安全419盘点2024年第二季度数据泄露大事记及执法观察信息泄露黑客攻击

数据泄露在网络空间安全风险链条上的普遍性

数据泄露一方面可以看作是各类网络安全事件带来的“结果”,即多种多样的内外部攻击手段,如勒索攻击、社工钓鱼、供应链攻击、内鬼窃密、APT攻击等等,或者是承载业务或数据资源的系统、账户在配置和操作上存在失误,都可能导致数据资源被窃取。

另一方面,数据泄露也是更多网络犯罪活动和网络安全风险的“起因”,比如数据泄露后不及时管控,将导致黑灰产大量交易、作恶,从而引发企业业务安全问题,面临高昂的恢复成本、声誉受损和监管部门的惩罚,以及公民个人信息被泄露后面临的精准化网络诈骗和源源不断的营销骚扰。

数据泄露渠道多元企业自身安全短板导致内外夹击

从数据泄露的原因来看,主要可以分为内部威胁和外部攻击。内部威胁导致泄密的情况已经越来越频繁,这在执法部门通报的典型案例中最为常见,安全意识的缺失导致企业应有的安全管控制度、安全保障措施落实情况差强人意,内部员工因利诱而盗取、贩卖、共享用户数据、企业核心资料变得易如反掌,而事后却难以被追溯和定责。

更重要的是,因没有有效落实安全保护义务,信息系统弱口令、特权账户滥用、终端设备带毒运行、数据未分类分级、老旧系统存在漏洞等潜在的安全问题为外部攻击带来便利,抑或是第三方合作伙伴存在风险敞口,都会让黑灰产团伙无孔不入。

在近期发布的《2024年上半年数据泄露风险态势报告》中,威胁猎人的统计数据展示了更详尽的分析,数据泄露的主要渠道包括:

短信通道泄露,随着历年来短信收发业务的发展,短信通道商开始通过压低价格的方式来获取更高的订单,比如会以低于市场标准价格与短信下发方(甲方)达成交易,而其收益空间降低很多,因此内部会通过非法售卖短信信息数据的方式获取更多收益;

运营商通道,黑产通过运营商内鬼或违规代理等渠道,获取到指定网页的访问数据、指定应用的安装数据、指定短信的接收和发送数据等信息;

内鬼泄露,企业内部员工在利益的驱使下,采用资料导出、人工拍摄等方式,获取客户敏感信息后进行售卖;

黑客攻击,外部黑客使用爬虫、扫描、渗透等方式攻击企业系统和网络资产,利用企业网络漏洞大规模窃取数据;

第三方泄露,和企业存在合作关系的第三方,具有访问企业某些敏感数据的权限,但由于管理不规范等问题,导致这些敏感数据通过第三方泄露到黑产手中。

无论是何种原因及渠道导致的数据泄露,从攻防对抗上讲,黑灰产团伙的手法、工具总是在不停升级,企业因自身存在薄弱环节才会给予攻击方乘虚而入的机会,因此只有贯彻落实自身的主体安全义务,加强防御和响应措施提升安全水位,才能更大程度地避免安全事故的发生。

数据泄露分布广泛高价值的数据密集型行业尤为严重

数据泄露事件可能发生在各行各业,相对而言,数字化程度高、数据密集体量大、数据资产价值高的领域更易成为重灾区。威胁猎人《2024年上半年互联网黑灰产研究报告》显示,2024年上半年数据泄露事件涉及85个行业,数据泄露事件数量前十的行业分别为银行、电商、消费金融、保险、快递、在线票务、证券、汽车品牌、支付和本地生活。

排名靠前的数据泄露行业中以金融、电商行业为主,金融行业的数据泄露事件主要体现在银行、消费金融、保险等企业的客户信息倒卖,通常被下游黑产团伙用于精准营销及诈骗,因涉及大量高价值用户数据,且靠近交易环节,成为了个人信息泄露的重灾区。

近年来线上购物发展更加火热,据今年的《中国互联网络发展状况统计报告》显示,截至2023年12月,我国网络购物用户规模达9.15亿人,占网民整体的83.8%。线上购物的持续稳定增长下,电商平台产生了海量购物订单及物流信息,这些购物订单及物流信息由于暴露面较大,成为了黑产团伙的重点目标,同样被用于营销或诈骗。

同时,在公安部近期公布的“十大高发电信网络诈骗类型”中,刷单返利、虚假网络投资理财、虚假购物服务、冒充电商物流客服、虚假征信等10种常见的电信网络诈骗类型发案占比近88.4%。其中刷单返利类诈骗是发案量最大和造成损失最多的诈骗类型,虚假网络投资理财类诈骗的个案损失金额最大,虚假购物服务类诈骗发案量明显上升,已位居第三位,而金融、电商类用户群体正是此类诈骗案件的受害群体。

