您的位置:首页 > 互联网

银行用户信息泄露_1亿银行用户信息失窃之谜

发布时间:2021-11-20 15:11:01  来源:互联网     背景:

  (原标题::黑客是怎么找到漏洞的?)

  上周,美国银行第一资本金融公司宣布,公司系统遭到入侵,导致逾1亿用户信息泄露。

  这是史上规模最大的银行数据失窃案之一,成功取得这一“成就”的女子似乎利用了云系统中的一个漏洞。对于这个漏洞,安全专家们已经警告了多年。

  佩姬·A·汤普森(Paige A. Thompson)曾经是亚马逊公司云计算部门的一名员工,她在7月29日被捕,被指控实施了大规模盗窃案,窃取了1.06亿第一资本用户的记录。第一资本表示,“一个特定配置漏洞”导致了数据被盗。

  警告多年的漏洞

  根据媒体对汤普森的数百条在线信息的分析以及对熟悉调查的知情人士的采访,汤普森据称找到了第一资本系统中的一个漏洞,利用了一些配置错误的网络中的一个弱点。多年来,安全专家已经就这一漏洞发出了警告。汤普森正是利用这一漏洞骗过了云端的一个系统,找到了供她访问庞大银行用户记录所需要的敏感凭证。

  检察官找到了据称是汤普森的网络账号。她利用这些账号发布在线信息称,自己还运用这些入侵技术访问其他机构的重要网络数据。这些信息被发布在网络论坛上。

  汤普森的律师尚未回复置评。她目前依旧被拘留,将于8月15日出席保释听证会。

  汤普森此次之所以能够入侵第一资本的系统,最重要的就是她显然利用上了亚马逊云技术的核心部分——元数据服务。元数据包含了管理云端服务器所需要的凭证和其他数据。在计算机世界里,这些凭证实际上相当于银行金库的钥匙。

  “敲门”

  汤普森发布的网络帖子显示,她发动此次入侵攻击的第一步始于今年3月份。她先扫描互联网寻找易受攻击的计算机,从而访问一家公司的内部网络。实际上,她“敲”了许多公司的“前门”,目的就是寻找未上锁的门。

  熟悉调查的知情人士称,在第一资本数据失窃案中,她找到了一台管理公司云端和公共网络之间通讯,而且配置错误的计算机,也就是说这台计算机存在安全设置弱点。于是,门被打开了。

  在门被打开后,她成功申请了从亚马逊云端的一个系统寻找和读取第一资本云存储数据所需要的凭证,也就是元数据服务。凭证就存储在元数据服务里。

  “伙计们,许多人在这一步上都做错了。”汤普森在6月27日的在线信息中称。她指的是一些公司错误配置了他们的服务器。

  亚马逊监控工具失灵?

  知情人士称,一旦她找到了第一资本的数据,她就能够下载下来。显然,她的入侵没有触发任何警报。

  亚马逊在一份声明中称,公司的所有服务,包括元数据服务,都不是这次入侵事件的根本原因,公司已经提供了旨在检测此类事故的监控工具。目前还不清楚为何这些报警工具似乎均未触发第一资本的警报铃。

银行 数据泄露

 

  ▲汤普森从元数据服务中获取凭证

  美国联邦调查局(FBI)的一份宣誓书显示,第一资本的一个错误导致了入侵事件的发生。第一资本称,公司现在已经修复了配置问题。

  一些安全专家称,亚马逊应该在这些配置错误上采取更多措施来警告其客户。其他人则表示,鉴于云安全是大家共同的责任,企业客户也必须做好自己的本分工作。亚马逊已表示,公司推出了多款工具来帮助企业缓解配置上的疏忽。

  漏洞在2014年就已曝光

  美国检察官称,汤普森从3月12日启动了她的入侵行动,但是第一资本一直浑然不知,直到127天后一位外部研究人员告知他们才发现系统遭到入侵。

  亚马逊云安全企业顾问斯科特·皮珀(Scott Piper)称,最晚从2014年以来,安全专家就已经知道了这些错误配置问题中的一种,它允许黑客从元数据服务中窃取凭证。他表示,亚马逊认为根除这些问题是客户的责任,但是一些客户未能解决问题。

  安全研究人员布莱南·托马斯(Brennon Thomas)在3月份实施了一次互联网扫描,发现逾800个亚马逊账号允许外部进行类似的元数据服务访问。亚马逊云计算服务拥有100多万用户。

