全球零售商BuyGoods.com泄露198GB内部和用户PII、KYC数据

Anna艳娜2024-01-25 10:23:15
特拉华州BuyGoods.com来自威尔明顿,拥有遍布17个国家/地区的300万消费者用户群。这个配置错误的数据库容量达到惊人的198.3GB,包含超过260000条记录,其中包括客户使用未经编辑的信用卡的自拍照。


网络安全研究员Jeremiah Fowler最近发现了一个配置错误的云数据库,导致大量敏感数据暴露。受影响的数据库包含归属于BuyGoods.com客户的记录,或者在行业中被称为Softwareproject。


供您参考,用他们自己的话说,“BuyGoods.com是一个面向产品所有者、营销人员和在线购物者的全球电子商务市场和业务管理平台。” 特拉华州BuyGoods.com来自威尔明顿,拥有遍布17个国家/地区的300万消费者用户群。


暴露的数据库大小总计198.3GB,缺乏任何形式的安全认证,可供公众公开访问。这个未受保护的数据库中有超过260000条记录,包含全面的信息。这包括有关联营公司付款、退款交易、发票、会计记录和各种其他形式的数据的详细信息。


更糟糕的是,暴露的服务器还暴露了客户和附属公司的个人记录,其中包含高度敏感的个人身份信息(PII)和了解你的客户(KYC)数据。


这些暴露的信息包括客户的自拍照以及他们的个人身份证、执照、护照,甚至未经编辑的信用卡详细信息。此次隐私泄露事件的全球影响可能是巨大的,因为这些记录涉及来自世界各地的个人。


在WebsitePlanet的博客文章中,Fowler透露,他立即向BuyGoods.com通报了该安全问题。尽管该公司迅速承认并保证数据已受到保护,但福勒发现,在他负责的披露几天后,服务器仍然暴露在外。


”我立即发送了一份负责任的披露通知,并通过电子邮件收到了以下消息: “感谢您让我们知道此事。目录列表的访问问题现已解决。我们正在将所有PII数据从这些公共存储桶中移走”。尽管努力解决这个问题,但在受到限制之前,数据库似乎仍然可以访问一段时间,”福勒解释道。



承载PII或KYC数据的配置错误的服务器对毫无戒心的客户的在线隐私和人身安全构成巨大威胁。有些人可能认为简单的数据泄露可能会变成一场噩梦。


如果这些敏感信息落入坏人之手,可能会加剧身份盗窃,从而导致金融欺诈和未经授权的个人账户访问。此外,犯罪分子可能利用窃取的数据进行恶意活动,创建虚假个人资料,危害安全和公共安全。


此类违规行为的后果可能会导致广泛的混乱,损害个人对数字系统的信任以及对其最私密信息的保护。


管理员可以采取多种措施来解决数据库或服务器配置错误的问题。以下是对数据库安全和保护至关重要的一些关键步骤:


1. 定期审核和评估:


对数据库配置进行定期审核和评估,以识别漏洞和错误配置。这种主动方法有助于在问题被恶意行为者利用之前检测到问题。


2. 实施最小权限原则:


将用户访问权限限制为其角色所需的最低限度。应用最小权限原则可以限制对敏感数据的未经授权的访问,从而减少安全漏洞的潜在影响。


3. 使用强身份验证和访问控制:


实施强身份验证机制(例如多重身份验证)以增强访问凭据的安全性。此外,实施强大的访问控制,以确保只有授权的个人才能更改数据库配置。


4. 加密敏感数据:


加密静态和传输中的敏感数据。这增加了一层额外的保护,使未经授权的用户更难提取有意义的信息,即使他们获得了数据库的访问权限。


5. 定期更新和修补系统:


使用最新的安全修补程序使数据库系统和服务器软件保持最新状态。定期更新有助于解决已知漏洞并增强系统的整体安全状况。


6. 监控和记录活动:


实施全面的监控和记录机制,以及时检测异常活动或未经授权的访问。监控工具可以帮助管理员识别潜在的安全事件并迅速做出响应。


7. 教育人员:


对管理员和其他人员进行培训和教育, 让他们了解正确配置实践的重要性以及与错误配置相关的潜在风险。提高意识有助于形成组织内的安全文化。


8. 自动化配置管理:


利用自动化配置管理工具确保服务器配置的一致性和准确性。自动化减少了人为错误的可能性,并有助于维护安全和标准化的环境。


9. 事件响应计划:


制定并定期更新事件响应计划,以在发生安全事件时指导管理员。该计划应包括调查、遏制、消除与错误配置相关的违规行为并从中恢复的步骤。


10. 聘请外部安全审核员:


定期聘请外部安全专家进行彻底的评估和渗透测试。外部审计提供了公正的视角,可以发现内部可能被忽视的漏洞。

网络安全隐私泄露
本作品采用《CC 协议》,转载必须注明作者和本文链接
未来,依托区块链、云计算等技术,以数据洞察为驱动,智慧城市将提供城市的整体景观,实现预测分析和事件管理,并提供运营建议。截至2020年4月,我国累计智慧城市在建试点数量达到749个,占全球总数近一半,连续多年位居世界首位。因此,维护网络安全、防止隐私泄露成为智慧城市发展至关重要的目标。
时代变迁的速度和深度,往往能从城市的发展中得到最直观的呈现。在疫情长期化的背景下,随着人工智能、大数据等新一代信息技术的应用,以及绿色生态意识的提升,城市的发展面临着诸多机遇和挑战。
网络安全诉讼的威胁足以让企业领导者彻夜难眠,而数据保护、隐私网络安全法规的日益普及正在给首席信息安全官带来巨大的压力。
据研究发现,超过80%带有搜索栏的网站会将访问者的搜索字词泄露给谷歌等在线广告商,导致用户信息被泄露。借助这些信息,谷歌等在线广告商可以提供有针对性的广告或跟踪用户的网络行为。
Printjack打印机攻击
2021-12-03 08:58:17
研究人员发现过度信任打印机会引发DDoS攻击、隐私泄露等威胁。 意大利研究人员在最新研究成果中指出,当前打印机存在一些基本漏洞,且在网络安全和数据隐私合规方面落后于其他IoT和电子设备。通过评估网络安全风险和隐私威胁,研究人员发现针对打印机可以发起一系列攻击——Printjack,包括将打印机纳入DDoS网络、执行隐私泄露攻击等。
 长期以来,IT 在组织内一直处于令人着迷的位置。正如他们所说,IT 部门的任务是保持正常运转,同时实现创新和现代化,因此 IT 部门始终面临着艰巨的任务。尤其是过去几年,过得并不容易,因为我们目睹了一波又一波的颠覆浪潮。无论是区块链还是新冠肺炎 (COVID-19),应对颠覆者已成为 IT 人员的日常工作。现在,出现了一个新的颠覆者,它打破了所有规则并改变了我们所知的游戏规则:生成式人
我开始介绍网络安全之前,我认为“违规”一词只有一个含义——攻击者从计算机系统中窃取了数据。我还认为这个词的所有不同版本都意味着同样的事情。 但是,从那以后,我了解了数据泄露、数据泄露和数据隐私泄露之间的细微差别和差异。区别很重要。对违规行为分类不当可能会导致在不知不觉中违反法律或不遵守法规。
2018年对于Facebook来说,是命运多舛的一年,此前曝光的隐私泄露事件如今又在持续发酵。Facebook方面则回应称,被盗数据很可能是通过恶意浏览器插件而获取的,公司安全性并无问题。今年3月中旬,剑桥分析公司被爆出不正当使用近8700万未经授权的Facebook用户数据,并参与到2016年特朗普竞选美国总统事件。9月,Facebook又遭遇的安全入侵事件。
近日,“发原图或暴露隐私”话题冲上微博热搜。一时间,保护个人隐私信息再次得到广泛关注。潘博文提醒,“所以在拍摄过程中去掉地理位置信息确实能够提高隐私安全性,但也不能一劳永逸。”鉴于工作中常见的情况,潘博文提示,即使互联网平台遵守合规要求,重视用户的隐私安全和数据安全,用户因为自身原因导致的个人隐私泄露风险问题依然会存在。
安全专家建议,将此次攻击升级到国家安全层面。
Anna艳娜
暂无描述