附:2024年第二季度全国数据泄露代表事件(不完全统计)

泄露上千户业主个人信息一物业公司被业主起诉索赔

香港中文大学被黑客入侵泄露两万师生信息

6月13日,香港中文大学(CUHK)发布关于电子学习平台资料安全事故的公告,其专业进修学院的“Moodle网上学习平台”遭到了黑客攻击,Moodle是一个广为流行的开源课程管理系统,允许教育工作者为学校、学院和工作场所的在线项目创建个性化学习环境。公告显示,泄露数据涉及20870个Moodle账户,数据类型包括教师、学生、校友、访客的姓名、电子邮件地址和学号。虽然公告中表示敏感数据未在任何公开平台上泄露,但这些信息疑似在暗网BreachForums上售卖。

甘肃甘州公安查处6起酒店行业未履行数据安全保护义务案

骑一次被借贷推销骚扰一个月单车平台疑泄露用户信息

两平台大规模出售企业家个人信息包括多名百亿富豪

对此,中国移动回应,不会售卖任何用户个人信息。中国移动一直以来高度重视客户个人信息保护工作,制定《中国移动数据安全管理办法》等系列制度,建立客户信息常态化保护体系。中国联通答复,肯定不存在对外泄露、出售企业家手机号的行为。从公司的管理制度来说,肯定不允许泄露个人信息。

2B中国公民信息泄露国外安全团队发现完整数据集

5月6日,Cybernews研究团队发现了一个专门针对中国公民的庞大数据集。其背后的实体可能无意中错误地配置了Elasticsearch(数据存储和搜索工具)实例,并使数据泄露到互联网上。这次发现的COMB是今年第二大泄露事件,仅次于数据泄露搜索引擎打开的MotherofAllBreachs(MOAB)集合中的260亿条记录。

数据包括以下内容:

山西公安成功破获特大侵犯公民个人信息案

因未落实业主个人信息保护义务甘肃10家物业公司被处罚

武山县公安机关依法对这3家物业公司处以罚款5000元的行政处罚并责令限期整改,同时对非法获取个人信息的售楼中心、二手房交易公司分别处以罚款1万元的行政处罚。针对另外7家物业公司未落实个人信息保护义务的问题,处以警告的行政处罚并责令其限期整改。

西安网警成功打掉一出售公民个人信息团伙

经统计,该公司所提供的查询内容包括身份证号查地址、身份证查手机等个人敏感信息,索要价格在600元至2000元不等,存在集团式非法买卖、获取公民个人信息的犯罪行为。公司通过查询买卖他人信息非法获利270余万。目前,案件正在进一步侦办当中。

企业应如何应对数据泄露

针对猖獗如斯的数据泄露情况,威胁猎人建议企业全面提升对风险的识别及应对能力,了解风险事件的细节,包括对风险真实性进行验证,及时进行溯源、处置下架并跟进潜在风险,增强数据泄露风险监测及预警的及时性等。其提出的针对性的解决方案供大家参考:

1、全网情报监测及挖掘:覆盖暗网、匿名群聊、网盘文库、代码托管平台等各渠道,从不同维度持续提升渠道覆盖的全面性,包括新渠道的持续发现和更新、深层情报源(DeepSource)的专项挖掘、多语种的渠道覆盖。

2、数据泄露风险精准预警:针对监测到的黑产交易数据,通过风险真实性验证引擎+人工数据验证服务,提供综合的可信度评估结果,帮助企业精准感知风险、及时处置风险:

①风险真实性验证引擎:基于“信源置信度要素、三要素匹配度要素、历史重合度要素”3个要素对风险真实性进行验证;