  托马斯称,配置错误的服务器导致外部人士访问敏感元数据,这个问题并不局限于亚马逊AWS云计算服务。他的测试还发现,运行在微软云端的系统也存在问题。微软尚未置评。

  注重云安全依旧遭入侵

  对于一些研究人员来说,第一资本成为黑客入侵的受害者令人意外。第一资本管理人员称,在2015年决定拥抱云服务以前,公司进行了大量尽职调查。“在云安全业内人士眼里,第一资本非常注重云安全,拥有业内最强大的安全团队之一。”皮珀称。

  第一资本数据泄露事件并不是第一次存储在云端的数据被盗。但是,作为美国第五大信用卡发卡商,第一资本遭入侵再次让外界对云计算的安全产生担忧。第一资本是云计算的早期采用者,被列为亚马逊AWS网站上的一个案例研究。

  美联储并未受到此次攻击事件的波及。据媒体报道,美联储一直在审视使用云系统存储敏感财政记录一事。

  汤普森在一个帖子中暗示,她还尝试利用这一技术入侵其他公司的云计算账号,包括意大利联合信贷银行(UniCredit SpA)和福特汽车。联合信贷银行和福特均表示,他们正在调查这一事件。FBI还启动了对其他目标的调查,他们怀疑这些目标可能也遭到了汤普森的攻击。

