写点什么

近期数据泄露事件盘点:医疗信息、法律文件、个人隐私都在“裸奔”

  • 2019-04-24
  • 本文字数:1543 字

    阅读完需:约 5 分钟

近期数据泄露事件盘点:医疗信息、法律文件、个人隐私都在“裸奔”

2019 年 1 月,我们盘点了 Elasticsearch 数据泄露事件。在短短的一个月内,外媒共报道了 6 起泄露事件。虽然 Facebook、亚马逊、微软、谷歌和苹果(FAMGA)等科技公司都在积极投资数据安全,公众对于数据保护的意识也在逐步增强,但是数据泄露的事件还在频频发生。


本文盘点了最近一个月左右发生的数据泄露事件,泄露的数据涉及医疗信息、法律文件信息和 LinkedIn 中的个人资料信息。

15 万名康复患者的医疗信息泄露

Cloudflare 信任与安全主管 Justin Paine 在使用 Shodan 搜索公开的互联网设备时,发现了一个包含两个索引的开放数据库。超 491 万份包含成瘾康复患者个人身份信息(PII)的文件被存储在这个配置错误的 ElasticSearch 数据库中,数据总量约为 1.45GB,可公开访问的时间达到两年内多。



(数据库中公开的一些信息)


据悉,只要掌握足够的计算机知识,任何人都可以通过该泄露数据库定位到医疗程序中的某个特定的人,并且可以获悉这个病人具体的就医消费金额,使用的医疗设备等等信息。另外,除了 Elasticsearch 数据库公开的数据,如果有心人利用谷歌搜索是可以获取到患者更多信息,例如年龄、生日、居住地址、患者家庭成员的姓名、政治背景、电话号码和电子邮件地址等等。

25 万份法律文件信息泄露

安全研究员 Bob Diachenko 在位于美国的 AWS 服务器上发现了一个没有保护的 Elasticsearch 集群,其数据有 4.7GB,包含了 25 万余份带有“非指定发布”标签的敏感法律文件。


Bob Diachenko 提取了 250 个样本进行了分析,发现这些文档是基于 'type’编译的。文件内容主要是来自美国各地的、2002 年到 2010 年的法律文件。


据悉,该公开数据库的所有者目前还没有找到。Bob Diachenko 曾给自认为可能是所有者的知识产权诉讼研究公司 Lex Machina 和位于印度的 LexSphere 公司,分别发了安全通知警报,但是目前还没有收到任何一家公司的官方确认。

6000 万个 LinkedIn 数据记录泄露

GDI 基金会的安全研究员 Sanyam Jain 发现一个奇怪的事情:在不同的 IP 地址下,相同内容的 LinkedIn 数据在网上总是重复出现和消失。据 Sanyam Jain 分析,出现这种情况的原因可能是这些数据每天都在被删除,然后加载到另一个 IP 上。一段时间之后,另一个 IP 上的数据也会变得不可访问,或者不能再连接到特定的 IP。



Sanyam Jain 总共发现了 8 个不安全的数据库,8 个数据库的总大小为 229 GB,每个数据库的大小在 25 GB 到 32 GB 之间,其中大约有 6000 万条 LinkedIn 用户信息记录。虽然大部分信息是公开信息,但数据库中包含了 LinkedIn 用户的电子邮件地址。


作为测试,Sanyam Jain 从其中一个数据库中提取了 Lawrence Abrams 的信息记录,并发送给 Lawrence Abrams 本人进行确认,结果发现该数据库中包含了 Lawrence Abrams 详细的 LinkedIn 个人资料信息,包括 ID、个人资料 url、工作历史、教育历史、位置信息、列出的技能、其他社交资料以及个人资料最后一次更新时间。


最令人吃惊的是,这些个人信息中还包含了 Lawrence Abrams 注册 LinkedIn 账号时的电子邮件信息,据 Lawrence Abrams 称,“我在 LinkedIn 的隐私设置中一直是把电子邮件地址设为不公开显示的。”


因不安全数据库导致的数据泄露事件并不在少数,之前我们已经报道过很多起相似事件,同时针对数据泄露也向相关专家咨询了防范措施。但遗憾的是,数据泄露仍在发生,很多企业并没有对数据安全引起足够的重视。之后,我们也会持续关注数据泄露的相关消息,希望企业能够以此为诫,真正重视数据安全。


相关文章:


数十家公司超 10 亿数据泄露,如何避免?


