HackerNews 2024年10月16日
台湾游客用于酒店预定的敏感信息竟遭遇大规模泄露?
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

OwlTing因开放AWS存储访问,致765,000用户敏感数据泄露,影响台湾酒店客人。Cybernews发现后,该公司虽采取措施但弱化严重性。泄露数据包含多种个人信息,可能被攻击者用于多种犯罪,研究人员提出缓解建议,事件披露有时间线。

🦉OwlTing开放对AWS存储的访问,导致大量用户敏感数据泄露,包括全名、电话号码、电子邮件地址、酒店预订详情等,涉及多个地区的用户。

📋Cybernews研究团队发现配置错误的亚马逊S3存储桶,其中存储的文件包含超765,000名客户的个人身份信息,OwlTing确认并采取措施,但称不涉及敏感数据,研究人员对此提出警告。

🚧Cybernews研究人员建议在亚马逊S3存储桶暴露时采取多种缓解步骤,如更改访问控制、监控访问日志、启用加密等,同时强调加强安全实践。

🕑事件披露有明确时间线,从发现泄露到采取措施、通知相关机构等均有记录。

区块链技术解决方案公司OwlTing因开放了对AWS存储(S3)的访问,不慎暴露了765,000用户的敏感数据。此次数据泄露主要影响了台湾方面入住过酒店的客人。

7月29日,Cybernews研究团队在例行的开源情报(OSINT)调查中,发现了一个配置错误的亚马逊S3存储桶,其中存储了大量文件。S3存储桶是亚马逊网络服务(AWS)上的简单云存储容器,类似于用于存储文件的文件夹。

该存储桶中的超过168,000个CSV和XLSX文档包含了超过765,000名客户的个人身份信息(PII)。

此次泄露被归咎于OwlTing,这是一家服务于全球旅游、食品安全、酒店业和其他电子商务领域的台湾公司,提供着广受认可的区块链解决方案。

该公司确认了这一事实,并采取了相应的措施来遏止泄露。然而,它对事件的严重性有所弱化,称:“此次泄露不涉及任何敏感数据。”

但Cybernews研究人员警告说:“姓名、电话号码和酒店预订详情等个人信息的泄露,可能导致各种形式的身份盗窃和欺诈,给被泄漏方带来严重风险。”

那么究竟泄露了哪些数据呢?

暴露的数据似乎与酒店管理服务有关,并且主要包含了来自Booking、Expedia等流行平台的预订数据。

泄露的数据包括以下内容:

图片来源:cybernews

泄露的电子邮件地址大约有3,000个,但大多数电话号码皆被收集,总数接近900万条。

暴露电话号码中超过92%属于台湾用户,与此同时还包括来自日本、香港、新加坡、马来西亚、泰国和韩国的数千名用户和欧洲国家的数百名用户,但几乎没有识别出美国用户。

数据可能被攻击者使用

Cybernews研究人员警告说,暴露的数据对专门从事鱼叉式网络钓鱼、语音钓鱼(vishing)、短信钓鱼(Smishing)和其他社交工程攻击的网络犯罪分子来说非常有价值。此外,数据可能与其他过去的泄露结合起来,试图进行金融欺诈或账户入侵攻击。

研究人员警告说:“攻击者可以使用过去的酒店预订详情,进行极具欺骗性的网络钓鱼行为。例如,一条短信或电子邮件引用在特定酒店的住宿,请求反馈或为未来的预订提供折扣,都可能会诱使个人点击恶意链接或提供更多个人信息。”

欺诈者可以使用电话号码给用户打电话或发送短信,假装是酒店或相关服务的人,索要敏感信息,如信用卡号或密码。此外,一长串电话号码可能被用于非法的自动拨号。

网络跟踪(Doxxing)是另一个严重威胁,因为网络犯罪分子已知会在互联网上搜索可能用于推进其财务或个人议程的敏感材料。

网络犯罪分子会使用AI和其他智能工具大规模发起攻击。

Cybernews研究团队无法验证数据是否被任何威胁行为者或其他第三方访问。我们联系了OwlTing以获取额外评论,但在发布前没有收到回应。

谨慎对待亚马逊S3存储桶

Cybernews研究人员建议在亚马逊S3存储桶暴露时采取以下缓解步骤:

    更改访问控制以限制公开访问并保护存储桶。更新权限以确保只有授权用户或服务具有必要的访问权限。监控访问日志,以评估存储桶是否被未经授权的行为者访问。启用服务器端加密以保护静态数据。使用AWS密钥管理服务(KMS)安全地管理加密密钥。实施SSL/TLS以确保数据传输中的安全通信。

考虑加强安全实践,包括定期审计、自动化安全检查和员工培训。

OwlTing成立于2010年,总部位于台湾,专门提供多个领域的区块链技术解决方案。该公司在全球范围内设有办事处,包括美国、日本、马来西亚、泰国和新加坡。

披露时间线

 

 


消息来源:Cybernews,译者:XX;  

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

OwlTing 数据泄露 亚马逊S3 安全建议
相关文章