  如果汤普森不在网上发布她的入侵细节,她的行动被发现可能还需要远远更长的时间。

Windows 8正式退休


攀枝花浪潮智慧城市科技有限公司

htc m9和m9+

玖富北京金融办

银行数据丢失

北大青鸟学校招生简章

一加7t升级氢os11

黑鲨SSD

5G手机今日开售,上海首位5G用户在苏宁产生
揭秘最流氓互联网公司

返回网站首页

本文评论
海思4g模块_海思首次外卖4G通信芯片
  (原标题:海思首次外卖4G通信芯片 麒麟依然只供华为使用但考虑对外销售)   此次海思面向公开市场推出的首款4G通信芯片,只是面向物联网行业通信芯片,并不是用于移动产品...
日期:07-05
AI赋能营销,“狼”这回真的来了
9月19日到21日,由百度主办的AI营销创想季在上海举办“创想营”。来自群邑、电通安吉斯、......
日期:09-22
如何实现真正的去中心化预言机?_去中心化预言机项目比较
当前的去中心化预言机还无法达到领先公链级别的安全和去中心化...假设我是一个开发团队的成员,该团队拥有一个有数万亿美元流动的智能合约...但这是Chainlink协议的精妙之处....
日期:08-01
今年最值得入手的折叠手机来了:不仅是新潮电子产品 更是时髦配饰
什么手机最具时尚icon和科技美学属性?那毫无疑问是折叠屏,准确说是纵向形态的小折叠。去年12月,华为首款纵向折叠屏手机P50 Pocket的发布,掀起了一股小折叠”风。作为一款采用了...
日期:11-04
QQ漂流瓶:情感的寄托 缘分的承载(手机qq的漂流瓶)
漂流瓶的火热因城市让人越来越远?    小小的漂流瓶为什么能够在网络上迅速走红?它的存在和兴起都是有原因的。当今社会,人与人的距离可谓越来越远。小的时候,能与伙伴在院子...
日期:07-27
马斯克父亲称儿子收购推特想法“很天真”:提醒过他注意虚假账号
讯 北京时间8月8日早间消息,据报道,特斯拉CEO埃隆·马斯克的父亲埃罗尔·马斯克(Errol Musk)表示,马斯克收购推特的想法有点天真。   老马斯克也表示,他从未质疑过埃隆·马斯克(E...
日期:08-09
CCTV-6启动影片修复和超清化 约2万部中外电影焕发新生_cctv6经典电影回顾
近日,百度联合电影频道发布业内首个影视行业智感超清大模型电影频道-百度文心,用一个模型同时处理影片修复的多个任务,助力电影频道全方位提升视频修复效率,为用户带来更加清晰...
日期:11-25
360杀毒首家包揽国际认证“四大满贯”_360免杀认证
  国际反病毒测试机构AV-Test新一期报告显示,中国网民常用的360杀毒在安全防护、修复能力以及产品易用性等方面表现突出,成功获得AV-Test认证。此前,360杀毒已连续获得AV-C...
日期:07-23
腾讯程武在联合国教科文旗下《HAS》杂志撰文:在焦虑的时代,科技与文化融合为人类创造新希望
  近日,联合国教科文旗下《人文、艺术与社会》杂志(The Magazine of Humanities, Arts and Society,下简称《HAS》)第二期《在焦虑与希望之间》正式上线,联合国教科文组织社...
日期:07-10
“最后一公里”,花钱越来越多?_生活最后一公里
记者 刘小燕   来源:工人日报   近日,共享单车企业陆续上调用户骑行费。有专家指出,作为用户“最后一公里”的重要交通工具,一味地涨价恐怕会造成用户的流失,用户的体验始终...
日期:08-17
分形者元宇宙发布生态建设7月月报 助力实体经济转型获突破性进展
确定元宇宙的具体概念之前,大部分人都必须明白,混乱和不确定性是产生颠覆性创新的先决条件,互联网也是这样发展过来的。在时代趋势中,我们可以窥见未来的缩影。不久前,上海发布了...
日期:08-01
西人马与南安市石材机械辅料产业联合会签署战略合作协议(南安市石材协会会长)
  2月18日,西人马与南安市石材机械辅料产业联合会(以下简称:南安石材联合会)签署战略合作协议,双方就石材机械工厂智能化项目开展深入合作,共同完成石材机械工厂的智能化建设...
日期:07-16
抖音电商盈利_以“新”之名,10个在抖音电商上的成长故事
  本文转载自公众号:数英DIGITALING(ID:digitaling) 作者:Ruonan   7月下旬,一部名为《向新力》的纪录片在抖音上线。   这是一部由抖音电商团队拍摄制作的系列纪录片,讲...
日期:09-08
致6人死亡 美达拉斯航展撞毁飞机未配备黑匣子:调查过程漫长「美15架客机坠毁」
据央视报道,当地时间本周六(11月12日),美国FAA(联邦航空管理局)表示,有两架飞机在得克萨斯州达拉斯行政机场举行的一次航空展上相撞坠毁。美国国家运输安全委员会13日称,发生相撞事...
日期:11-23
担当社会责任 弘扬正能量 雷沃公益在行动(践行公益和社会责任的责任人)
  作为国内机械装备制造业的骨干企业,雷沃重工在稳健快速发展的同时,一直积极履行企业社会责任,弘扬公益正能量。2011年,雷沃重工正式发布雷沃公益品牌并启动了“雷沃公...
日期:09-12
港股股价腾讯「港股开盘:指数低开,科技股普跌,腾讯控股跌超1%」
  10月28日,港股开盘,指数低开,恒生指数跌0.02%;恒生科技指数跌0.38%。科技股普跌,腾讯控股跌超1%;阿里巴巴跌近1%。苏宁收购万达37家杜卡迪电动自行车 ;...
日期:10-30
亏损10亿美元!奈飞较5月低点反弹50%,空头遭重创
最近几个月做空奈飞(NFLX.US)的投资者损失惨重。   这家流媒体巨头的股价较5月份的低点飙升了50%,这主要得益于其推出有助于重振增长的新功能、季度业绩好于预期,以及最新一...
日期:08-20
Soul登上知乎热榜第一后..._玩soul的人都是什么人知乎
  近日,知乎话题“玩SOUL被骗的经历”再度被推上热榜第一名。评论区不仅涌现了各种有趣暖心的网友奔现故事,SOUL官方还第一时间冲到了战场,用幽默俏皮的方式和网友们互动。...
日期:07-23
瘦版刘欢快乐男生粱凡能否鹤立“娘”群
  伪娘、花样美男新时代的到来   如果有一天,爷们你忽然发现自己的女朋友是个男的,又或者姐们发现你的男朋友是女人,你会吓得毛骨悚然,还是坦然面对?这个伪娘、花样美男的...
日期:07-30
Facebook或谋划曲线入华 百度李彦宏再赴硅谷
  尽管早在去年关于入华的消息已经传得沸沸扬扬,但是全球社交网络领头羊Facebook(脸谱)依然还是迟迟未能正式踏入中国市场。近日,关于Facebook可能选择与百度进行合作的消...
日期:07-26