安全419盘点2024年第二季度数据泄露大事记及执法观察信息泄露黑客攻击

数据泄露在网络空间安全风险链条上的普遍性

数据泄露一方面可以看作是各类网络安全事件带来的“结果”,即多种多样的内外部攻击手段,如勒索攻击、社工钓鱼、供应链攻击、内鬼窃密、APT攻击等等,或者是承载业务或数据资源的系统、账户在配置和操作上存在失误,都可能导致数据资源被窃取。

另一方面,数据泄露也是更多网络犯罪活动和网络安全风险的“起因”,比如数据泄露后不及时管控,将导致黑灰产大量交易、作恶,从而引发企业业务安全问题,面临高昂的恢复成本、声誉受损和监管部门的惩罚,以及公民个人信息被泄露后面临的精准化网络诈骗和源源不断的营销骚扰。

数据泄露渠道多元企业自身安全短板导致内外夹击

从数据泄露的原因来看,主要可以分为内部威胁和外部攻击。内部威胁导致泄密的情况已经越来越频繁,这在执法部门通报的典型案例中最为常见,安全意识的缺失导致企业应有的安全管控制度、安全保障措施落实情况差强人意,内部员工因利诱而盗取、贩卖、共享用户数据、企业核心资料变得易如反掌,而事后却难以被追溯和定责。

更重要的是,因没有有效落实安全保护义务,信息系统弱口令、特权账户滥用、终端设备带毒运行、数据未分类分级、老旧系统存在漏洞等潜在的安全问题为外部攻击带来便利,抑或是第三方合作伙伴存在风险敞口,都会让黑灰产团伙无孔不入。

在近期发布的《2024年上半年数据泄露风险态势报告》中,威胁猎人的统计数据展示了更详尽的分析,数据泄露的主要渠道包括:

短信通道泄露,随着历年来短信收发业务的发展,短信通道商开始通过压低价格的方式来获取更高的订单,比如会以低于市场标准价格与短信下发方(甲方)达成交易,而其收益空间降低很多,因此内部会通过非法售卖短信信息数据的方式获取更多收益;

运营商通道,黑产通过运营商内鬼或违规代理等渠道,获取到指定网页的访问数据、指定应用的安装数据、指定短信的接收和发送数据等信息;

内鬼泄露,企业内部员工在利益的驱使下,采用资料导出、人工拍摄等方式,获取客户敏感信息后进行售卖;

黑客攻击,外部黑客使用爬虫、扫描、渗透等方式攻击企业系统和网络资产,利用企业网络漏洞大规模窃取数据;

第三方泄露,和企业存在合作关系的第三方,具有访问企业某些敏感数据的权限,但由于管理不规范等问题,导致这些敏感数据通过第三方泄露到黑产手中。

无论是何种原因及渠道导致的数据泄露,从攻防对抗上讲,黑灰产团伙的手法、工具总是在不停升级,企业因自身存在薄弱环节才会给予攻击方乘虚而入的机会,因此只有贯彻落实自身的主体安全义务,加强防御和响应措施提升安全水位,才能更大程度地避免安全事故的发生。

数据泄露分布广泛高价值的数据密集型行业尤为严重

数据泄露事件可能发生在各行各业,相对而言,数字化程度高、数据密集体量大、数据资产价值高的领域更易成为重灾区。威胁猎人《2024年上半年互联网黑灰产研究报告》显示,2024年上半年数据泄露事件涉及85个行业,数据泄露事件数量前十的行业分别为银行、电商、消费金融、保险、快递、在线票务、证券、汽车品牌、支付和本地生活。

排名靠前的数据泄露行业中以金融、电商行业为主,金融行业的数据泄露事件主要体现在银行、消费金融、保险等企业的客户信息倒卖,通常被下游黑产团伙用于精准营销及诈骗,因涉及大量高价值用户数据,且靠近交易环节,成为了个人信息泄露的重灾区。

近年来线上购物发展更加火热,据今年的《中国互联网络发展状况统计报告》显示,截至2023年12月,我国网络购物用户规模达9.15亿人,占网民整体的83.8%。线上购物的持续稳定增长下,电商平台产生了海量购物订单及物流信息,这些购物订单及物流信息由于暴露面较大,成为了黑产团伙的重点目标,同样被用于营销或诈骗。

同时,在公安部近期公布的“十大高发电信网络诈骗类型”中,刷单返利、虚假网络投资理财、虚假购物服务、冒充电商物流客服、虚假征信等10种常见的电信网络诈骗类型发案占比近88.4%。其中刷单返利类诈骗是发案量最大和造成损失最多的诈骗类型,虚假网络投资理财类诈骗的个案损失金额最大,虚假购物服务类诈骗发案量明显上升,已位居第三位,而金融、电商类用户群体正是此类诈骗案件的受害群体。

