您现在的位置是:系统运维 >>正文
因办公应用程序导致大规模数据泄露!涉及戴尔、AT&T、大通银行等900家公司
系统运维288人已围观
简介近日,有研究人员发现了一次大规模的数据泄漏事件,共涉及到大约 900 家公司和组织,其中包括戴尔、Verizon、AT&T、能源部、康卡斯特和大通银行等。今年 3 月 25 日,Cyberne ...
近日,因办用程有研究人员发现了一次大规模的公应规模数据泄漏事件 ,共涉及到大约 900 家公司和组织,序导泄露行其中包括戴尔 、数据涉及司Verizon 、戴尔AT&T 、因办用程能源部、公应规模康卡斯特和大通银行等 。序导泄露行
今年 3 月 25 日,数据涉及司Cybernews 研究小组发现了一个可公开访问的戴尔网络目录,该目录属于马里兰州的因办用程 Simpli 公司(前身为 Charm City Concierge)。

该公司的公应规模应用程序允许租用办公空间的公司的高防服务器员工查看位于同一栋大楼内的商店 。它列出了可用的序导泄露行便利设施、工作场所福利和折扣 ,数据涉及司并使用户能够订购各种服务和产品。戴尔
这个开放的网络目录存储了 2024 年 1 月对公司网站和 Simpli 应用程序数据库的备份数据。据悉,此次泄露的应用程序的备份暴露了 10000 名员工的电子邮件地址和来自大约 900 家公司的哈希密码。

包含网站和数据库备份的服务器租用网络目录被曝光
受影响的公司包括:
Capital One海军分析中心美国律师协会微策略剑桥联营公司戴尔威瑞森康卡斯特西部交通WeWork信托银行美国电话电报公司国家残疾人委员会能源部大通银行
带备注的订单信息
由于大多数员工都使用公司电子邮件地址注册了 Simpli 服务,因此这构成了重大风险 。威胁攻击者有可能通过使用凭据填充攻击 ,将目标锁定在员工可以访问的更敏感的公司系统上。
Cybernews 的信息安全研究员 Aras Nazarovas 说:虽然员工凭证是以相对安全的格式存储的 ,但密码仍有可能被破解 ,尤其是弱密码 。亿华云
如果员工在多个账户中使用相同的密码,被破解的密码就可以用来登录其他更敏感 、与工作相关的终端。

建筑物及其租户清单
此次泄露的数据库还曝光了通过该应用程序发出的指令,其中一些指令包含可能涉及敏感业务信息的备注 。这些笔记包括来自不同公司的个人之间的会议细节和会议目的 。
在开放目录中发现的免费模板文件表明 ,这些信息可能是在该公司将其系统从 Drupal 7 迁移到 Drupal 9 时泄露的 。目前 Simpli 公司暂未对此做出回应 。

用户凭证
供应链攻击风险此类泄密事件凸显了使用第三方服务的固有风险,这些服务可能会带来供应链攻击的风险 。在这种网络攻击中 ,威胁者往往会寻找供应网络中的薄弱环节 ,而不是直接针对一家公司。
攻击者攻破一个供应商 ,就有可能影响到使用该供应商产品或服务的模板下载公司。从第三方供应商处提取的凭据对于已经瞄准一家公司的恶意行为者来说可能非常有用 。
零售商 Target 就曾遭受过此类攻击 。2013 年 ,恶意行为者入侵了 Target 的制冷 、供暖和空调分包商 Fazio Mechanical ,并将恶意软件传播到 Target 的大部分销售点设备。据报道,恶意软件当时共收集到了大约 4000 万张借记卡和信用卡的财务信息 。
因此 ,提供第三方服务的香港云服务器公司和组织应该对网络安全问题格外保持警惕 ,因为这些公司极有可能会成为攻击者的目标 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/851b599143.html
相关文章
APT 33 威胁组织“盯上了”全球国防工业部门
系统运维Security Affairs 网站消息,微软近期发现疑似与伊朗有关联的 APT33 威胁组织又名 Peach Sandstorm、Holmium、Elfin 和 Magic Hound)正在利用 ...
【系统运维】
阅读更多主流AI平台擅自共享用户个人信息 ,用户掌控权严重缺失
系统运维AI平台将用户数据锁定于模型训练环节根据Incogni的研究报告,包括Meta、谷歌和微软在内的多家主流生成式AI和大语言模型LLM)平台正在收集敏感数据并与不明第三方共享,导致用户对自身信息的存储、 ...
【系统运维】
阅读更多医疗行业共享移动设备的安全隐患仍未消除
系统运维共享移动设备正成为医院和医疗系统的标配。根据Imprivata发布的《2025年医疗行业共享移动设备现状报告》,尽管这类设备能节省成本并优化工作流程,但许多机构仍难以应对其带来的安全风险。共享设备无处 ...
【系统运维】
阅读更多