您现在的位置是:IT资讯 >>正文
由于未能保护AWS凭证,大众汽车遭遇大规模数据泄露
IT资讯33762人已围观
简介分析师表示,大众汽车未能达到数据安全方面的监管要求,甚至违反了其自身的服务条款。据12月27日混沌计算机俱乐部(Chaos Computer Club)就该事件发布的报告,未能妥善保护其亚马逊网络服务 ...
分析师表示,由于遇大众汽车未能达到数据安全方面的保护监管要求 ,甚至违反了其自身的证大众汽服务条款 。
据12月27日混沌计算机俱乐部(Chaos Computer Club)就该事件发布的车遭报告 ,未能妥善保护其亚马逊网络服务(AWS)环境的规模访问权限是近期大众汽车大规模数据泄露的根本原因之一。

帮助揭露此次泄露的数据安全分析师表示 ,这家市值3510亿美元的泄露汽车制造商未对来自超过1500万辆注册车辆的敏感客户数据进行截断或加密 ,从而违反了其自身的亿华云由于遇服务条款以及监管要求,特别是保护《通用数据保护条例》(GDPR)。
名为Flüpke的证大众汽IT安全分析师告诉听众 :“他们收集的数据太多了 。如果你想评估电池安全性,车遭那么你不需要位置数据。规模”
他指出,数据大众汽车收集的泄露数据包含广泛的信息 ,包括用户数据(如姓名 、由于遇电子邮件地址、出生日期和实际地址)、汽车数据(如车辆识别码、免费模板型号、年份和完整用户ID) ,以及电动车(EV)数据点(如里程表读数 、电池温度、电池状态、充电状态和警示灯数据) 。
车辆保留数太字节关于驾驶员的敏感信息这一问题并非新鲜事,但最近情况变得更为严重,部分原因是电动车收集的信息要多得多 。有关车辆数据保留问题的报道早在四年多前就开始出现 。
问题在于,汽车制造商被要求保留其中一些数据 。服务器租用例如 ,Flüpke指出 ,自2018年以来 ,欧盟已要求收集和共享一些车辆数据,这是欧盟为在发生严重事故时自动向涉事车辆提供援助所做努力的一部分。
Flüpke表示,他通过结合使用包括Subfinder 、GoBuster和Spring在内的各种编码工具发现了大众汽车的数据问题。使用这些工具,Flüpke说他能够从大众汽车内部环境中检索到Heap Dump文件,因为它没有密码保护。Heap Dump文件列出了Java虚拟机(JVM)中的香港云服务器各种对象,可以揭示内存使用的详细信息 。这本应用于监控性能指标和进行自省检查。
在该Heap Dump文件中 ,以明文形式列出了各种有效的AWS凭证。当Flüpke就这些凭证的发现与大众汽车对质时,他引述该公司的说法称,“数据的访问发生在一个非常复杂的多层过程中。”
Flüpke说 ,虽然这没错 ,源码下载而且后端并非面向终端用户,而是用于令牌交换 ,“但你可以使用任意userID生成一个JWT令牌 ,这是一个没有密码的身份验证令牌。这很有用 ,因为你可以给它一个userID ,然后突然你就成了那个用户 。我们无法用此远程驾驶汽车,但我们可以使用来自此身份提供者的API进行身份验证并访问用户数据。”
同样分析了这些数据的数据记者Michael Kreil在会议发言中表示 ,9.5TB的云计算事件数据中包含地理数据坐标 ,其中一些坐标的准确度在10厘米以内 。它揭示了人们去哪里上班、何时在何处购物、送孩子上哪所学校 ,以及执法人员的住处等信息 。
Flüpke说,在数据泄露事件发生后,大众汽车在得知这一问题后立即使AWS凭证失效。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/387b499608.html
相关文章
微软 Azure 曝“设计缺陷”,暴露存储账户
IT资讯The Hacker News 网站披露,研究人员发现微软 Azure 中存在一个”设计缺陷 ”,一旦攻击者成功利用,便可以访问存储帐户,甚至可在内部系统环境中横向移动,执行远程 ...
【IT资讯】
阅读更多象棋机器人“夹断”7岁男孩手指,安全漏洞引发热议
IT资讯根据英国《卫报》The Guardian)报道,在上周的莫斯科国际象棋公开赛上,一名7岁男孩的手指在下象棋时被象棋机器人误伤,造成手指骨折。据悉,这名男孩是俄罗斯首都9岁以下30名最好的棋手之一。事发 ...
【IT资讯】
阅读更多谷歌从市场删除了多个包含恶意软件的Android应用程序
IT资讯谷歌已从其Google Play商店中删除了八个正在传播Joker间谍软件新变体的应用程序,但在此之前,它们已经获得了超过300万次下载。根据网络安全公司Evina的法国安全研究员Maxime Ing ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- CypherRAT、CraxsRATAndroid系列恶意软件“始作俑者”曝光!
- 数据可来自10年前,Android 监控应用遭重大数据泄露
- 安全研究发现:AI安全护栏形同虚设
- 黑客声称已窃取3000万客户信息,微软否认数据遭泄露
- 数据被泄露的严峻形势及企业如何进行有效地应对
- 新加坡豪华酒店遭到网络攻击,665000 名客户受到影响
- 面临安全危机!AI聊天机器人领域兴起“越狱潮”
- 消息称数百个 GitHub 存储库被黑客注入恶意代码,安全公司呼吁用户使用新版令牌
- 深度解析大模型代码能力现状
- 刚披露就被利用,攻击者盯上了Apache ActiveMQ 漏洞 b2b信息平台亿华云源码库网站建设企业服务器云服务器香港物理机