②人工数据验证服务:通过二次验证、主动验证等方式进一步帮助企业精准感知风险。

THE END
1.国家信息安全漏洞共享平台表1 漏洞报送情况统计表 本周漏洞按类型和厂商统计 本周,CNVD收录了164个漏洞。应用程序67个,WEB应用37个,网络设备(交换机、路由器等网络端设备)34个,操作系统25个,数据库1个。 表2 漏洞按影响类型统计表 图2 本周漏洞按影响类型分布 CNVD整理和发布的漏洞涉及Google、Adobe、IrfanView等多家厂商的产品,部分漏https://www.cnvd.org.cn/webinfo/show/10766
2.数据安全概览云安全访问服务SASE数据安全概览 能力介绍 作为信息安全的门户,集成敏感数据、访问控制、审计追踪功能,展现全面防护策略,确保敏感信息安全,提升企业数据治理能力。 界面展示 模块详解 1、整体概览 基于右上角的时间范围将所有日志聚合,展示待处置的高风险、审计的用户数、外发次数等数值。https://support.sangfor.com.cn/productDocument/read?product_id=9&version_id=390&category_id=308974
3.补天数据统计 补天-漏洞响应平台 网址预览 数据评估 补天-漏洞响应平台浏览人数已经达到3,296,如你需要查询该站的相关权重信息,可以点击"爱站数据""Chinaz数据"进入;以目前的网站数据参考,建议大家请以爱站数据为准,更多网站价值评估因素如:补天-漏洞响应平台的访问速度、搜索引擎收录以及索引量、用户体验等;当然要评估一https://www.hackjie.com/sites/1222.html
4.屏南县公安局信息化采购项目附件注:符合上述情形投标人应根据采购文件格式要求制作并提供“小型、微型企业产品等统计表”,否则不予价格扣除。 ②技术项(F2×A2)满分为60分。 评标项目 评标分值 评标方法描述 技术性能响应情况 60 根据各投标人所投产品的技术性能、功能以及对招标文件各项技术要求的逐项响应承诺等方面情况由评标委员会进行评分,完全http://zfcg.czj.ningde.gov.cn/upload/document/20200807/9d142b566de140818484e071d457a4c2.html
5.2023年数据泄露事件盘点日产公司曝出数据泄露严重事件,日产(NISSAN)北美公司发送数据泄露通知,通知客户其第三方服务提供商发生泄露客户信息的安全事件。 Twitter回应,2亿用户数据不是通过系统漏洞流出 Bleeping Computer网站披露,沸沸扬扬的Twitter2亿用户数据泄露并在网上出售的事件可能出现了反转。Twitter补充称,根据调查分析2亿用户数据泄漏事件,https://www.51cto.com/article/777333.html
6.电商存漏洞泄客户信息响应平台月接百余条报告记者统计发现,近一个月来补天漏洞响应平台收到的各种网上商城漏洞报告达120多条,几乎天天出现,最多的一天接报10多条。其中半数以上属于高危漏洞,至少上千万信息面临泄露的风险。 著名内衣品牌爱慕商城的网站中,有一处权限漏洞导致数十万客户的电话、姓名、邮箱、购买内衣产品的数据有泄露风险;百脑汇官网存在的漏洞,可https://beijing.qianlong.com/2015/1205/160311.shtml
7.帮助企业建立安全应急响应中心漏洞响应平台“补天”上线12月1日,全球首家漏洞响应平台“补天”上线。作为连接企业与白帽子的专业平台,“补天”将通过帮助企业建立SRC,让企业网络安全,让白帽获得收益,从而最大程度保障企业网络安全。 来自《2013年中国网站安全报告》的数据显示,国内超过95%的网站存在漏洞,超过40%的网站存在后门。今年有多家快递网站泄露了超过1400万用户信息http://www.vsharing.com/k/net/2014-12/708464.html
8.安全事件周报(01.1001.16)本周收录安全热点27项,话题集中在恶意软件、数据泄露方面,涉及的组织有:ZLoader、Abcbot、CISA、OceanLotus等。多个严重漏洞曝光,各厂商注意及时修复。对此,360CERT建议使用360安全卫士进行病毒检测、使用360安全分析响应平台进行威胁流量检测,使用360城市级网络安全监测服务QUAKE进行资产测绘,做好资产自查以及预防工作,以免遭https://cert.360.cn/warning/detail?id=78a05b127d87a996aadbb9bb1413b15d
9.补天漏洞响应平台基本介绍比较严重的信息泄漏漏洞。包含敏感信息文件泄露(如DB连接密码)。 低危: 普通逻辑漏洞。包括但不限于提交操作无限制导致数据库被爆漏洞。 需交互才能获取用户身份信息并且有一定利用难度的漏洞。包括但不限于反射型XSS。 以上评级根据实际情况进行调整。 (四)补天不收的漏洞 https://blog.csdn.net/xiaofengdada/article/details/125038478
