CafePress因数据保护不力被罚款50万美元

一颗小胡椒2022-06-29 16:13:27

美国联邦贸易委员会(FTC)已命令个性化礼品定制电子商务平台CafePress 的前所有者Resiled Pumpkin Entity支付50万美元的罚款,因其在影响超过2300万客户的数据泄露事件以及其他数据安全性问题中处理不当。

据消费者保护监管机构解释说,Resiled Pumpkin Entity以纯文本形式存储其客户的社会安全号码和密码重置答案,并且数据保留时间超出必要。该公司也未能应用有效的保护措施并响应安全事件。在其服务器多次遭到攻击破坏后,它还试图掩盖其草率的安全措施导致的重大数据泄露事件。

根据起诉书,该次数据泄露事件发生在2019年2月,一名身份未知的黑客利用该公司的安全故障访问了:

数百万个加密程度较弱的电子邮件地址和密码;

数百万个未加密名称、物理地址以及安全问题和答案;

超过180000个未加密的社会安全号码;

数以万计的信用卡号和有效期限。

上述部分数据后来被发现在暗网上出售。

据称,CafePress试图掩盖这一大规模数据泄露事件,并没有就违规行为发表声明。直到2019年9月,才通知受影响的个人。当时显露出问题的唯一迹象是让用户在登录时重置密码(没有提到数据泄露)。并且,该公司松懈的安全措施仍然使许多消费者面临风险。例如,该公司在事件发生后仍允许用户通过安全问题来重置网站上的密码,而这些信息已遭黑客窃取。

CafePress甚至在2019年数据泄露事件之前就知道它存在数据安全问题。根据FTC的起诉,该公司早已发现其一些店主的帐户至少自2018年1月以来已经受到损害。但CafePress并没有告知受害者实情,而是关闭了他们的账户,并向每个人收取了25美元的账户关闭费。

根据最终确定的命令,除了支付50万美元的罚款外,Resiled Pumpkin Entity和PlanetArt(CAfePress的新所有者)还被要求实施全面的信息安全计划,包括实施多因素身份验证,最大限度地减少收集和保留的数据量,并加密所有存储的社会安全号码。

资讯来源:Federal Trade Commission

转载请注明出处和本文链接

每日涨知识

垂直越权

指由于后台应用没有做权限控制,或仅仅在菜单、按钮上做了权限控制,导致恶意用户只需要猜测其他管理页面的URL或者敏感的参数信息,就可以访问或者控制其他角色拥有的数据或页面,达到权限提升的目的。

信息安全pumpkin
本作品采用《CC 协议》,转载必须注明作者和本文链接
FTC还要求其实施全面的信息安全计划,包括实施多因素身份验证,最大限度地减少收集和保留的数据量,并加密所有存储的社会安全号码。
漏洞及渗透练习平台 数据库注入练习平台 花式扫描器 信息搜集工具 WEB工具 windows域渗透工具 漏洞利用及攻击框架 漏洞POC&EXP 中间人攻击及钓鱼 密码pj 二进制及代码分析工具 EXP编写框架及工具 隐写相关工具 各类安全资料 各类CTF资源 各类编程资源 Python
2023年,我国软件和信息技术服务业(下称“软件业”)运行稳步向好,软件业务收入高速增长,盈利能力保持稳定,软件业务出口小幅回落。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
《安全要求》给出了智能手机预装应用程序的基本安全要求,适用于智能手机生产企业的生产活动,也可为相关监管、第三方评估工作提供参考。《安全要求》明确了可卸载范围,指出除系统设置、文件管理、多媒体摄录、接打电话、收发短信、通讯录、浏览器、应用商店等直接支撑操作系统运行或实现智能手机基本功能所必须的基本功能应用程序外,智能手机中其他预装应用程序均应可卸载。
《安全要求》给出了软件供应链安全保护目标,规定了软件供应链组织管理和供应活动管理的安全要求;适用于指导软件供应链中的需方、供方开展组织管理和供应活动管理,可为第三方机构开展软件供应链安全测试和评估提供依据,也可为主管监管部门提供参考。
信息安全成为社会性关注的话题,汽车进入智能网联的发展阶段,汽车俨然成为了新的移动终端,甚至被定义成了生活的第三空间。近年来,关于汽车信息安全的话题和风险的暴露,引发了公众的关注,那究竟什么是汽车信息安全?它对于我们而言意味着什么?我们要怎么样防范?
上周末,信息安全巨头Entrust证实一个月前遭受了勒索软件攻击,攻击者入侵了Entrust的企业网络并从内部系统窃取了数据。
人的因素及实用安全这里人的因素指的是影响人们安全行为和他们采用安全解决方案的社会因素和个人因素。此外,系统必须在维护安全性的同时保持可用性。在缺乏实用安全的情况下,最终就达不到有效的安全。
信息安全治理制度
2022-06-13 15:30:52
信息安全治理通过提出信息安全原则和信息安全目标,建立信息安全职责,明确信息安全实施步骤,为信息安全工作提供指引。
一颗小胡椒
暂无描述