盘点2022年十大云安全事件

VSole2022-12-30 13:54:32

最近的一份报告显示,在过去的12个月里,80%以上的组织都遭遇过与云相关的安全事件。以下是2022年十起最大的云安全事件。

1. FlexBooker数据泄露

美国数字化调度平台FlexBooker遭遇数据泄露,威胁分子闯入其AWS(亚马逊网络服务)服务器后,370万用户的敏感信息外泄。泄露的数据包括姓名、电子邮件地址和电话号码,一些情况下还包括密码散列和部分信用卡信息。被盗数据随后被发布在各个黑客论坛上出售。

这起泄露事件于2022年1月曝光,该公司声称已解决了这个问题。然而大约在同一时间段,安全研究人员报告了涉及FlexBooker云服务器的另一起泄露事件,多达1900万用户的个人数据外泄。调查发现,该公司使用AWS S3存储桶来存储数据,但并未实施任何安全措施。

2. 2.4TB的BlueBleed数据泄露

由于错误配置的Azure Blob Storage存储桶,属于100多个国家的65000多家公司的2.4TB微软客户数据被泄露。这起数据泄露事件被称为“BlueBleed”,包括执行证明(PoE)及工作声明(SoW)文档、用户信息、产品订单/报价、项目详细信息、客户电子邮件、客户内部文档、合作伙伴生态系统详细信息、客户内部评论及其他信息。

微软证实了这一事件,但表示问题严重性被严重夸大了,牵涉的许多数据是重复信息。

3. 迄今为止中国历史上最重大的数据泄露

黑客从上海警方数据库窃取了超过10亿中国公民的数据,并企图向上海市公安局勒索约20万美元,这似乎是中国迄今为止规模最大的数据泄露事件之一。被盗信息包括姓名、电话号码、政府身份证号码和警方报告。

攻击者从中国电子商务巨头阿里巴巴的子公司阿里云托管的一个数据库中窃取了数据。调查显示,数据库本身是安全的,但管理仪表板可以从开放的互联网随意访问。

4. 微软遭到Lapsus$数据勒索组织的攻击

臭名昭著的Lapsus$黑客组织入侵了微软的Azure DevOps服务器,窃取了37GB的数据,这些数据主要是微软各个内部项目的源代码,包括必应、必应地图和Cortana。黑客随后在其Telegram频道上泄露了被盗数据。

正如微软后来解释,攻击者闯入了他们一名员工的帐户,并获得了对源代码存储库的有限访问权。该公司补充道,客户代码或数据在这起攻击中没有受到影响。

5. Medibank数据泄露

澳大利亚最大的健康保险公司之一Medibank遭遇大规模数据泄露,影响了900多万客户。黑客入侵了该公司基于云计算的数据网络,窃取了大量的客户信息。在该公司拒绝支付赎金后,入侵者在暗网上公布了部分被盗数据。泄露的信息包括姓名、地址、出生日期、电话号码、电子邮件地址、医疗保险号码、护照号码和一些健康索赔数据。

6. 飞马航空公司泄露2300万份文件

由于配置错误的AWS S3存储桶,土耳其低成本航空公司飞马航空公司(Pegasus Airlines)泄露了约6.5 TB的数据,包括敏感的航班数据、源代码和机组人员的个人信息。

该存储桶含有约2300万份文件,包括飞行图表、导航材料和机组人员的个人身份信息(PII),包括照片和签名,以及电子飞行包(EFB)软件的源代码,包括明文密码和密钥。

飞马航空公司于2022年3月被告知这一事件,但该公司花了整整近一个月的时间才解决了问题。

7. Mangatoon数据泄露

属于在线漫画书提供商Mangatoon的2300万用户的数据被威胁分子从安全不到位的Elasticsearch数据库中窃取后泄露。这次攻击事件泄露了广大用户的姓名、电子邮件地址、性别、社交媒体账户身份、社交登录的认证令牌以及加入随机字符串的MD5密码散列。

