写点什么

将信用卡号存储在调试日志中,中国快时尚平台 Shein 母公司因安全意识薄弱被罚 190 万美元

  • 2022-10-19
    北京
  • 本文字数:999 字

    阅读完需:约 3 分钟

将信用卡号存储在调试日志中,中国快时尚平台Shein母公司因安全意识薄弱被罚190万美元

10 月 13 日,中国快时尚品牌 Shein(希音)和 Romwe(葇薇)的母公司 Zoetop Business Company, Ltd.(卓天商务有限公司)与美国纽约州总检察长莱蒂蒂亚·詹姆斯(Letitia James,又译詹乐霞)的办公室达成协定,将向纽约州支付 190 万美元的罚款,原因是该公司未能妥善处理波及全球数千万消费者个人信息的泄露事件,并谎报了数据泄露的严重程度。

 

Zoetop 于 2018 年 6 月遭到黑客攻击,3900 万个 Shein 账户和 700 万个 Romwe 账户被盗,一些用户(包含纽约州用户)的信用卡信息以及包括姓名、电子邮件地址和帐户密码在内的个人信息遭到泄露,并被黑客在相关论坛上出售。关于账户密码,“Zoetop 用散列密码的方法,因此很容易被破解,攻击者可以通过这种方法识别原始的、未散列的密码,”纽约的调查发现。

 

而且,该调查 [PDF]还发现,每当交易遇到错误时,Zoetop 会将人们的信用卡号以纯文本形式存储在调试日志中。因此,当入侵者在 2018 年 6 月闯入该零售商的计算机时,他们也许能够在该文件中找到近 30,000 个订单的信用卡完整的详细信息。

 

Zoetop 直到大约一个月后才意识到它的系统已被入侵。2018 年 7 月 18 日左右,一家主要的信用卡网络和另一家发卡银行联系了 Zoetop,表明 Zoetop 的系统已被渗透,信用卡数据被盗。随后,Zoetop 聘请了一家网络安全公司,证实了此次泄露。

 

在 2018 年调查结束时,这家大型零售商淡化了安全漏洞,没有强制重置密码,也没有联系所有受影响的 Shein 购物者。相反,Zoetop 只向一小部分受感染用户发送消息,大多数受到影响的消费者甚至不知道自己的信息已被泄露。Zoetop 还在新闻稿中声称有 642 万客户受到影响。

 

最重要的是,根据纽约股份公司的说法:Zoetop 没有定期进行外部漏洞扫描,也没有定期监控或审查审计日志以识别安全事件。


詹姆斯在声明中说:“Shein 和 Romwe 薄弱的数字安全措施使黑客很容易盗窃消费者的个人数据。当纽约州消费者在 Shein 和 Romwe 上购买最新时尚时,他们的个人数据被盗。Zoetop 试图掩盖它。未能保护消费者的个人数据并对此撒谎并不‘时尚’。 Shein 和 Romwe 必须加强其网络安全措施,以保护消费者免受欺诈和身份盗用。这份协议应向该公司发出明确警告,即他们必须加强其数字安全措施,并对消费者保持透明,否则将不会被容忍。”


190 万美元,大约是 300,000 件 Shein 出售的衣服,而 Shein 品牌价值 1000 亿美元,因此,这笔支出大概不会对这家大型零售商带来任何影响,正如一些人所说,这只是做生意的成本。

 

2022-10-19 15:594914

评论

发布
暂无评论
发现更多内容

中小型城市商业银行数字化转型实践(一)整体技术架构转型(双态IT)

泡菜小仙

数字化转型 架构设计 技术架构

生活就是这么讽刺,有时候你嘲笑他,有时候你想成为他......

代码诗人

中年危机 文艺 短片小说

实现一个比LongAdder更高性能的计数器有多难?

捉虫大师

Java jdk LongAdder

你的c++团队还在禁用异常处理吗?

泰伦卢

c c++ C#

中小型城市商业银行数字化转型实践(三)数据中台建设思路和路径

泡菜小仙

数据中台 数字化转型 数据架构

520 我用算法帮女朋友的闺蜜选男友

cherubines

Python 算法 数据分析 蒙特卡洛 最优解

比特币是新生事物吗?

Haiyung

比特币

看完这篇 HTTPS,和面试官扯皮就没问题了

苹果看辽宁体育

https

如何设计一款“高可用高性能”的发号器?

捉虫大师

Java 高可用 发号器 高性能 raft

「Postman教程 」功能介绍-1

Megatron7

测试 Postman

关于键盘的一些事

BabyKing

vim 缓存 键盘 快捷键 karabiner

在Gitlab-ce的Docker中使用自定义端口

天飞

Docker gitlab

看得懂的区块链及智能合约概念

石君

区块链 智能合约

谁能让你安稳

Neco.W

工作 稳定性 努力工作

Android | Tangram动态页面之路(四)vlayout原理

哈利迪

android

奇怪知识点系列:Office 365 CDN 揭秘

手艺人杨柳

Office 365 Microsoft 365 SharePoint Online

从Deepl说起,聊一聊未来的“安全职业”

孤岛旭日

程序员 AI 职业

「Postman教程 」接口测试-2

Megatron7

测试 Postman

Oracle 数据恢复一例

wong

oracle windows dbf

我的读书笔记-樊登读书法

lmymirror

学习 读书笔记 方法论 读书方式

MyBatis支持的jdbcType 枚举类型

Kevin Liao

部门最漂亮的妹子离职了

Geek_6rptuk

团队管理 生涯规划 企业文化 职场

Kubernetes时代的云容器平台:各家云产品模式逐渐丰富

韩超

腾讯云 阿里云 Kubernetes IaaS PaaS

回“疫”录(21):你这样做的样子真丑

小天同学

疫情 心理 回忆录 现实纪录 纪实

linux文件系统-inode学习整理

戈坞昂

Linux inode

SQL 生成斐波那契数列

zero

sql 斐波那契 MySQ

2020年5月19日 Java并发编程专题

瑞克与莫迪

Java

程序员的晚餐 | 5 月 19 日 蒜香鸡腿,味道令人惊讶

清远

美食

MacOS 下使用VSCode进行GoLang Test报错

北纬32°

macos vscode Unit Test debug Go 语言

中小型城市商业银行数字化转型实践(二)集成关系ESB APIGateway ServiceMesh

泡菜小仙

架构设计 集成架构 ESB

《零基础学 Java》 FAQ 之 9-Java里的各种数据类型占用多少内存空间

臧萌

Java

将信用卡号存储在调试日志中,中国快时尚平台Shein母公司因安全意识薄弱被罚190万美元_大数据_Tina_InfoQ精选文章