2022年国际十大数据泄露事件

VSole2022-12-20 09:16:57

“Security”杂志总结了2022年最严重的十大数据泄露事件。


据IBM Security的“数据泄露成本报告”显示,2021年-2022年间,数据泄露的全球平均成本从424万美元增加至435万美元,同比增长2.6%,创历史新高。虽然数据泄露有关的财务成本较高,但其对于企业的实际影响显然还要更深,还涉及到声誉损失、法律责任以及消费者的信任损失等。

基于此,“Security”(网络安全领域电子杂志)总结了2022年最严重的十大数据泄露事件:

TOP 10 - SuperVPN、GeckoVPN和ChatVPN数据泄露

此次事件涉及几个广泛使用的Android VPN服务(SuperVPN、GeckVPN和ChatVPN),导致2100万用户的信息泄露。这些信息包括用户全名、用户名、国家名称、账单明细、电子邮件地址和随机生成的密码字符串。

TOP 9 - 哥斯达黎加政府数据泄露

在一次备受瞩目的网络攻击中,Conti勒索软件团伙入侵了哥斯达黎加政府系统,窃取了具有极高价值的数据,并索要2000万美元,迫使中美洲政府宣布进入紧急状态。数周后,共有670GB的数据(占访问数据的90%)被发布到泄漏站点。

TOP 8 - Neopets数据泄露

今年7月,一个包含Neopets(游戏网站)6900万用户帐户信息的数据库遭公开发售。数据库可用信息包括姓名、电子邮件地址、邮政编码、性别和出生日期等。一项调查显示,攻击者在2021年1月3日-2022年7月19日共18个月期间,曾多次访问了Neopets的IT系统。

TOP 7 - Twitter数据泄露

年中,Twitter网站上540万个账户的电话号码和电子邮件地址遭泄露。多份报道称,这些数据是在2021年12月通过漏洞赏金计划中披露的Twitter API漏洞收集的,该漏洞允许人们将电话号码和电子邮件地址提交到API中检索相关的Twitter ID。使用这些ID,黑客得以检索有关帐户的公共信息,以创建包含私人和公共信息的用户记录。

TOP 6 - Uber数据泄露

虽然这个影响了5700万用户的数据泄露事件发生在2016年并已于2017年被披露,但Uber今年承认了曾试图掩盖该事件的事实。当时Uber面临十分严重的安全漏洞。根据美国司法部(DOJ)的说法,Uber前首席安全官乔·沙利文(Joe Sullivan)采取了多项措施以防止美国联邦贸易委员会(FTC)发现数据泄露情况,并向黑客支付了10万美元赎金换取他们的保密协议,确保信息不被公开。

最终沙利文因隐瞒此次攻击事件而被判有罪——这是企业高管首次因与数据泄露有关的指控而面临刑事诉讼。

TOP 5 - Twilio数据泄露

美国通讯巨头Twilio今年8月证实,网络犯罪分子在一次网络钓鱼攻击后访问了125名客户的数据。攻击者伪装成IT部门的工作人员,诱骗公司员工交出登录凭证。现任和前任员工最近报告说,他们曾收到自称来自IT部门的短信,称员工的密码已经过期、日程已更改,要求员工登录被攻击者控制的URL。

Twilio称,其他公司也曾遭受过类似的攻击,并对如何应对威胁行为者进行了协调,包括与运营商合作停止恶意消息的发送,与注册商和托管提供商合作关闭恶意URL。

27万余总客户群中的209名客户、7500万总用户中的93名Authy最终用户的账户受到了此次事件的影响。Twilio还表示,没有证据表明恶意行为者访问了Twilio客户的控制台帐户凭据、身份验证令牌或API密钥。

TOP 4 - DoorDash数据泄露

今年8月,外卖巨头DoorDash证实其490万客户、员工和商家的个人信息遭到泄露。DoorDash表示,攻击者访问了DoorDash客户的姓名、电子邮件地址、送货地址和电话号码。黑客还获取了“一小部分”用户的支付卡信息(包括银行卡类型和卡号后四位数字)。

TOP 3 - Optus数据泄露

今年9月,拥有970万用户的澳大利亚电信公司Optus遭遇大规模数据泄露,涉及用户姓名、出生日期、电话号码和电子邮件地址等信息。还有一群客户的实际地址和个人身份信息(例如驾驶执照和护照号码)可能已泄露。多份报道称,是由国家支持的黑客或犯罪组织突破了该公司的防火墙,获取了敏感信息。

TOP 2 - LAUSD数据泄露

由于美国第二大学区——洛杉矶联合学区(LAUSD)未能在10月4日之前支付赎金,俄语黑客组织Vice Society泄露了该学区的500GB信息。这些数据包含护照详细信息、社会安全号码和纳税表格、联系方式、法律文件、包含银行账户信息的财务报告、健康信息、定罪报告和学生的心理评估等个人身份信息。