8. 彪马在Kronos勒索软件攻击中被攻陷

2021年12月,云人力资源管理公司Kronos遭到勒索软件攻击,跨国运动服装制造商彪马(Puma)是受害者之一。据Kronos声称,攻击者访问了Kronos私有云(KPC)云环境,并在部署勒索软件之前窃取了信息,包括6000多名彪马员工的数据。Kronos勒索软件攻击中被盗的文件还包括社会安全号码。

彪马表示,其网络中没有任何系统被入侵,这起事件仅限于Kronos的私有云。

9. 错误配置的亚马逊服务器泄露了Prime视频观看数据

美国科技巨头亚马逊任由一个未加保护的Prime视频数据库“Sauron”泄露了大约2.15亿条Prime视频观看习惯记录。

该数据库存储在亚马逊的一台内部服务器上,含有数百万条匿名观看信息记录,比如流播放的节目/影片、使用的设备、网络质量、订阅详细信息和Prime客户状态。亚马逊解释道,问题的根本原因是Prime视频分析服务器出现了部署错误,任何帐户信息(包括凭据和支付资料)并没有受到影响。

10. Civicom遭到大规模数据泄露

Civicom是一家提供音频、互联网会议和市场研究服务的公司,该公司通过一个错误配置的Amazon S3存储桶泄露了大量敏感的客户数据,该存储桶在没有密码保护和安全验证的情况下一直处于敞开的状态。Civicom泄露了8GB的记录,涉及超过10万份文件,包括数万小时的秘密对话音频和视频记录、公司客户的书面记录,以及员工的完整姓名和照片等个人身份信息(PII)。

云安全数据与信息
本作品采用《CC 协议》,转载必须注明作者和本文链接
基于智慧安全3.0的工业互联网安全防护体系
当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露、数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人
近日,由信息安全通信保密杂志社主办的2022-2023年度中国网络安全信息产业“金智奖”评选结果重磅揭晓。
在7月2日举行的2022西湖论剑·网络安全大会现场,安恒信息董事长范渊以《让数字世界充满信任》为主题,从技术、产品、平台服务等多个维度,同与会嘉宾共同探讨了网络安全、数据安全、平台安全的过去、现在和未来。
大数据安全研究
2021-09-26 08:14:19
随着人工智能、计算、移动互联网和物联网等技术的融合发展,传统的基于边界安全域和基于已知特征库的网络安全防护方式已经无法有效应对大数据环境下新的安全威胁。
对个人信息保护行业组织建设和附则的定义做了解读。
数据所有者能够根据授权用户的属性设置密文策略,在数据加密的同时保证授权的灵活性。针对量子计算的发展可能带来的安全挑战,基于格构造抗量子的方案可以有效提升安全性。此外,利用区块链技术存储数据信息,以应对非可信服务的伪造、篡改数据等行为。最后,分析了方案的安全性各方面性能,结果表明所提方案能够适用于非可信的存储应用。
摘 要:计算、大数据在为用户提供便捷服务的同时,也对用户数据进行统计分析,侵犯了用户隐私。而传统数据加密保护技术又导致数据难以被统计分析,不能为用户提供便捷服务。密态聚合是一类新型密码算法,能够对密文直接进行操作,实现数据可用而不可见。密态聚合技术需要同时考虑密文不落地、抗量子计算攻击、密文可验证等要素,具有较高的技术要求。对密态聚合处理技术的发展应用展开分析,提出对未来的展望。
本文梳理了我国2022年上半年发布的网络安全和数据安全领域国家法律法规、行业规章、地方政策、技术标准和产业报告等近150项文件,供产业人士参考。
各经济体更加重视数据竞争力,纷纷制定出台数据战略,宣誓数据安全和主权。因此,欧盟认为必须建立欧洲数据主权。近年来,我国陆续发布了一系列数据及其安全相关的法律法规和标准规范,数据资产价值得到确认。2020年6月,12部委联合发布《网络安全审查办法》,推动建立国家网络安全审查工作机制。
VSole
网络安全专家