附:2024年第二季度全国数据泄露代表事件(不完全统计)

泄露上千户业主个人信息一物业公司被业主起诉索赔

香港中文大学被黑客入侵泄露两万师生信息

6月13日,香港中文大学(CUHK)发布关于电子学习平台资料安全事故的公告,其专业进修学院的“Moodle网上学习平台”遭到了黑客攻击,Moodle是一个广为流行的开源课程管理系统,允许教育工作者为学校、学院和工作场所的在线项目创建个性化学习环境。公告显示,泄露数据涉及20870个Moodle账户,数据类型包括教师、学生、校友、访客的姓名、电子邮件地址和学号。虽然公告中表示敏感数据未在任何公开平台上泄露,但这些信息疑似在暗网BreachForums上售卖。

甘肃甘州公安查处6起酒店行业未履行数据安全保护义务案

骑一次被借贷推销骚扰一个月单车平台疑泄露用户信息

两平台大规模出售企业家个人信息包括多名百亿富豪

对此,中国移动回应,不会售卖任何用户个人信息。中国移动一直以来高度重视客户个人信息保护工作,制定《中国移动数据安全管理办法》等系列制度,建立客户信息常态化保护体系。中国联通答复,肯定不存在对外泄露、出售企业家手机号的行为。从公司的管理制度来说,肯定不允许泄露个人信息。

2B中国公民信息泄露国外安全团队发现完整数据集

5月6日,Cybernews研究团队发现了一个专门针对中国公民的庞大数据集。其背后的实体可能无意中错误地配置了Elasticsearch(数据存储和搜索工具)实例,并使数据泄露到互联网上。这次发现的COMB是今年第二大泄露事件,仅次于数据泄露搜索引擎打开的MotherofAllBreachs(MOAB)集合中的260亿条记录。

数据包括以下内容:

山西公安成功破获特大侵犯公民个人信息案

因未落实业主个人信息保护义务甘肃10家物业公司被处罚

武山县公安机关依法对这3家物业公司处以罚款5000元的行政处罚并责令限期整改,同时对非法获取个人信息的售楼中心、二手房交易公司分别处以罚款1万元的行政处罚。针对另外7家物业公司未落实个人信息保护义务的问题,处以警告的行政处罚并责令其限期整改。

西安网警成功打掉一出售公民个人信息团伙

经统计,该公司所提供的查询内容包括身份证号查地址、身份证查手机等个人敏感信息,索要价格在600元至2000元不等,存在集团式非法买卖、获取公民个人信息的犯罪行为。公司通过查询买卖他人信息非法获利270余万。目前,案件正在进一步侦办当中。

企业应如何应对数据泄露

针对猖獗如斯的数据泄露情况,威胁猎人建议企业全面提升对风险的识别及应对能力,了解风险事件的细节,包括对风险真实性进行验证,及时进行溯源、处置下架并跟进潜在风险,增强数据泄露风险监测及预警的及时性等。其提出的针对性的解决方案供大家参考:

1、全网情报监测及挖掘:覆盖暗网、匿名群聊、网盘文库、代码托管平台等各渠道,从不同维度持续提升渠道覆盖的全面性,包括新渠道的持续发现和更新、深层情报源(DeepSource)的专项挖掘、多语种的渠道覆盖。

2、数据泄露风险精准预警:针对监测到的黑产交易数据,通过风险真实性验证引擎+人工数据验证服务,提供综合的可信度评估结果,帮助企业精准感知风险、及时处置风险:

①风险真实性验证引擎:基于“信源置信度要素、三要素匹配度要素、历史重合度要素”3个要素对风险真实性进行验证;

