号称最安全的汽车品牌,Volvo被曝泄露大量用户信息

VSole2023-04-17 11:14:09

沃尔沃作为一家瑞典豪华汽车制造商,旗下拥有超过95,000名员工,每年能够销售近70万辆汽车。沃尔沃的客群基本上是一些有一定经济实力的客户,这对于一些犯罪分子来说无疑是块极具吸引力的“肥肉”。

据网络新闻研究小组调查发现,巴西的沃尔沃汽车零售商Dimas Volvo在近一年时间里都在持续通过其网站泄露敏感文件,这些信息可能会被一些不怀好意的人拿来用于劫持官方通信渠道或者直接入侵公司的系统。

美国数字安全调查媒体的相关人员联系了Dimas Volvo和负责沃尔沃总部数据保护的相关官员,了解到目前这个信息泄漏的问题已经得到了妥善的解决。

曝光的敏感文件包含用户私人数据

2023年2月17日,Cybernews研究团队发现从dimasvolvo.com.br网站上,可以直接访问到一些涉及用于敏感信息的文件,而这些信息都是来自于巴西圣卡塔琳娜地区的一家沃尔沃零售商。

信息不仅包括数据库的认证信息,还包括了MySQL和Redis数据库主机、开放端口和证书信息等。攻击者只需用这些凭证就能进一步利用数据库的内容,而数据库内很可能存储了用户的私人数据。

不仅如此,研究人员还偶然发现了该网站的Laravel应用程序密钥。这个密钥一旦泄露了风险极高,因为它可能被用来解密用户的cookies,而这些cookies通常包含用户的一些凭证信息或会话ID这些敏感信息,而攻击者可以利用这些数据来劫持这些人的账户。

Git库会直接暴露数据库名称和初始创建者

在泄露的数据中,研究人员还发现储存网站源代码的Git库的URL,会直接透露出数据库的名称和创建者。这些攻击者仅需一个密码,再配合泄露的凭证信息就能强行访问数据库,这比同时去猜测出用户名以及密码之后才能访问数据库的方式要快得多。

此外,研究人员还发现了一个.DS_Store的文件,该文件保存了开发者电脑的元数据,并且会暴露出网站项目文件所在目录中的文件和文件夹的名称。

攻击者可以利用有关网站结构的信息来确定开发者在开发过程中所采用到的技术,然后把整个过程简化一下,就可以直接达到直接入侵网站的目的。

邮件通信过程中,要时刻保持警惕

研究人员还发现, "hola "邮件地址的电子邮件凭证也是个敏感信息。有些人可能会直接用欢迎邮件的凭证去直接劫持官方通信渠道,或者直接从一个受信任的公司的电子邮件中向客户发送钓鱼邮件。

通过这种方式,攻击者还可以访问到以前与该公司通信过的客户敏感信息,比如账户密码或个人身份信息(PII)。

如何保护你的数据?

虽然研究人员不知道数据库具体有哪些内容,但里面很可能储存了该公司客户的个人身份信息(PII)。如果之前有使用过dimasvolvo.com.br,那么为了保护你的数据,Cybernews建议要采取点安全防护措施,以减少一些账户的潜在威胁。

那么要想保障账户安全,在接收电子邮件时要格外小心谨慎,不要随便点击链接,时刻保持警惕。最好还能偶尔更改一下电子邮件地址,或通过谷歌认证器等应用程序实施TOTP 2FA(基于时间的一次性密码生成器),这样更能保障你邮件地址的安全性。

不过如果是电话号码泄露,可能会被垃圾邮件或钓鱼短信和电话轮番轰炸。但对于大多数人来说,更换电话号码可能有点麻烦,可以考虑联系服务提供商,这样他们就能在账户被人恶意修改之前,采取一些安全措施以保障信息安全。

Cybernews建议,如果想减少Dimas Volvo公司的风险,最好是可以重置下Laravel应用程序的密钥以及MySQL和Redis数据库的凭证,或者也可以直接改变数据库端口并生成新的电子邮件凭证。由于账户和库名称在Git中通常是不可更改的,所以如果必要的话可以直接删除。

