蘋果供應商Slickwraps遭受數據洩露,導致客戶信息洩露

2020-12-10 毒科技的時光機

Slickwraps是一家為iPhone和Mac之類的Apple設備開發外觀的公司,昨天遭受數據洩露,導致客戶信息(例如名稱和地址)洩露。

當進入資料庫的黑客向Slickwraps的超過370,000用戶的客戶群發送電子郵件,讓他們知道Slickwraps的安全性很差時,洩漏的消息浮出水面。

在漏洞發生之前,安全研究人員多次在Twitter上警告過Slickwraps網站上的漏洞(與創建外觀功能相關),該安全研究員在Lynx上關注Twitter,現在已刪除了所有推文。

Lynx於2月15日告知Slickwraps有關數據洩露的消息,並試圖在上周與該公司進行多次聯繫,正如在Medium上分享的一篇文章所概述的那樣,該消息現已被Medium暫停。 Lynx在試圖通知其安全漏洞後,忽略了他的電子郵件,甚至在Twitter上被Slickwraps阻止。

Lynx與Slickwraps的互動並不十分禮貌,他正在與客戶支持人員打交道,而根據現在已刪除的「中型」文章,他們顯然對正在發生的事情感到困惑,但Slickwraps公然忽略了有關數據洩露之前其安全性較差的多個警告。 Lynx說,他昨天沒有發送發送給Slickwraps客戶的電子郵件,這是在他的文章發表後發生的第三方數據洩露事件,但是他的Medium帖子被暫停並且他所有的推文都刪除了,他可能他以公開方式陷入困境,公開了該站點中的漏洞。

電子郵件發送出去並且客戶意識到數據洩露之後,Slickwraps最終對此情況發表了評論。 Slickwraps(總部位於美國)在推特上發布的最初聲明聲稱僅在2月21日仍聽說過「 2月22日」的數據洩露,這顯然是謊言,因為Lynx記錄了他試圖取得聯繫的嘗試與公司在Twitter上。 Slickwraps隨後刪除了該聲明,並在推特上發布了帶有正確日期的新聲明。從Slickwraps的聲明中:

我們最珍視的是用戶的信任。實際上,我們的整個業務模型都依賴於與不斷回頭的客戶建立長期信任。

我們之所以與您聯繫是因為我們犯了一個錯誤,違反了這種信任。 2月21日,我們發現某些非生產型資料庫中的信息被利用漏洞錯誤地公開了。在此期間,未經授權的一方訪問了資料庫。

該信息不包含密碼或個人財務數據。

該信息確實包含名稱,用戶電子郵件,地址。如果您曾經以「來賓」身份籤出,那麼您的任何信息都不會受到損害。

Slickwraps繼續說,對此事的監督「深表歉意」,並承諾要「從這個錯誤中學習」。建議用戶重置其帳戶密碼,並注意任何網絡釣魚企圖。

展望未來,Slickwraps表示將增強其安全流程,改善與Slickwraps員工的安全準則溝通,並使用戶要求的安全功能成為「頭等大事」。該公司表示,它還與第三方網絡安全公司合作,以審核和改進安全協議。

Slickwraps的數據洩露證明了滲透測試對於任何處理客戶數據的網站的重要性。這些天幾乎不可能避免數據洩露,但是客戶可以通過為每個站點使用唯一的密碼並在適當的地方使用兩因素身份驗證來保護自己。

