015049.png

Причем с самим гугл диском ситуация еще хуже. Он не боится индексировать даже своих пользователей.

site:drive.google.com/file/

Итак, Google - 1290000 результатов (рекорд нашей статьи по облачным хранилищам).

Pasted image 20240504203813.png

Pasted image 20240504220120.png

Pasted image 20240504192601.png

Попадаются даже gov документы.

Pasted image 20240503010258.png

Bing - 5220 результатов.

Pasted image 20240504202227.png

Если поискать по ключевым словам, можно найти что-нибудь интересное.

Pasted image 20240503015717.png

Google приятно удивил. Защита 0 ключей виндовс из 10.

МТС Вторая память (10/10)
#

Pasted image 20240503014907.png

Лидер нашего топа, проиндексированных ссылок - 0. Будем надеяться, это потому что их ссылки динамические, пользователям приходит уведомление о “сливе” ссылки или что-то в этом роде, а не потому что их сервисом никто не пользуется.

site:memory.mts.ru

Яндекс - своих не сдает

Pasted image 20240504194637.png

Google - 3 результата.

Pasted image 20240504194542.png

Bing - 3 результата.

Pasted image 20240504202319.png

Даже пришлось перепроверить в duckduckgo, мало ли. Но там тоже оказалось пусто.

Pasted image 20240504194126.png

Респект МТС-у, даже залью туда свой конфиденциальный файл с доступом по ссылке. Посмотрим как быстро она проиндексируется.

https://memory.mts.ru/s/sg25ALGpNUe3YDIz7eYd-Q

10/10

Облако Билайн (9/10)
#

Pasted image 20240503014925.png

Билайн почти также хорош, как МТС, видимо всё-таки Российские облака еще не проиндексированы.

site:cloudbeeline.ru/public/

Яндекс - cвоих не сдает (ну кроме одной бедной ссылочки)

Pasted image 20240504202418.png

Google - 8 результатов.

Pasted image 20240504202435.png

Bing - 7 результатов.

Pasted image 20240503010844.png

В целом, неплохо, 9 слитых аниме из 10.

TeraBox (3/10)
#

Pasted image 20240503014943.png

site:terabox.com/sharing/

Яндекс - видимо недавно узнал про существование terabox, только начал индексировать.

Pasted image 20240504202758.png

Google - 10600 результатов.

Pasted image 20240504202727.png

Bing - 2340 результатов.

Pasted image 20240503011142.png

Довольно много всего проиндексировано. Ставлю 3 onlyfans.mp4 из 10.

Облако Mail.ru (7/10)
#

Pasted image 20240503015257.png

site:thumb.cloud.mail.ru/weblink/

Яндекс - своих не сдает.

Pasted image 20240504202907.png

Google - 132 результата.

Pasted image 20240504203034.png

Bing - 60 результатов.

Pasted image 20240504202924.png

Неплохо mail, неплохо. 7 фоток Анапа 2012 из 10.

Onedrive (6/10)
#

Pasted image 20240504230143.png|200

Google - 583 результата.

Pasted image 20240504230403.png

Bing - Отказывается стрелять себе в ногу.

Pasted image 20240504230547.png

Яндекс - что-то пошло не так.

Pasted image 20240504230816.png

Onedrive проиграл только гуглу, приемлемо.

Mega (8/10)
#

Pasted image 20240504231525.png|250

site:mega.nz/folder/

Google - 29300 результатов.

Pasted image 20240504231712.png

Яндекс - не смог продвинуться дальше /help/

Pasted image 20240504232301.png

Bing - Вообще проиграл.

Pasted image 20240504231619.png

При этом, стоит обратить внимание, что большинство проиндексированных гуглом директорий были защищены паролем. Это значительно повышает безопасность информации и не может не радовать.

Pasted image 20240504231951.png

8 запароленных директорий из 10.

MediaFire (4/10)
#

Pasted image 20240503015006.png

site:mediafire.com

Google - Своих не сдает (внезапно).

Pasted image 20240503012501.png

Pasted image 20240503012423.png

Bing - 1350 результатов.

Pasted image 20240503012447.png

4 DMCA из 10

Сравнение
#

Если сопоставить общее количество проиндексированных ссылок для каждого сервиса, то получается примерно такая картина:

chart.png

Бонус
#

С облачными хранилищами всё примерно понятно, но для белого хакера там редко попадается что-то действительно полезное (данные пользователей нас не интересуют). Под полезным я имею ввиду какие-нибудь хакерские статьи, эксплоиты, райтапы и тому подобное.

Тут на помощь приходят Pastebin и Telegra.ph.

Pastebin.com
#

Pasted image 20240503015351.png

site:pastebin.com

Pastebin - это сайт, где вы можете хранить любой текст в Интернете для простого обмена. Сайт в основном используется программистами для хранения кусков кода или информации о конфигурации.

Звучит довольно полезно, не правда ли? Но из-за специфики ресурса, ссылки живут не так долго, как хотелось бы. Конечно это нам не сильно мешает

Просто настраиваем поисковую выдачу на показ результатов за последние сутки/неделю/месяц.

Pasted image 20240503015216.png

И по ключевым словам (или без них, как хотите) ищем интересующую нас информацию. Вот например 5 дней назад кто-то написал неплохой парсер на python.

Pasted image 20240503015206.png

Если же вы ищите иного рода информацию, для pastebin существует список заранее подготовленных дорков.

Pasted image 20240503020610.png

Telegraph (500/10)
#

Pasted image 20240503020204.png

Отлично, мы налутали себе кучу фаззеров, эксплоитов и других полезных штук c pastebin, но что теперь с этим делать? Как использовать?

В качестве одного из вариантов поиска гайдов, статей и методичек, может быть обращение к одному из сервисов телеграма - Телеграфу.

Telegraph - Анонимная блог-платформа, бесплатный издательский инструмент, созданный компанией Telegram.

site:telegra.ph

Google - 16800000 результатов.

Pasted image 20240504221216.png

Bing - 152000 результатов.

Pasted image 20240504221352.png

Pasted image 20240503020021.png

Pasted image 20240504221635.png

500 вкуснейших бёдрышек из 10.

Мы, кстати, частенько использую эту фишку, чтобы искать статьи нужных нам исследователей.

site:telegra.ph "@cherepawwka"

Pasted image 20240510221344.png

Автоматизация сбора ссылок
#

Мы разработали плагин для Firefox, который автоматически собирает ссылки из результатов поисковых запросов. Этот инструмент подходит для пентестов, BB и поиска информации на сайтах через поисковые системы, включая Google, Yandex, Bing и DuckDuckGo. Он обходит капчу и помогает быстро находить нужную информацию.

Скачать плагин можно по ссылке:

https://addons.mozilla.org/en-US/firefox/addon/search-links-scraper/

Pasted image 20240512130033.png

Принцип работы следующий:

Если вы находитесь в поисковой системе Google, Яндекс, Bing или Duckduckgo, плагин будет ожидать подгрузки контента, и если он заметит теги которые выдаются в поисковой выдаче, сохранит их

Pasted image 20240503005449.png

Итоги
#

Режим “доступ по ссылке” = публичный доступ

Многие пользователи не осознают смысл термина “доступ по ссылке” и ошибочно полагают, что их файлы, находящиеся в этом режиме, все еще остаются приватными и недоступными для других. Однако на практике это означает, что их файлы зачастую становятся публично доступными через предоставленную ссылку.