此外,为了防止出现更大的安全隐患情况,也可以由公司出面,直接要求物联网(IoT)搜索引擎消除掉带有.DS_Store文件的索引信息。

汽车行业的数据泄露情况并不是个例

沃尔沃这次的客户信息泄露事件,在整个汽车行业里并不是个例。此前每年生产约250万辆汽车的德国豪华汽车制造商宝马公司,其客户的敏感信息也曾被公开过,攻击者会直接窃取宝马意大利网站的源代码和客户信息。

Cybernews还了解到,之前在意大利,日本跨国汽车制造商丰田也曾不小心出过类似的事情。在客户信息泄露的整整一年半的时间里,攻击者都能直接给丰田的客户在网上直接发些钓鱼活动,这对那些客户的信息安全造成了很大的威胁。

信息泄露信息安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
2019年3月5日,跨国计算机巨头IBM公司提交了两项新的区块链专利申请,一项专利是IBM目前正寻求通过区块链技术维护网络安全,另一项专利则专注于使用该技术的数据库管理功能。从网络安全的角度来讲,近几年,各个领域都成为黑客攻击的重点。同时,各国也都在重视区块链技术在网络安全中的运用,仅仅2018年,75%的CEO和董事会成员都将网络安全和技术收购视为他们的首要任务。除了商界巨头之外,不少平民大众也
为防范个人信息数据安全风险,维护消费者权益,保障公共利益,我们可以借鉴国外一些消费者信息隐私权保护的监管模式,加强我国个人信息安全保护,对促进我国保护大数据下个人信息尤其是个人金融信息具有十分重要的参考作用。
妨碍数据利用的诸多因素
网络安全应急响应
2022-07-21 10:18:08
网络安全应急响应就是要对网络安全有清晰认识,有所预估和准备,从而在一旦发生突发网络安全事件时,有序应对、妥善处理。实际上,我国网络安全应急响应体系建设也是建立在原有应急响应体系基础上的,并经过实践不断改进完善。2014年2月27日,习总书记在中央网络安全与信息化领导小组成立的讲话中指出“没有网络安全,就没有国家安全”。
事实上,这已经是SAS公司今年第二次被该黑客组织攻击,官方网站、APP无法登录,以及乘客敏感数据的泄露,给SAS公司造成了严重的声誉下降。此次攻击打乱了SAS多达800多个定期航班,影响了其飞往世界各地的130多个目的地的运营。目前,苏丹黑客团伙已将赎金要求提高了50倍,从3500美元增加到 17500美元。该组织表示,只要有必要,他们就会继续攻击,直到瑞典、丹麦和挪威的主要航空公司付清费用。
丰田官方回应Cybernews 将此漏洞告知丰田后,该公司立即采取了必要的措施来进行补救。据丰田公司称,此次安全事件的出现,是对方未能遵守公司的数据安全政策造成的。目前丰田公司已经采取了一套额外的安全措施来恢复和加强网络安全系统和协议,并及时向意大利有关当局报告了隐私数据暴露的风险,全力配合正在进行的调查。2022年,丰田公司近30万用户数据被泄露,包括电子邮件地址和客户管理号码。
保护寄递用户个人信息,不能流于形式,需要各个环节同步用力。要下力气找准病根、对症下药,在寄递服务的全链条、各环节严防死守,真正将保护个人信息落在实处。
如何在互联网时代下如何“有尊严”的活着,成为民众的最新关切,如何切实保障网民信息安全,筑牢网络安全底线,亟需多方合力。?强化打击力度,严惩违法犯罪行为。我们继续以强化立法、加大宣传、严惩犯罪等举措打造清朗安全、风清气正的网络空间,广大网民的切身利益才能得到有效维护,才能保障网民信息安全,筑牢网络安全底线,让网民们“有尊严”地活着!
近期,互联网平台中用户个人信息泄露类事件频发,多次引起人们关于用户信息安全的话题讨论。各行各业包括身处教育行业的伯索云学堂,都在关注着这些问题。账户分发制,杜绝与用户信息的接触伯索深知信息安全之于用户和机构的重要性。三级等保认证,筑牢信息防火墙不仅在功能设计层面,一直以来伯索都致力于构建数据安全屏障,以自身技术实力作为用户和机构的安心保障。
VSole
网络安全专家