相關焦點

  • 電信巨頭T-Mobile數據洩露導致用戶個人財務信息曝光
    電信巨頭T-Mobile數據洩露導致用戶個人財務信息曝光 T-Mobile宣布了一項數據洩露事件,事件起因在於其電子郵件供應商遭到黑客入侵,導致從電子郵件中洩露了一些用戶的個人和財務信息。
  • E27亞洲媒體公司遭到黑客入侵導致數據洩露
    在這些攻擊中,他們的網站被入侵,並被插入竊取信用卡惡意代碼,將居民的信用卡信息發送給網絡攻擊者。這些網站似乎都是使用Click2Gov建立的,這是一個為地方政府使用的網絡平臺。它被用於為地方政府提供諸如社區參與、問題報告和在線支付等服務。當用戶在受到感染的Click2Gov網站上進行在線支付時,就會發生攻擊。
  • 46萬名客戶信息遭洩露,優衣庫:不涉及中國網站!多少隱私數據還在...
    繼Facebook深陷「數據洩露門」後,日本迅銷公司5月14日發布聲明說,旗下品牌優衣庫、GU銷售網站逾46萬名客戶個人信息遭未授權訪問,可能造成信息洩露。雖然優衣庫方面當天表示,此次事件不涉及中國的網站,但仍給國內信息安全敲響警鐘。
  • 聚透:數據洩露短訊
    IDAC稱,Premom的Android應用程式還收集了大量用戶數據,並在未經許可的情況下與三家中國廣告公司共享。IDAC的研究人員發現,Premom會收集每個用戶的位置、持久標識符以及他們設備上安裝的所有其他應用程式的列表。它還跟蹤並與這三家中國公司共享IP和媒體訪問控制地址。Premom一直不願透露他們的第三方數據共享做法。用戶並不知道他們的敏感信息已經被不可靠的第三方分享。
  • Facebook第三次數據洩露,可能導致680萬用戶私人照片洩露
    Facebook又洩露用戶數據了,這次是用戶的私人照片。12月14日,Facebook稱,因軟體漏洞可能導致680萬用戶的私人照片洩露。具體來說,在9月13日至9月25日期間,其照片API中的漏洞使得約1500個App獲得了用戶私人照片得訪問權限。一般來說獲得用戶授權的App只能訪問共享照片,但這個漏洞導致用戶沒有公開的照片也照樣能被被讀取。
  • Android應用程式商店Aptoide遭受重大數據洩露
    葡萄牙第三方Android應用程式商店Aptoide以前曾因指控Google不公平待遇而成為頭條新聞,現在卻遭受了重大數據洩露。根據ZDNet的最新報告,該數據洩露影響了該應用商店的2000萬用戶,這些用戶的個人信息現已在一個著名的黑客論壇上共享。
  • 第三方數據洩露,750多萬Dave銀行App用戶個人信息洩露
    雖然這是一家分析承包商的第三方數據洩露,但此次洩露幾乎包括了人們用來建立和維護Dave帳戶的所有個人信息:全名、電子郵件、出生日期和家庭住址以及加密的社會安全號碼和散列密碼。雖然細節還不清楚,但第三方數據洩露似乎因Waydev的工程團隊有權訪問Dave用戶的所有個人信息導致的。目前尚不清楚黑客是如何獲得未經授權的訪問權限的,但Dave的發言人表示,目前安全漏洞已經被關閉。
  • 近期國內外重大數據洩露事件
    銀行客戶信息疑遭售賣近日,有疑似國內多家銀行、保險等金融行業的客戶數據在境外黑客論壇上售賣,包括姓名、手機號、身份證號、住址、郵箱等個人信息。對此,有銀行負責人回應南都記者稱,已經關注到該事件並向主管部門匯報。經調查,樣本數據部分屬實,但絕大多數都有誤,而且數據中不含任何銀行帳戶信息,無法證明為銀行數據或為銀行洩露。
  • T-Mobile用戶數據洩露
    12月30日,無線運營商T-Mobile發布公告稱,由於一起數據洩露安全事件暴露了客戶專有網絡信息(CPNI),其中包括手機號和通話記錄。在進行初步調查後,T-Mobile發現攻擊者獲取了客戶產生的電信信息的訪問權限,即CPNI 信息。黑客訪問的CPNI信息可能包括手機號,以及通話相關的信息。T-Mobile稱數據洩露事件並沒有保護帳戶所有人的姓名、家庭地址、郵箱地址、金融數據、信用卡信息、身份證號碼、密碼和PIN碼。
  • 520萬客戶信息再遭洩露!萬豪酒店陷入「水逆局」?
    (圖片來源:萬豪集團)同時,萬豪國際還表示,目前已將數據洩露事件告知客人,會為受影響的客人免費提供長達一年的個人信息監控服務。此外,萬豪還為客戶建立了一個可以自助查詢個人信息是否被洩露的網站。截止目前,對於此次客戶信息洩露的原因,萬豪解釋稱事件仍在調查當中,原因尚不清楚。
  • T-Mobile API出錯,導致數千萬iPhone用戶密碼洩露
