編輯:鵬飛
【新智元導讀】全文檢索服務商一哥Elasticsearch發生用戶隱私泄露事件。該服務器包含40億個用戶帳戶,涵蓋了超過4TB的數據。涉及人員總數達到了12億,這是有史以來單一來源組織最大的數據泄露事件之一。泄漏的數據包含姓名,電子郵件地址,電話號碼,linkedIn和Facebook個人資料信息。
人類歷史上,可能是第二大個人信息泄露事故發生了!12億網民的隱私信息,正在毫無遮掩的暴露在互聯網上。
而這一切,源自目前全文檢索服務商一哥:Elasticsearch。
可能有的讀者沒有體會到Elasticsearch泄露用戶信息的嚴重性,這里我們先簡單介紹一下全文檢索以及Elasticsearch:
全文檢索技術是搜索引擎的核心技術,同時也是電子商務網站的支撐技術。應用于企業信息網站、媒體網站、政府站點、商業網站、數字圖書館和搜索引擎中
Elasticsearch是一個基于Lucene庫的搜索引擎。它提供了一個分布式、支持多租戶的全文搜索引擎,具有HTTP Web接口和無模式JSON文檔。Elasticsearch是用Java開發的,并在Apache許可證下作為開源軟件發布。根據DB-Engines的排名顯示,Elasticsearch是最受歡迎的企業搜索引擎
全文檢索技術是搜索引擎的核心技術,同時也是電子商務網站的支撐技術。應用于企業信息網站、媒體網站、政府站點、商業網站、數字圖書館和搜索引擎中
Elasticsearch是一個基于Lucene庫的搜索引擎。它提供了一個分布式、支持多租戶的全文搜索引擎,具有HTTP Web接口和無模式JSON文檔。Elasticsearch是用Java開發的,并在Apache許可證下作為開源軟件發布。根據DB-Engines的排名顯示,Elasticsearch是最受歡迎的企業搜索引擎
實際上,Elasticsearch在國內的應用也非常廣泛。根據中國互聯網絡信息中心(CNNIC)28日發布的第43次《中國互聯網絡發展狀況統計報告》顯示,截至2018年12月底,中國網民規模達8.29億,手機網民規模達8.17億。
不敢細想啊!
此次事件是由研究人員Bob Diachenko和Vinny Troia于10月16日首次發現的。他們發現了一個超過4TB的數據庫,包含來自社交媒體來源(如Facebook和linkedIn)的抓取信息,名稱,個人和工作電子郵件地址,電話號碼,Twitter和Github URL等等信息。
總而言之,這些資料提供了個人的360度視圖,包括他們的就業和教育歷史。所有信息均不受保護,無需登錄即可訪問!
Diachenko和Troia的調查發現,數據集來自兩家獨立的潛在客戶公司,其業務是收集高度詳細的個人資料:People Data Labs(PDL)和OxyData[.]io。
研究人員稱:“大多數數據跨越四個單獨的數據索引,分別標記為'PDL'和'OXY',每個索引約有10億人的信息。數據庫中的每個用戶記錄都標有分別與PDL或Oxy相匹配的'source'字段。”
研究人員解釋說:“為了測試數據是否屬于PDL,我們在他們的網站上創建了一個免費帳戶,該帳戶每月為用戶提供1000個免費人員查找。在開放的Elasticsearch服務器上發現的數據幾乎與People Data Labs API返回的數據完全匹配。為了確認,我們隨機測試了50個其他用戶,結果始終一致。”
在通知了兩家公司之后,兩家公司卻表示相關服務器不屬于他們。
研究人員表示,他們不確定是如何在現已關閉的數據庫中收集數據。或許是一個同時擁有PDL和OxyData賬戶的客戶?亦或是數據被黑客竊取并放置在存儲桶中?關于服務器所有者的唯一線索是其IP地址(35.199.58.125),該地址由Google Cloud托管。谷歌沒有回應誰在租用該服務器的問題。
PDL的聯合創始人兼首席執行官Sean Thorne表示,只有一部分數據來自他的公司,他懷疑這些數據是由另一家公司匯總收集的。
這些數據會有哪些潛在的威脅呢?Mimecast的電子犯罪負責人卡爾·韋恩(Carl Wearn)通過電子郵件說:“這樣的信息對于犯罪分子來說是非常有用的,它是黑客入侵許多相關帳戶的起點,也使自身有可能增加憑據填充攻擊。顯然,這些信息還為工業,政治和與國家有關的間諜活動提供了一個信息寶庫,泄露的數據有多種惡意用途。”
ZeroFOX威脅運營總監Zack Allen告訴Threatpost:“將諸如電話號碼之類的信息暴露給電子郵件或社交帳戶之類的個人帳戶的數據泄露事件,與暴露支付信息的情況一樣嚴重。幸運的是,現在更改信用卡或帳戶密碼雖然亡羊補牢但還是能及時止損。但是,如果此漏洞的受害者的電話號碼和Facebook個人資料被泄露,該怎么辦?換號嗎?想象一下你換號以后要挨個給重要聯系人發送消息通知對方有多麻煩!”
網絡安全公司Cycognito Inc.產品管理負責人Dvir Babila告訴SiliconANGLE:“這是一個重大漏洞,一個主要的問題是誰是漏洞背后服務器的擁有者。確定此類陰影中IT資產的所有權需要大量指紋,并且必須將這些指紋與Internet上公開的其他IT資產相關聯,以構成完整的圖片。”
Babila補充說,手動處理大量原始威脅情報數據非常具有挑戰性。應用數學技術,例如圖形數據模型,效果更好。隨著每個組織的IT資產都比以往任何時候都更多地依賴云端,必須將威脅防御和情報系統應用到更高的自動化水平,以評估風險和處理事件后取證?!?/p>
Cequence Security Inc.的黑客Jason Kent說,一個擁有12億人信息的黑客活動幾乎是史無前例的?!斑@種數據,更不用說數據庫的大小了,真是令人恐懼,”他說?!爸钡浆F在,數據庫信息都是上下文相關的,例如來自財務數據庫漏洞的財務數據。在這里,我們看到了前所未有的、新的、潛在的危險數據關聯?!?/p>
Tripwire產品管理和策略副總裁Tim Erlin指出,在互聯世界中,最重要的是聯系。他說:“收集并連接起來的并非完全秘密的個人數據,甚至可能是公開數據,都具有新的意義。諸如此類的存儲庫之所以令人關注,不僅因為它們包含的數據,而且因為作為一個行業,我們實際上沒有一種方法來衡量這種暴露的影響?!?/p>
Troia在10月份在例行掃描未受保護的數據時發現了這個數據庫,并向美國聯邦調查局報告了這個4 TB數據庫及其位置。他說,此后服務器已關閉,但該事件的影響可能遠比我們能夠想到的要更可怕!
我們不能確定是否自己的卡號、手機號等重要信息也包含這個數據庫中,當務之急則是應該提高網絡安全意識,注意有關自己信息的異常事件,盡可能的降低因為信息泄露導致的不必要的損失!


