3000 万美国人受到 Astoria 公司数据泄露的影响

sugar2021-03-26 10:56:25

研究人员发现在暗网中有3000万记录了受Astoria公司数据泄露影响的美国人的记录。

Astoria Company LLC是一家领先的公司,它利用网站网络来收集有关可能正在寻找折扣汽车贷款,其他医疗保险甚至发薪日贷款的人的信息。

收集的数据与许多合作伙伴网站(如保险或贷款机构)共享,这些网站按潜在客户推荐付费。

DARKWEB市场上的数据库销售

2021年1月26日,Nightlion Security的威胁情报小组意识到流行的黑客组织 Shiny Hunter 在Dark0de市场上出售了几个新的受到破坏的数据库 。

列出的待售数据包括4亿个Facebook用户,一个据称包含Instagram用户的数据库以及一个据称包含来自Astoria Company的3亿用户数据库的转储。Astoria公司数据销售的详细信息包括,最著名的是4000万个美国社会保险号(这些数字后来被证明是虚假的)。

公开的记录包括以下字段:

  • 姓名
  • 电子邮件地址
  • 出生日期
  • 移动电话
  • 实际地址
  • IP地址

泄漏中暴露的其他潜在客户类型包括其他信息,例如社会保险号,完整的银行帐户信息,甚至病史。泄露的Astoria数据还包含电子邮件交易日志,显示通过电子邮件传输未加密的敏感用户信息。

Night Lion对数据进行的分析揭示了以下各项的存在:

  • 1000万人拥有社会安全号码,银行帐户和驾照号码。
  • 超过一千万的人拥有其他暴露领域,例如信用记录,医疗数据,房屋和车辆信息。

一周后,这些数据库由用户ShinyHunters在Dark0de论坛上出售。

Astoria公司违规列表-650x429

Astoria的数据后来在网上其他卖家以“ Seller13 ”的名义在其他Darkweb论坛上出售。

Nightlion研究人员报道了最近的一篇博客文章,该文章声称Seller13是ShinyHunters的成员。专家认为,卖方13是“ Yousef”,即近4亿个被盗Facebook帐户的原始经纪人 。

“目前,尚不清楚Seller13是使用ShinyHunters名称作为一种误导类型,还是两个参与者实际上正在共同努力。我们与Seller13的对话似乎表明他和ShinyHunters正在共同努力。” 报道了《Night Lion》。

调查涉嫌违规专家后,发现了向Astoria Company,LLC注册的400多个域的列表。

研究人员在Astoria的MortgageLeads.loans域中发现了多个Web外壳和恶意脚本,包括Corex.php和Adminer.php。

攻击者部署了Corex Web Shell URL,并使用了系统上剩下的许多其他利用工具,包括adminer.php脚本。Adminer是用PHP编写的功能齐全的数据库管理工具。轻松管理任何在线数据库类型,包括MySQL,SQLite,MS SQL和PostgreSQL。

“鉴于ShinyHunters倾向于使用泄露的凭证来黑客入侵网站,我们的下一步是使用HiddenWWW搜索引擎来查找具有潜在泄露的凭证或AWS密钥的可公开访问的代码。HiddenWWW搜索引擎返回了多个不同Astoria域中潜在易受攻击的URL的列表。然后,我们利用OSINT电报漫游器对每个URL进行ping操作,并返回所有有效URL的列表。” 专家们继续说道。

Night Lion的反情报小组联系了Seller13,后者向他们解释了如何访问Astoria的数据库。

“在访问http://mortgageleads.loans/adminer.php URL时,我们立即注意到预先存储了用户” adminastoria ”的管理员凭据,从而使任何人都可以从公共URL完全访问数据库-无需身份验证。” 专家们继续说道。

Night Lion Security的首席执行官Vinny Troia于2021年1月29日向Astoria Company报告了其数据库中的漏洞以及Dark Web上数据的可用性。

该公司对该问题进行了调查,发现“印度的前开发人员”最有可能负责将凭证保存到该站点。

Astoria公司识别并确认了其网站上存在恶意脚本,并将其脱机。

专家发现,共有19个Astoria所有的域名使用相同的Adminer脚本,在Night Lion向Astoria报告后被下线。

数据库url
本作品采用《CC 协议》,转载必须注明作者和本文链接
一个最新的严重的Java错误,其本质与Log4Shell漏洞相同。
配置好后可一建生成nginx.conf文件,同时可控制nginx使用此文件进行启动与重载,完成对nginx的图形化控制闭环。本系统通过Let's encrypt申请证书,使用acme.sh脚本进行自动化申请和续签,开启续签的证书将在每天凌晨2点进行续签, 只有超过60天的证书才会进行续签,只支持在linux下签发证书。
URL黑白名单URL黑白名单用于允许或禁止某些特定的URL,处理简单直接,白名单允许访问、黑名单禁止访问。当用户访问的URL隶属于对应URL分类时,则按该分类的响应动作进行处理。这种机制减少远程查询,加快URL过滤处理速度。确保URL过滤不会意外禁止业务正常所需的网站。尤其恶意软件、钓鱼网站必须禁止,降低安全风险。因此应用控制和URL过滤两者各有应用场景,相辅相成。
据外媒报道,印度安全研究人员 Ashutosh Barot 发现 phpMyAdmin 存在一个严重的 CSRF 安全漏洞——通过欺骗管理员点击链接来执行危险的数据库操作,比如删除记录、删除/截断表等。Barot 称 phpMyAdmin 4.7.7 之前的版本都受到该漏洞的影响,并且可能会泄露敏感数据。
在一个充斥着新工具和多样化开发环境的世界中,几乎所有开发人员或工程师都有必要学习一些基本的系统管理命令。特定的命令和软件包可以帮助开发人员组织、排除故障并优化其应用程序,并且在出现问题时为操作员和系统管理员提供有价值的分类信息。 无论你是新开发人员还是希望管理自己的应用程序,以下20个基本的sysadmin命令都可以帮助你更好地理解应用程序。它们还可以帮助你向系统管理员描述问题,并排除应用程序可
威胁情报源(Threat intelligence feed)是一种提供关于最新网络威胁和攻击信息的数据流,其中涉及漏洞、恶意软件、网络钓鱼以及其他恶意攻击活动。这些数据由安全研究人员、行业监管机构以及专业安全厂商所共同创建,通常采用STIX/TAXII等标准格式,可以与EDR、SIEM、防火墙、威胁情报平台和其他网络安全工具有效集成,从而在极低的预算投入下,为企业安全团队和分析师们提供实时威胁信
源代码安全一直是网络信息安全中至关重要的一环;对于一个网络系统来说,源代码就是其生命的化身,无论是前期的研发还是后期的运营,源代码安全对于任何一个组织机构而言都有着举足轻重的意义。 2022年2月24日,俄罗斯针对乌克兰开展了特别军事行动,在物理战场之外,是以俄乌为主的多方势力在网络空间这个看不见硝烟的第二战场上的激烈较量。下文将主要讲述:1.在俄乌战争期间,我们发现的境外黑客组织攻击源代码仓库
记一次运气非常好的渗透到服务器的经历
Zoho ManageEngine Admanager Plus 任意文件上传漏洞可GetShell。
随着互联网的高速发展,信息安全问题已经成为企业最为关注的焦点之一,而前端又是引发企业安全问题的高危据点。在移动互联网时代,前端人员除了传统的 XSS、CSRF 等安全问题之外,又时常遭遇网络劫持、非法调用 Hybrid API 等新型安全问题。
sugar
暂无描述