    雷鋒網(公眾號:雷鋒網)北京時間8月26日消息 據Apple Insider報導,蘋果在線商城和手機保險公司Asurion網站的漏洞,導致數以千萬計的手機帳戶密碼洩露。目前該漏洞已經得到修復。Apple Insider引用BuzzFeed News刊文稱,蘋果在線商店的漏洞,洩露了「逾7200萬」 T-Mobile用戶密碼。蘋果在線商店的帳戶認證頁面,要求用戶輸入T-Mobile手機號以及密碼或社會保險號——可能使黑客不限次地輸入信息,利用撞庫猜測用戶帳戶資料。此外,Asurion網站也被曝光存在漏洞,導致AT&T客戶的密碼遭到洩漏。
  • 2020年以來數據洩露事件(轉載)
    Business Process Services)遭受數據洩露,一些員工的個人信息可能已經受到損害。事件經過:T-Mobile 宣布了一項數據洩露事件,事件起因在於其電子郵件供應商遭到黑客入侵,導致從電子郵件中洩露了一些用戶的個人和財務信息。
  • 加拿大最大的通信公司被爆數據洩露,到底是誰洩露了信息?
    加拿大最大的通信公司ISP Rogers在官方發布通知,表示在2月26日發現,由於在公網上暴露了一個不安全的資料庫,導致很多客戶的個人信息都被洩露了,任何人都可以訪問這個敏感資料庫。如今敏感的通信行業,連自己的客戶數據都不能有效保護,實在是說不過去。對運營商來說,不僅商業利益受損,品牌形象更是會受到沉重的打擊。+ 為了幫助企業更好地規避風險,為大家總結了以下4種在通信行業中常見的數據洩露事故,看看從中能否得到一些安全防護啟示。
  • Nitro PDF數據洩露可能會影響微軟、谷歌和蘋果
    Nitro PDF遭受的大規模數據洩露可能會對知名機構造成嚴重影響,包括谷歌、蘋果、微軟、大通和花旗銀行。Nitro Software,Inc.開發用於創建、編輯、籤名和保護可移植文檔格式(PDF)文件和數字文檔的商業軟體。
  • 萬豪520萬客戶信息洩露致市值蒸發18億美元 酒店業「如臨大敵」
    曹恩惠萬豪又一次遭遇數據洩露事件。當地時間3月31日,萬豪國際酒店集團宣布發生一起數據洩露事件,涉及約520萬房客的個人信息被洩露。據萬豪在官網發布的聲明,洩露的個人信息包括客戶姓名、公司、生日、住址、電話號碼、郵箱地址、會員帳號以及積分餘額、關聯的航空公司等。萬豪表示,這次被入侵可以追溯到1月中旬,最終於2月底被發現。
  • 優衣庫46萬客戶信息或被洩露?回應來了
    日本迅銷公司14日發布聲明說,旗下品牌優衣庫、GU銷售網站逾46萬名客戶個人消息遭未授權訪問,可能造成信息洩露。共同社援引聲明內容報導,優衣庫和GU兩家線上店4月23日和5月10日遭黑客攻擊,客戶姓名、地址、電話號碼和信用卡信息可能洩露。不過,目前還沒有相關信息為第三方使用的報告。
  • 如家等酒店被曝洩露客戶隱私
    昨日,浙江慧達驛站網絡有限公司市場總監韓冰向成都商報記者表示,「經查證,無線門戶系統存在信息安全加密等級較低的問題,有信息洩露的安全隱患。但合作酒店的客戶信息均未曾被洩露。」  快遞單信息洩露的風波還未完全平息,酒店客戶信息又遭遇了「洩露門」。近日,國內第三方漏洞監測平臺烏雲報告指出,國內多家酒店使用的慧達驛站網絡系統存在漏洞,住客開房隱私可能被洩露。
  • 防信息洩露,拒做「透明人」
    來源:海外網河北省邯鄲市叢臺區網信辦工作人員走進叢臺小學宣傳網絡安全知識,呼籲保護個人信息安全。楊揚 攝(人民圖片)「圓通內鬼租售帳號導致40萬條個人信息洩露」相關話題日前引發熱議。數字時代,信息化、大數據極大便利了人們的生活,但稍有不慎,信息洩露讓用戶變成網際網路上的「透明人」。
  • 加拿大臨床實驗室服務商LifeLabs洩露1500萬客戶信息
    LightInTheBox專注於小配件、服裝和配飾的銷售,其大部分客戶位於北美和歐洲。研究人員在11月下旬發現了該資料庫,資料庫中的記錄總計超過15億條,還包括其子網站MiniInTheBox.com的數據。日誌包含8月9日至10月11日之間的網站活動,包括電子郵件地址、IP位址、居住國家/地區以及每個訪客訪問的頁面等信息。
  • 農行回應客戶信息被售賣:不存在客戶信息洩露問題
    來源:澎湃新聞原標題:農行回應客戶信息被售賣:不存在客戶信息洩露問題,準備報案又有兩家銀行機構回應客戶信息被售賣一事。4月15日,中國農業銀行方面向澎湃新聞回應稱,對於近日網絡上關於不法分子販賣所謂農行客戶信息的消息,該行高度重視,經認真核查比對,農行不存在客戶信息洩露問題。農行已向監管部門報告有關情況,並準備向公安機關報案。農行高度重視消費者權益保護,始終以最高等級標準強化客戶信息安全工作。農行將積極配合公安部門調查取證,如有進一步情況,將及時公布。