10.2023年数据泄露事件盘点日产公司曝出数据泄露严重事件,日产(NISSAN)北美公司发送数据泄露通知,通知客户其第三方服务提供商发生泄露客户信息的安全事件。 Twitter回应,2亿用户数据不是通过系统漏洞流出 Bleeping Computer网站披露,沸沸扬扬的Twitter2亿用户数据泄露并在网上出售的事件可能出现了反转。Twitter补充称,根据调查分析2亿用户数据泄漏事件,https://www.ekongsoft.com/news/2023/3846.htm
11.2023年数据泄露事件盘点安永信息日产公司曝出数据泄露严重事件,日产(NISSAN)北美公司发送数据泄露通知,通知客户其第三方服务提供商发生泄露客户信息的安全事件。 Twitter回应,2亿用户数据不是通过系统漏洞流出 Bleeping Computer网站披露,沸沸扬扬的Twitter2亿用户数据泄露并在网上出售的事件可能出现了反转。Twitter补充称,根据调查分析2亿用户数据泄漏事件,https://www.anyong.net/industrynews/1351.html
12.补天漏洞曝中国电信重大漏洞全国用户敏感信息存泄露风险近日,补天漏洞响应平台再次爆出中国电信某系统的重大漏洞。通过该漏洞疑似可查询全国电信用户信息,涉及姓名、证件号、余额,并可以进行任意金额充值、销户、换卡等操作。10月29日上午10点,该漏洞已得到中国电信厂商确认。 “黑客发现这个漏洞的入口不是很难,比较低微的弱口令和越权操作就能进入这个系统。”补天漏洞响应平https://freessl.wosign.com/1218.html
13.虹科分享2023年数据泄露背后:20个令人震惊的统计数据–指尖在这个信息爆炸的时代,数据泄露问题愈发引人关注。2023年,随着全球网络攻击的不断升级,数据泄露事件层出不穷。本篇文章将带您了解2023年数据泄露的统计情况,以及Lepide如何帮助防止数据泄露。 2023 年数据泄露事件统计 恶意软件攻击再次上升 根据SonicWall 的 2023 年网络威胁报告,恶意软件攻击有所上升,这是自 2018 年https://www.secfree.com/news/industry/8869.html
14.2017网络安全威胁的回顾与展望根据已有的材料中曝光的内容可知,美方在攻击SWIFT机构时利用了多款工具,如表3-1所示。 表3-1 攻击EastNets所使用的网络攻击工具及漏洞 此次攻击事件中使用的各类0-day漏洞体现了美方强大的网空攻击能力。美方的网空攻击装备体系以全平台、全功能为发展目标,并具有模块化特点,使得美方的作业能够以“需要什么拿什么”https://www.antiy.cn/research/notice&report/research_report/20180707.html
15.电信再现重大漏洞:上亿用户信息或泄露服务器已关停近日,补天漏洞响应平台再次爆出中国电信某系统的重大漏洞。通过该漏洞可以查询上亿用户信息,涉及姓名、证件号、余额,并可以进行任意金额充值、销户、换卡等操作。10月29日上午10点,该漏洞已得到中国电信厂商确认。 “黑客发现这个漏洞的入口不是很难,比较低微的弱口令和越权操作就能进入这个系统。”补天漏洞响应平台负责https://m.dbw.cn/guonei/system/2015/10/30/056909915.shtml
16.mdm移动设备管理系统泄露数据零代码企业数字化知识站移动设备管理(MDM)系统可能会泄露数据的主要原因包括:配置不当、安全漏洞、用户疏忽、缺乏加密、第三方应用安全性。配置不当是其中一个需要重点关注的方面。配置不当通常指的是MDM系统的设置没有按照最佳实践进行配置,这可能包括使用默认密码、没有启用双因素认证、缺乏安全补丁管理等。当MDM系统配置不当时,攻击者可以更https://www.jiandaoyun.com/blog/article/673125/
17.2022年网络攻击事件盘点2022年3月8日消息,据外媒报道,三星电子日前遭黑客组织攻击,导致大量机密数据外泄。报道称,该批资料近190GB,被拆分为三个压缩文件,通过点对点网络供外界下载。三星电子当地时间3月7日发布内部公告称:在发现用户数据或遭泄露的漏洞后,立即启动全司信息保护中心和负责移动终端的MX部门安全小组加强保安系统等加以应对。 https://www.secrss.com/articles/49634
18.60万用户信息遭泄露?铜掌柜:漏洞早已修复【60万用户信息遭泄露?铜掌柜:漏洞早已修复】近日有消息称,浙江一互联网金融平台铜掌柜存在系统安全问题,导致平台60万用户大量敏感信息泄露。对此,铜掌柜首席信息官金少策昨日(12月20日)在接受《每日经济新闻》记者采访时表示,经与技术部门核实,该漏洞于12月1日由“白帽子”发现并提交到某漏洞响应平台,并在12月9https://finance.eastmoney.com/news/1354,20151221577490585.html