您现在的位置是:电脑教程 >>正文
一年多才解决!索尼、Lexar 的加密设备供应商泄露敏感数据
电脑教程77人已围观
简介当用户购买 Sony、Lexar 或 Sandisk USB 密钥或其它任何存储设备时,都会附带一个加密解决方案,以确保数据安全。据悉,该方案由第三方供应商 ENC Security 开发,然而 近日 ...
当用户购买 Sony、年多尼Lexar 或 Sandisk USB 密钥或其它任何存储设备时 ,才解都会附带一个加密解决方案,决索以确保数据安全 。密设敏感
据悉 ,备供该方案由第三方供应商 ENC Security 开发,应商然而 近日Cybernews 研究小组披露,泄露该公司在一年多时间里一直在泄露其配置和证书文件。数据

随着事件发酵 ,年多尼ENC Security 迅速做出回复,才解声称泄露事件原因是决索第三方供应商的错误配置,在收到通知后已立刻修复漏洞。密设敏感
ENC Security 是备供一家位于荷兰的建站模板公司 ,在全球拥有 1200 万用户,应商通过其流行 DataVault 加密软件提供“军用级数据保护”解决方案。泄露
Cybernews 发现安全问题从 Cybernews 披露的内容来看, 泄漏服务器内的数据主要包括销售渠道的简单邮件传输协议(SMTP)凭证 、单一支付平台的 Adyen 密钥、电子邮件营销公司的 Mailchimp API 密钥、许可支付 API 密钥、HMAC 消息验证码以及以 .pem 格式存储的公共和私人密钥。源码下载
2021 年 5 月 27 日到 2022 年 11 月 9日 ,一年多的时间里 ,任何人都可以公开访问这些数据,直到 Cybernews 向 ENC Security 披露该漏洞后,该服务器才被关闭。
安全研究人员 Vareikis 表示 ,数据暴露长达一年多时间 ,潜在网络攻击者可利用上述数据进行从网络钓鱼、勒索软件等各种形势的网络攻击 。

举个简单的例子,攻击者可能通过销售沟通渠道向客户发送假发票或通过可信的电子邮件地址传播恶意软件来欺骗客户。模板下载
此外 ,由于 Mailchimp API 密钥允许攻击者发送大规模营销活动并查看 、收集线索,对攻击者来说无疑具有更大价值 。不仅如此,勒索软件运营商也能够利用 .pem 文件里面的密钥开展未经授权的访问 ,甚至是服务器被接管。Vareikis 一再强调,泄漏一年多的数据对威胁者来说不亚于一个“金矿” 。
ENC Security 公司回应在收到并仔细分析 Cybernews 研究小组报告后 ,ENC Security 迅速采取措施 ,服务器租用解决安全问题 。ENC Security 发言人表示 ,公司始终认真对待数据的安全和保护,每一个安全问题都会被彻底研究并采取适当的措施进行补救,必要时也会通知客户进一步加强安全。
ENC Security 也曾出现其它安全事件Cybernews 研究小组的发现与 2021 年 12 月研究人员 Sylvain Pelissier 的发现一样令人担忧。
去年,Pelissier 演示了在 ENC Security DataVault 加密软件中发现的几个漏洞 ,这些漏洞可能允许攻击者在未经检测的情况下 ,免费模板获取用户密码并修改 vault 中的文件。不止于此 ,DataVaul 软件还使用了“计算工作量不足的密码哈希” ,这可能会让攻击者暴力破解用户密码 。
当时,ENC Security 承认 DataVault 软件 6 和 7.1 及其衍生版本易受攻击,不久后通过发布升级解决了漏洞 。
Vareikis 告诫用户 ,一些“超级”安全公司喜欢使用类似“军用级”加密等词汇,过度夸大产品能力 ,进行虚假宣传 ,对于这种宣传,用户应当始终持怀疑态度 。云计算
参考文章 :https://cybernews.com/security/encsecurity-leaked-sensitive-data/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/113a799879.html
相关文章
超隐形后门HTTPSnoop 正攻击中东电信公司
电脑教程据The Hacker News消息,Cisco Talos分享的一份报告显示,中东的电信服务提供商最近沦为ShroudedSnooper网络威胁组织的目标,并被部署了名为 HTTPSnoop 的隐形 ...
【电脑教程】
阅读更多新型 macOS 恶意软件利用进程注入与远程通信窃取钥匙串凭证
电脑教程网络安全研究人员发现针对Web3和加密货币平台的新型macOS恶意软件活动,其采用的技术手段在苹果生态系统中极为罕见。这款被命名为NimDoor的恶意软件通过进程注入能力和加密WebSocket通信窃 ...
【电脑教程】
阅读更多戴尔PowerStore 性能提升 降低了IT预算
电脑教程Womens Day3月8日一个伟大的日子无论你从事什么行业无论你身处何方身为女性的你都应该感到骄傲和自豪这一天属于你们女神节快乐!生命与母爱,是人生中最宝贵的财富。从生理上来说,不管是肌肉量、身高还 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- CypherRAT、CraxsRATAndroid系列恶意软件“始作俑者”曝光!
- 网络安全行业的11个市场机遇
- 黑客展示恶意 AI 工具 FraudGPT,可自动生成多种网络攻击代码
- 苹果发布安全更新,修复了今年第11个零日漏洞!
- 安全性能指标可以给CISO带来的十大好处
- 新型 macOS 恶意软件 ShadowVault 曝光,专门窃取用户敏感信息
- 如何通过思维转变来保证云的安全
- 赎金高达 4.5 亿美元!2023 年上半年勒索总金额暴增64%
- Check Point 携手七云网络,共建 SD-WAN 安全解决方案
- 刚披露就被利用,攻击者盯上了Apache ActiveMQ 漏洞 香港物理机企业服务器源码库亿华云云服务器b2b信息平台网站建设