②人工数据验证服务:通过二次验证、主动验证等方式进一步帮助企业精准感知风险。

THE END
1.15968910404宁波移动手机号码手机靓号集号吧1、联系客服确定号码是否还在。 2、预约成功后,然后确定交易时间和营业厅地点。 3、根据国家工信部相关规定,所有手机号码销售都需要提供身份证实名验证,到营业厅实名过户。国家工信部《电话用户真实身份信息登记规定》(工业和信息化部令第25号)、电话“黑卡”治理专项行动工作方案。 15968910404 浙江省 宁波 移动 价格https://www.jihaoba.com/escrow/52222-15968910404.htm
2.手机号码手机靓号网购号网中国移动联通电信号码选号网手机号码手机靓号,购号网全国移动联通电信手机号码选号网站!数千万个手机号码,手机靓号,座机号码,400电话号码,挑号网站!商家免费入住!全国300多个城市分站!https://ty.gouhaowang.com/
3.哪里有出售全国精准客户电话号码的网站哪里有出售全国精准客户电话号码的网站 方法一:通过搜索引擎查找 1、输入关键词,比如你要查询“上海保险代理人”的联系电话,可以在百度里面输入“上海保险代理人”进行搜索,然后就会出现很多相关的网页,这些都是经过搜索引擎优化的结果,我们只需要选择排名靠前的几个点击进去即可获得电话号码了;https://www.shujudaji.com/190.html
4.龙哥风向标20231205GPT拆解快手达人联系电话号码盈利点:利用小红书发现的异常值账号,揭示义乌买手贩子的引流秘籍,可以通过引流到私域获取精准客户,从而实现盈利。 操作步骤: 使用爬虫或者现有软件获取小红书账号信息 分析异常值账号的引流秘籍,整理出具体的引流方法和策略 制定针对性的引流计划,包括群引流、私域引流等 https://blog.csdn.net/wizardforcel/article/details/135930723
5.委托出售房产后电话被多家中介精准营销房产中介泄露个人信息于法近期,笔者委托某房产中介出售房产,留下联系方式后,一天内竟收到多家不同中介的精准电话营销,有的甚至明确告知电话号码来源。不胜其扰之余,不禁让人疑惑,房产中介为何成为信息泄露源头之一。 也许有人不解,不同房产中介属于竞争关系,为何会共享客户信息?查阅法院判决的相关案例,便不难找到答案。比如,某案件中,从事房http://m.finding.com.cn/show-44-3-106973-1.html
6.精关于促销活动策划组织本商场导购员30人,每人每天100-150个客户数据,一天总共4000-5000个数据,10天总共5万个数据,筛选精准客户500-1000个。2月26号开始电话营销人员每售出一张《开门红VIP大礼包》奖励10元。 3、送卡宣传 送卡组6人,每人自推出一张《开门红VIP大礼包》奖励10元。 https://www.yuwenmi.com/fanwen/huodongcehua/3854682.html
7.记者暗访发现温州某公司批量提供精准电话号码,警方介入调查邹某说,C运营商提供类似的数据抓取和筛选服务,然后把短信发给“精准客户”,价格为0.3元一条。 但截至发稿前,邹某没有提供与运营商的合作证明。 此前,记者在手机上搜索浏览了大量有关少儿教育培训类的网站。暗访期间,记者就接到了不少有关少儿教育培训类的推销电话。其中一个号码注册地显示为广东的客服说:“先生https://www.thepaper.cn/newsDetail_forward_3947135
8.防范电信网络诈骗兵团在行动大量实名开立的银行卡、电话卡被诈骗分子购买或租借后实施电信网络诈骗等犯罪活动。全国公安机关会同检察、法院、工信、金融等部门联合开展“断卡”行动,打团伙、摧网络、断通道、挖幕后,共打掉“两卡”违法犯罪团伙4.2万个,惩戒“两卡”失信人员28万名,整治违规行业网点5.2万家。 http://www.bingtuannet.com/btrb_tbtj/202203/t20220331_122301.html
9.将精准客户名单售三无推销公司顺丰11名员工获刑中工民生将精准的客户名单出售给一些三无推销公司 顺丰11名员工出售客户隐私获刑 在月初开始施行的首部快递业法规《快递暂行条例》规定,泄露用户隐私的行为最高可被罚10万元。此前,已有多个快递公司推出了“隐私面单”,用户姓名、电话等信息不可见。不过,如果是快递员内部盗取,则“家贼难防”。 https://www.workercn.cn/32852/201805/18/180518082638428.shtml
10.两家国资基金入驻旗天科技,主营数字经济,扭亏为盈旗计智能利用自身大数据分析应用能力、产品开发能力和电话营销服务能力,为银行提供银行卡商品邮购分期业务、信用卡账单分期营销业务以及其他衍生权益消费产品销售等整体解决方案,在为银行卡客户提供适销商品和服务的同时,高效、精准地帮助金融机构丰富客户服务内容、达成交叉营销、促进客户消费、提升服务品质、增强客户忠诚度https://emcreative.eastmoney.com/Fortune/V/Share_ArticleDetail/20221117114744524426810
