美國80多個城市的敏感資訊包括居民個人資料遭暴露
WizCase網路安全研究團隊發現一個重大漏洞,這個漏洞導致一些美國城市資料遭暴露,在這次暴露事件中,所有這些城市都使用同一個市政網路服務提供商。
這一網路犯罪行為損害了公民的地址、電話號碼、身份證、稅務檔案等。 由於敏感而獨特的文件數量眾多且型別多樣,因此很難估計此次洩露事件中暴露的人數。而且無需密碼或登入憑據即可訪問此資訊,且資料未加密。
事件經過
在資料洩露事故中,80多個美國城市似乎都在使用mapsonline.net這一產品。這是由一家名為PeopleGIS 的美國公司提供。這些城市的資料儲存在幾個錯誤配置的Amazon S3 儲存桶中,這些儲存桶與MapsOnline共享類似的命名約定。
PeopleGIS是一家位於馬薩諸塞州的公司,專門從事資訊管理軟體。馬薩諸塞州的許多城市以及康涅狄格州和新罕布什爾州等周邊州的一些城市使用他們的軟體和平臺來管理各種資料。
透過掃描顯示114個以相同模式命名的 Amazon Buckets,這揭示了與 PeopleGIS的聯絡。其中28個似乎配置正確(意味著它們不可訪問),86個無需任何密碼或加密即可訪問。
這意味著有3個可能:
PeopleGIS 建立了儲存桶並將其移交給他們的客戶(所有市政當局),其中一些人確保正確配置了這些儲存桶;
儲存桶是由PeopleGIS的不同員工建立和配置的,關於這些儲存桶的配置沒有明確的指導方針;
市政當局自己建立了儲存桶,使用PeopleGIS關於命名格式的指導方針,但沒有任何關於配置的指導方針。
哪些資料易受攻擊?
網路安全研究人員團隊發現了80多個錯誤配置的Amazon S3 儲存桶,其中包含與這些城市相關的資料,總計超過1000 GB的資料和超過160萬個檔案。 公開的檔案型別因市政當局而異。這種差異和涉及的市政當局數量意味著無法明確估計在這次違規中易受傷害的人數。
圖為:洩露檔案示例:房地產稅法案。
暴露的檔案型別包括營業執照、居住記錄(例如契約)、稅務資訊和政府工作申請人的簡歷。洩露中暴露的資訊包括(但不限於):
電子郵件地址
實際地址
電話號碼
駕駛執照號碼
房產稅資訊
個人照片(駕駛執照上)
房源照片
建築和城市規劃
圖為:洩露檔案示例:緊急和危險化學品清單表格。
一些易受攻擊的文件已被編輯,但它們是使用標記等透明工具進行數字編輯的。這意味著找到它們的人可以在照片編輯器中更改文件的對比度級別並檢視編輯後的資訊。 這意味著即使是經過編輯的文件也可能在這次違規中受到攻擊。
圖:暴露檔案的一個例子:駕駛執照。
違規行為可能導致這些城市的公民大規模欺詐和盜竊。地方政府資料庫中包含的資料具有高度敏感性,從電話號碼到營業執照再到稅務記錄,極易被不良行為者利用。 這些資訊中的大部分應該只能由政府和公民訪問,這意味著有人可能透過冒充政府官員來欺騙個人。
有哪些風險以及如何保護自己免受詐騙?
