印度國有天然氣公司再次洩露了數百萬客戶的敏感資訊

Editor發表於2019-02-21
外媒報導稱,由於網路安全措施不到位,印度國有天然氣公司(Indane)又一次暴露了數以百萬計的 Aadhaar 生物識別資料庫資訊。問題出在 Indane 面向經銷商和渠道商的網站上,儘管只能通過有效的使用者名稱和密碼進行訪問,但部分內容已經被谷歌搜尋引擎編入索引。如此一來,所有人都能夠繞過登陸頁面,直接獲得對經銷商資料庫的自有訪問許可權。

印度國有天然氣公司再次洩露了數百萬客戶的敏感資訊


據悉,這些資料是由一名安全研究人員發現的,但因害怕印度當局的報復,他要求媒體在報導中匿名。


作為 Aadhaar 的監管機構,印度唯一身份識別機構(UIDAI)會立即駁斥有關資料洩露的報導,稱相關報導為‘假新聞’,並威脅向警方報案或提起訴訟。


不過,此前經手過 Aadhaar 暴露事件的法國安全研究員巴蒂斯特·羅伯特(Baptiste Robert)—— 其網名為艾略特·奧爾德森(Elliot Alderson)—— 還是將這件事捅到了外媒那邊。


其通過定製指令碼來挖掘資料,成功找到了 11000 個經銷商的客戶資料,其中包括客戶的姓名、地址、以及隱藏在每條記錄連結中的客戶機密 —— Aadhaar 號碼。


Robert 在部落格文章中披露了更多細節,在指令碼被封殺之前,他已經收集到了 580 萬的 Indane 客戶記錄。其預計,受影響總人數或超過 670 萬。


實際上,這並不是我們首次聽說 Aadhaar 資料因為某種安全失誤而暴露。比如去年那起洩露事件,就源自一臺與 Aadhaar 資料庫直連的終端。


不同的是,本次洩露的資訊,直接來自它本身。遺憾的是,儘管外媒向 Indane 和 UIDAI 發起詢問,但截至發稿時,仍未收到任何答覆。


據說 Indane 在印度擁有超過 9000 萬客戶,其中包括超過 16 萬+的政府僱員的個人資訊 —— 包括他們的 Aadhaar 號碼。


最後,但願有關部門能夠重視問題、提高警惕,為 Aadhaar 等系統部署完善的安全措施,以防此類事件的再次發生。


來源:cnBeta.COM

相關文章