TOP 1 - Medibank数据泄露

澳大利亚最大的健康保险提供商之一Medibank Private证实,970万新老客户(包括180万名国际客户)的数据已被未经授权访问。但Medibank称不会支付赎金,并表示:“我们认为,通过支付赎金来确保黑客归还、并防止其公布客户数据的可能性非常有限。”


信息泄露数据与信息
本作品采用《CC 协议》,转载必须注明作者和本文链接
当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人
2022年1月,国务院印发《“十四五”数字经济发展规划》(以下简称“规划”),明确了“十四五”时期推动数字经济健康发展的指导思想、基本原则、发展目标、重点任务和保障措施。规划指出,数字经济是继农业经济、工业经济之后的主要经济形态,是以数据资源为关键要素,以现代信息网络为主要载体,以信息通信技术融合应用、全要素数字化转型为重要推动力,促进公平效率更加统一的新经济形态。
在数字经济时代,随着人工智能、大数据等产业的快速发展,数据要素的作用及其重要性愈发凸显。与此同时,大量挖掘和收集用户数据信息,金融领域用户数据信息泄露事件多发。 随着《数据保护法》《个人信息保护法》等的落地,金融业如何做到既保护数据安全,又充分发挥数据资产价值、高效链接多方数据,成为一项亟需解决的课题。
各经济体更加重视数据竞争力,纷纷制定出台数据战略,宣誓数据安全和主权。因此,欧盟认为必须建立欧洲数据主权。近年来,我国陆续发布了一系列数据及其安全相关的法律法规和标准规范,数据资产价值得到确认。2020年6月,12部委联合发布《网络安全审查办法》,推动建立国家网络安全审查工作机制。
国家工业信息安全发展研究中心作为国家级信息安全研究和推进机构,联合华为技术有限公司共同研究编制了《数据安全白皮书》,全面分析了我国数据安全产业基础、防护关键技术、法律法规体系现状,从提升数据安全产业基础能力、加快研究和应用数据安全防护技术、强化法律法规在数据安全主权的支撑保障作用等三方面展望数据安全发展未来,提出了数据安全发展倡议,为行业发展提供借鉴和参考,积极推动我国数据治理工作有序开展。
近年来,随着国家网络安全战略部署的有效推进,在新一代信息技术加速两化融合的同时,工业信息安全风险持续攀升,工业领域面临着越来越严峻的安全形势。一旦工业控制系统遭受到攻击,除了直接造成工业生产停滞,带来巨大的经济损失外,还会将后果延伸至整个产业生态,危及公众生命及财产安全,甚至进一步威胁到国家安全。
数据所有者能够根据授权用户的属性设置密文策略,在数据加密的同时保证授权的灵活性。针对量子计算的发展可能带来的安全挑战,基于格构造抗量子的方案可以有效提升安全性。此外,利用区块链技术存储数据信息,以应对非可信云服务的伪造、篡改数据等行为。最后,分析了方案的安全性各方面性能,结果表明所提方案能够适用于非可信的云存储应用。
关键信息基础设施安全保护制度是党中央有关文件和《中华人民共和国网络安全法》确定的基本制度。在当前严峻的网络安全形势下,全面摸清关键信息基础设施底数,准确了解关键信息基础设施安全现状,确定其信息资产的价值、敏感性和严重性,分析发生威胁时潜在的损失或破坏,为全面掌握关键信息基础设施网络安全风险提供依据。近年来,各单位、各部门按照相关法律法规规定,开展了关键信息基础设施的安全检查和整改工作,全面加强了网
数据、云计算等信息技术的发展,加速了信息化发展速度,同样刺激了网络攻击的普遍化、持久化、武器化,也给攻击溯源带来了新挑战。传统的溯源技术大都针对某一类 或某几类的数据进行分析,还原攻击过程,且溯源过程需要大量的人工介入。从攻击溯源的 基本思路入手,结合大数据技术特点,以及大数据安全产品的开发经验,提出一种基于大数 据技术的多层溯源框架,对多元数据进行分析,绘制尽可能完整的攻击路径,还原攻击全过程
数据是指大型复杂的结构化或非结构化数据集。大数据技术使组织能够生成、收集、管理、分析和可视化大数据集,并为诊断、预测或其他决策任务提供见解。处理大数据的关键问题之一是采用适当的大数据治理框架,这样可以:①以所需的方式管理大数据,以支持有效机器学习的高质量数据访问;②确保该框架规范存储和处理在相关监管框架内以可信赖的方式收集来自供应商和用户的数据。提出了一个大数据治理框架,指导组织在相关的规则框架
VSole
网络安全专家