圖為:公開檔案示例:財產登記表。
身份盜竊: 洩露中暴露的大量PII(個人身份資訊)和私人詳細資訊可能會讓壞人很容易偽裝成其他人並竊取他們的身份。 這種違規行為使身份盜用成為一種特別危險的風險,因為不良行為者獲得的資訊越多,他們就越有可能成功。
網路釣魚、欺詐和詐騙: 大量易受攻擊的財務和機密記錄可能會讓駭客冒充政府官員進行網路釣魚、欺詐或詐騙公民。
盜竊: 暴露的住宅資訊,如房屋計劃、契約和業主資訊,可以讓攻擊者深入瞭解他們的目標。他們還可以使用這次入侵中的資訊來尋找更容易上當人群,如老年人。
檔案操作: 這種風險取決於市政當局如何使用配置錯誤的儲存桶中的資料。如果檔案僅用於備份儲存,則幾乎沒有屬性值操縱的風險。但是,如果市政當局積極使用這些儲存桶中的資料,則可能會覆蓋檔案以操縱財產價值、個人稅務資訊和其他方法。
贖金: 攻擊者可以從儲存桶中下載檔案,然後將其擦除並將資料贖回城市。
以上僅代表幾個方面,網路犯罪分子不斷更新新的手段來利用網際網路上的任何易受攻擊的人。
資料安全建設任重道遠
頻繁發生的資料洩露事件提醒我們,隨著網際網路加快發展,包括政府在內的企業和個人,越來越多的資料儲存在網際網路上,這也意味著在發生網路攻擊時,這些資料面臨著危險。尤其隨著我國智慧城市的建設,物聯網和網際網路結合使用,一方面方便了社會治理和居民生活,但另一方面,不斷收集並流轉的大資料也給網路犯罪分子以可乘之機,一旦攻破 網路安全防禦,丟失損壞資料造成的後果難以預計。因此,在建設數字化轉型的同時,更要將安全放置在首位,提前做好網路安全佈局,對網路攻擊做到未雨綢繆。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/70000012/viewspace-2783260/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 資料“裸奔”多危險?卡爾加里停車管理局暴露超500GB居民資料 涉敏感資訊
- 微軟資料洩露暴露全球111個國家超6.5萬實體的客戶個人資訊微軟
- 國內AI企業深網視界資料庫未加密,200多萬條敏感個人資訊“裸奔”AI資料庫加密
- 一款流行的會計APP暴露了敏感的個人和公司資料APP
- FBI介入調查!美國國會議員及其家人敏感資訊遭兜售
- 美國資料公司洩露4800萬網民資料:包含詳細個人資訊
- DevOps平臺Travis CI漏洞暴露數千個開源專案敏感資料dev
- 美股持有情況資料:50%的美國個人擁有股票投資
- 日本王子酒店等住宿設施的32萬份個人資訊遭洩露 包括信用卡號
- 美國銀行Capital One承認被黑客攻擊,超1億個人資料遭竊API黑客
- 美國23.7萬政府員工的個人資訊遭到洩露
- 資料安全與個人隱私:美國人的焦慮與變化
- NBA通訊服務遭駭客攻擊,球迷個人資訊失竊
- 大資料治理包括哪幾個方面大資料
- Pew:60%美國人認為不收集個人資料是不可能的事情
- 個人資訊保護合規難?瞭解下美創個人資訊保安風險評估服務
- 一個不受保護的資料庫致使2億條美國公民的記錄遭洩露資料庫
- Magecart黑客再出手,80多個電商網站遭破壞黑客網站
- 黑客攻擊來襲,多個日本政府部門的敏感資料洩露黑客
- 個人資訊保安法律保護傘|《中華人民共和國個人資訊保護法》解讀
- 國外熱門問答網站 Quora1億使用者的資料遭暴露網站
- YouGov&Unisys:77%的美國人接受政府機構之間分享他們的個人資料Go
- 微軟人工智慧部門意外暴露38TB敏感資料微軟人工智慧
- 聯合國資料庫暴露,超10萬僱員資訊洩露資料庫
- 敏感資料
- Redis多個資料庫的概念Redis資料庫
- uniapp 實現個人資訊的修改APP
- 在大資料時代如何保護個人資訊保安?大資料
- 美國法警局遭遇重大安全事件,洩露執法敏感資訊事件
- 把多個資料夾中的檔案批量放到一個資料夾
- 100多萬個視訊短片資料集來啦!
- 敏感資訊保護
- Oracle 查詢多個資料Oracle
- 權利義務框架下的移動網際網路APP個人資訊保護——《個人資訊保護法》對APP個人資訊保護影響分析框架APP
- 2019年國內外資料洩露事件盤點——個人資訊保護刻不容緩事件
- 《個人資訊保護法》深度解讀|企業如何開展個人資訊保護工作?
- 如何在 Go 專案中隱藏敏感資訊,比如避免暴露使用者密碼?Go密碼
- 70%的保加利亞個人資訊遭黑客竊取,併發給了當地媒體黑客