写点什么

将信用卡号存储在调试日志中,中国快时尚平台 Shein 母公司因安全意识薄弱被罚 190 万美元

  • 2022-10-19
    北京
  • 本文字数:999 字

    阅读完需:约 3 分钟

将信用卡号存储在调试日志中,中国快时尚平台Shein母公司因安全意识薄弱被罚190万美元

10 月 13 日,中国快时尚品牌 Shein(希音)和 Romwe(葇薇)的母公司 Zoetop Business Company, Ltd.(卓天商务有限公司)与美国纽约州总检察长莱蒂蒂亚·詹姆斯(Letitia James,又译詹乐霞)的办公室达成协定,将向纽约州支付 190 万美元的罚款,原因是该公司未能妥善处理波及全球数千万消费者个人信息的泄露事件,并谎报了数据泄露的严重程度。

 

Zoetop 于 2018 年 6 月遭到黑客攻击,3900 万个 Shein 账户和 700 万个 Romwe 账户被盗,一些用户(包含纽约州用户)的信用卡信息以及包括姓名、电子邮件地址和帐户密码在内的个人信息遭到泄露,并被黑客在相关论坛上出售。关于账户密码,“Zoetop 用散列密码的方法,因此很容易被破解,攻击者可以通过这种方法识别原始的、未散列的密码,”纽约的调查发现。

 

而且,该调查 [PDF]还发现,每当交易遇到错误时,Zoetop 会将人们的信用卡号以纯文本形式存储在调试日志中。因此,当入侵者在 2018 年 6 月闯入该零售商的计算机时,他们也许能够在该文件中找到近 30,000 个订单的信用卡完整的详细信息。

 

Zoetop 直到大约一个月后才意识到它的系统已被入侵。2018 年 7 月 18 日左右,一家主要的信用卡网络和另一家发卡银行联系了 Zoetop,表明 Zoetop 的系统已被渗透,信用卡数据被盗。随后,Zoetop 聘请了一家网络安全公司,证实了此次泄露。

 

在 2018 年调查结束时,这家大型零售商淡化了安全漏洞,没有强制重置密码,也没有联系所有受影响的 Shein 购物者。相反,Zoetop 只向一小部分受感染用户发送消息,大多数受到影响的消费者甚至不知道自己的信息已被泄露。Zoetop 还在新闻稿中声称有 642 万客户受到影响。

 

最重要的是,根据纽约股份公司的说法:Zoetop 没有定期进行外部漏洞扫描,也没有定期监控或审查审计日志以识别安全事件。


詹姆斯在声明中说:“Shein 和 Romwe 薄弱的数字安全措施使黑客很容易盗窃消费者的个人数据。当纽约州消费者在 Shein 和 Romwe 上购买最新时尚时,他们的个人数据被盗。Zoetop 试图掩盖它。未能保护消费者的个人数据并对此撒谎并不‘时尚’。 Shein 和 Romwe 必须加强其网络安全措施,以保护消费者免受欺诈和身份盗用。这份协议应向该公司发出明确警告,即他们必须加强其数字安全措施,并对消费者保持透明,否则将不会被容忍。”


190 万美元,大约是 300,000 件 Shein 出售的衣服,而 Shein 品牌价值 1000 亿美元,因此,这笔支出大概不会对这家大型零售商带来任何影响,正如一些人所说,这只是做生意的成本。

 

2022-10-19 15:595607

评论

发布
暂无评论
发现更多内容

通过混沌测试发现 HTTP/2 缺陷

卫智雄

架构师实战营 模块五作业(设计微博评论的高性能高可用计算架构)

代廉洁

架构实战营

☕【JVM 技术之旅】深入JVM回收器之Parallel Scavenge(上篇)

码界西柚

JVM GC 垃圾收集 5月日更 Parallel Scavenge

如何成为一名拖垮整个团队的产品经理?

冰河

深度思考 产品经理 自我思考 产品经历 技能提升

网络攻防学习笔记 Day30

穿过生命散发芬芳

5月日更 网络攻防

随机数在区块链中的应用

CECBC

java.net.BindException: Address already in use: JVM_Bind解决方案

咿呀呀

IDEA javaWeb

小王毕业两年转行学Java,现在过得比科班生过得还好?

Java架构师迁哥

原来真的有外卖员转行学Java,还三面“拿下”拼多多offer!

Java架构师迁哥

女裤裤兜如何影响工业设计?

脑极体

交叉验证

Qien Z.

5月日更 交叉验证

架构师实战营 模块五总结

代廉洁

架构实战营

When others give us advice

escray

学习 极客时间 5月日更

大型系统中的证书管理

张俭

微服务 TLS PaaS

业务架构训练营,模块5作业,微博评论高性能架构

好吃不贵

业务架构

限时分享:Alibaba技术官整理出来的Java零基础学习笔记

Java架构师迁哥

Spark如何进行动态资源分配

数据社

spark 5月日更

ubuntu64 位搭建 OpenVINO 系统(下篇)

IT蜗壳-Tango

5月日更

架构之:并发和并行

程序那些事

架构 软件架构 架构师 程序那些事

Dubbo Admin 部署

青年IT男

dubbo

架构实战-模块5作业

大师兄

Java 面试基础:Java 语言的特点

三掌柜

5月日更

已经成功拿到字节offer,阿里内部二十三万字 Java 面试题总结

Java 程序员 架构 面试

消息队列并不能解耦

Xargin

架构师实战营模块五

ifc177

开箱即用的 Prometheus 告警规则集

张晓辉

监控 Prometheus 告警

Nginx利用resolver实现动态upstream

运维研习社

nginx 运维 5月日更 动态负载均衡

🔎【Java源码探索】深入浅出的分析 ThreadPoolExecutor

码界西柚

Java 线程池工作原理 ThreadPoolExecutor 5月日更 Worker

使用 Quarkus 和 MicroProfile 实现微服务特性

张晓辉

Kubernetes 云原生 Quarkus Microprofile

21岁就走了“狗屎运”(4面拿字节跳动offer Java岗)

Java架构师迁哥

Spring XML Schema扩展机制源码解读

Hex

Java spring 后端 Java EE

将信用卡号存储在调试日志中,中国快时尚平台Shein母公司因安全意识薄弱被罚190万美元_大数据_Tina_InfoQ精选文章