Elasticsearch27亿数据泄露10亿明文波及中国大厂


上次,、新浪、搜狐和网易。当然,雅虎gmail和一些俄罗斯邮件域名也受了影响。这些被盗的电邮及密码也与2017年那次大型的被盗事件有关,当时有黑客直接将它们放在暗网上售卖。

该ElasticSearch服务器属于美国的一个托管服务中心,后者在Diachenko发布数据库存储安全报告后于12月9日被关闭。但即使如此,它已经开放了至少一周,并且允许任何人在无密码的情况下进行访问。

雷锋网原创文章,。详情见转载须知。

Fidus主管Andrew Mabbitt称,他的公司在从事AWS S3项目时发现了数据。该存储桶经过配置,可以实现对外界的开放可读,允许具有URL的任何人获得所有文件的完整列表。

与此同时,英国渗透测试公司Fidus Information Security的研究人员在AWS S3存储桶中发现了近80万份美国出生证明复印件的在线申请,该存储桶属于一家提供出生和死亡证明复印件服务的公司。bucket没有密码保护,因此对任何人都是开放的。

Diachenko在研究中发现一个线索,数据库的所有者用每个地址的MD5、SHA1和SHA256散列对偷来的电子邮件地址进行了操作,这很有可能是为了方便在数据库中进行搜索。

截止目前,该程序库仍然保持公开状态。研究人员称,在多次联系Amazon AWS安全团队后,后者表示已将报告传递给存储桶所有者,并建议尽快采取措施。但是,所有者似乎忽略了这些消息,至今没有任何回复。

TechCrunch发现,该应用程序中包含的数据可以追溯到2017年末,泄露数据的范围包括姓名、出生日期、地址、电子邮件地址、电话号码和其他个人数据。

有趣的是,据TechCrunch称,研究人员无法访问存储桶中的94000个死亡证明副本应用程序数据库。

邵师傅一家非常感动,决定一定要找到这位好司机。他们先是拿着当时下车后用手机拍的一张汽车照片在附近街道找,然后辗转拨打122和12345政务热线,甚至找到属地派出所。找了近一年,邵师傅终于打听到那位热心司机在南京车管所上班。最终,邵师傅见到了帮助他们的吴作兵,当面对他表示了诚挚的谢意。吴作兵说:“当时看到他们有困难,也没想那么多,正好下班看到了,能帮就帮一把。”

Bitglass的首席技术官Anurag Kahol建议,企业应确保他们对客户数据有充分的了解和把控度。适当得采用实时访问控制、静态数据加密并配置可以检测任何配置错误的云安全设置。

这种情况很像是原本买下了该数据库的某人本试图启动其搜索功能,却被错误配置成了公开可用。

时间退回到2019年2月8日大年初四,1:00左右,旅游回宁的邵先生、邵太太和他们10岁大的孙子从南京站下车准备打车回家,但一直打不到车。无奈,雪夜里两位老人只好带着孙子,拖着厚重的行李箱、提着包从南京站北广场往家走,走了一个多小时才走到常发广场附近,再也走不动了,小孙子累得直哭。此时,值完班回家的南京车管所职工吴作兵恰巧路过,主动停车提出带他们一程。吴作兵把他们安全送到了家,不留名默默开车离开了。

Diachenko称,单就数字而言,这可能是我所看到的记录数据最庞大的一次(他自2018年以来发掘了多次数据泄露事件,其中包括2.75亿个印度公民信息的数据库)。

目前尚不清楚到底谁公开了数据库,这有可能是黑客,也有可能就是安全研究人员。但无论哪种方式,该行为都忽视了ElasticSearch原本提供的安全性选项,这只是许多忽略保护云存储安全重要性示例中的另一个。

被泄露的27亿个电子邮件地址目前无法证实是否为有效地址,但其来源确属违规。Diachenko认为,这些电子邮件往往不会引起企业的重视,但实际上电子邮件账户会受到攻击的可能性更高。

位于公共互联网上的配置错误和暴露的数据,足以造成攻击事件发生。黑客可以对所有者进行信息欺诈或者盗取身份信息,这类有针对性的电子邮件网络钓鱼和黑进账户的案例已经很多。

因为这些电子邮件一旦引发攻击行为,用户通常不会受到警报,原因在于国内的防火墙阻止了检查电子邮件泄露的服务。