11.精准“夺命”电话诈骗案背后利益链是谁泄露了“徐玉玉们”的个人信息,从而实施了“精准“诈骗?电信运营部门的虚拟号码存在着怎样的漏洞?个人信息泄露案件中又存在着怎样的利益链条? 如果不是8月19日的一通电话,18岁女孩徐玉玉在10天后就可以到南京邮电大学报到了。 这通电话,骗走了徐玉玉上大学的9900元费用。此前一天,徐玉玉接到了教育部门发放助学https://www.yicai.com/news/5073447.html
12.苏州房产中介系统官网(苏州房屋中介电话号码查询)苏州房产中介系统官网(苏州房屋中介电话号码查询)为您提供最全面的苏州房产信息,让您轻松找到心仪的房屋。无论您是购房、租房还是出售房屋,我们都能为您提供专业的服务和全面的信息查询。欢迎随时联系我们,让我们一起为您解决房屋需求。 1、苏州房产市场概况 https://www.yimaierp.com/hangye/19656.html
13.中国铁路12306网站外国护照身份核验使用说明2023-12-13 铁路旅客禁止、限制携带和托运物品目录2023-11-30 公告2022-12-22 候补购票操作说明2024-04-19 公告2022-12-22 关于调整互联网、电话订票起售时间的公告2024-12-18 中国铁路南宁局集团有限公司加开,恢复开行列车公告2024-12-20 更多>https://www.12306.cn/
14.短信验证码解决方案企业尤其是餐饮、服务、酒店类企业来说,通过搞活动获得的手机号能够获得客户的精准信息,而通过发送手机短信验证码引导用户注册成功,不仅能让消费者轻松记住企业,同时还能作为短信营销的一种途径,给企业宣传带来更广泛的影响。 酒店行业一般只发放自己的贵宾卡来吸引客户长期消费,预定服务一般也就是电话,达不到呼叫中心的https://www.1086sms.com/fwzx/jjfa_176.html
15.是谁泄露了我的信息?推销电话为何如此“精准”? 在日常生活中,类似情况的“精准”推销时有发生。早在今年7月中旬,西安市公安局雁塔分局就办理过一起类似的案件。 辖区一小区部分业主向公安雁塔分局网安大队反映,在刚购买房产不久,就有人打电话推销装修业务,怀疑自己的信息遭到泄露。 http://www.sxzf.gov.cn/m/html/212/127293.html
16.大数据金融应用研究12篇(全文)(1)精准营销: 互联网时代的银行在互联网的冲击下,迫切的需要掌握更多用户信息,继而构建用户360度立体画像,即可对细分的客户进行精准营销、实时营销等个性化智慧营销。 (2)风险控制:应用大数据技术,可以统一管理金融企业内部多源异构数据与外部征信数据,可以更好的完善风控体系。内部可保障数据的完整性与安全性,外部可控https://www.99xueshu.com/w/ikey3lr6w7aw.html
17.无穷食品转型策划:从5千万到30亿陈亮嘴转型战略我用电话与无穷的郭总联系,说我计划把无穷作为我的客户案例编写在书籍上,并希望他作为客户为我推荐。郭总在电话上说:可以的,不过我不会写,你看你为我们精准利用地域心智资源,走出区域面向全国 对于无穷盐焗鸡,在广东地区的精耕细作,连续几年成为广东地区盐焗鸡销量的领先品牌。在消费者心智中已经从地方性特产https://www.shangyexinzhi.com/article/5139605.html
18.电商工作方案范文(通用14篇)比如:中小卖家最常用的直通车,又比如大卖家使用的广告投放,另外淘宝的商品搜索排名、店铺搜索排名,更能带来巨大的精准客户,这需要精心研究淘宝搜索排名的规则制定相应的内容推荐机制,如每日(周)推荐xx产品、xx文章,制定相应的页面或展示机制,通过QQ营销、邮箱营销、微信营销、短信营销、电话营销等发布给对应客户,并https://www.ruiwen.com/fangan/5449940.html
19.门市买卖合同(整理14篇)二、精准定位业主客户,实效服务参展商户 本届展会定位于精准客户小区,实行专业的市场需求调 查,并统计市场需求,掌握最及时的业主动态。 联系地址: ,联系电话: 承租方(以下简称“乙方”): 姓名(如系单位签约,需注明法人代表): 证件号码: 联系地址: ,联系电话: https://www.hrrsj.com/zhichang/hetongxieyishu/852102.html
20.数据保护典型案例与执法监管动态—2022年3·15曝光典型案例分析(一)用户用手机浏览某些网站时,手机识别码MAC号被非法采集,虽然没有留下电话号码,却接到了相关行业推销电话。杭州以渔信息技术公司、郑州绿牵网络科技公司等企业抓取网站用户浏览数据,让骚扰电话变得更加精准。而融营通信、容联七陌等个别企业却为电话营销公司非法搭建外呼系统,帮助骚扰电话逃避监管。 https://www.allbrightlaw.com/CN/10475/e83ed4ea06ca525d.aspx
21.如何收集大客户的信息?采购汽运原燃辅料进出厂作业标准:W1S物流协调工程师对釆购车辆以( )min为目标进行全流程效率管控,利用釆购物流监控平台及排队系统实时监控厂内外车数、状态、时长等信息,对接卸情况进行管控,每( )h发送《物流效率跟踪表》(附件4)至企业微信工作群。https://www.shuashuati.com/ti/06295ace688b420ebb53683e418c4efc.html