超 2 亿中国用户简历曝光!MongoDB 又一重大安全事故


一个月 6 次泄露,为啥大家用 Elasticsearch 总不设密码?


一个月被曝五次数据泄露,ElasticSearch 还行不行?


在线赌场泄漏 1.08 亿投注信息,ElasticSearch 再成祸首


2019-04-24 15:015339
用户头像

发布了 509 篇内容, 共 349.2 次阅读, 收获喜欢 1927 次。

关注

评论

发布
暂无评论
发现更多内容

数据库审计 - 网络安全的重要组成部分

运维有小邓

日志管理 数据库审计 日志审计系统 日志管理系统 日志收集

AI与低代码:平行赛道上的共生共舞——致传统软件厂商决策者的战略分析

星云低代码中间件

低代码 数字化转型

EdgeView for Mac 图片浏览查看编辑软件

做梦万元户

2Do for Mac 待办事项GTD任务管理

做梦万元户

AI智能体 - 并行模式

Hernon AI

langchain AI智能体 AI开发框架 AI设计方法论 AI开发方法论

西格电力解析5G、工业以太网与光纤三大技术的适配场景与最优解

西格电力

新能源 能源经济 低碳转型 绿电直连 绿色低碳发展

焱融科技 CTO 张文涛当选 CCF 信息存储技术专业委员会执行委员

焱融科技

焱融科技 CCF 产学研 AI 存储

深度解析YRCache多机共享丨打破跨节点KVCache缓存壁垒 尽释大规模GPU推理集群计算潜能

焱融科技

AI推理 KVCache 大规模GPU集群

豆包编程模型发布!AI 程序员双十一大促9.9元到岗

火山引擎开发者社区

物流分拨中心RFID通道门选型与应用指南

斯科信息

RFID仓储通道门 RFID通道门 RFID通道门选型

你的“AI同事”已上线:告别重复劳动,解锁工作新玩法

ShineScrum

AI‘’

好评立金红包小程序系统:助力商家高效获客留评的实用工具

微擎应用市场

广州车展倒计时,华为乾崑与东风打造的新品牌也要来了?

新消费日报

TypeScript为何在AI时代登顶:Anders Hejlsberg 的十二年演化论

掘金安东尼

企业数字化转型为什么需要BeeWorks这样的产品?

BeeWorks

即时通讯 IM 私有化部署

第三方商品采集小程序系统:高效赋能电商运营

微擎应用市场

iNet Network Scanner for Mac WiFi网络扫描软件

做梦万元户

全新姿态亮相“2026杭州安博会”更高站位·更广视野·更新形式

AIOTE智博会

安防展 安博会 浙江安博会 杭州安博会 安防博览会

自动化运维规划全指南:OASR模型+三年实施路线,从蓝图到落地

嘉为蓝鲸

运维自动化 智能运维 自动化运维 自动化运维系统 国产自动化运维厂商

行业热点丨工程师期待什么样的有限元分析(FEA)软件?

Altair RapidMiner

仿真 CAE 有限元分析 网格划分 FEA

Dify工作流如何用“拖拉拽”重构我们的自动化测试体系?

测吧(北京)科技有限公司

嘉为蓝鲸CCI持续集成平台流水线互斥:自定义排队规则,百级并发也能有序执行

嘉为蓝鲸

研发效能 持续集成 CI/CD 流水线 持续集成平台

在需求洞察中如何 掌握主动倾听技巧?

执于业务

【FAQ】HarmonyOS SDK 闭源开放能力 — Network Kit

HarmonyOS SDK

HarmonyOS NEXT HarmonyOS SDK应用服务

PAI Physical AI Notebook 详解2:基于 Cosmos 世界模型的操作动作数据扩增与模仿学习

阿里云大数据AI技术

人工智能 阿里与 PAI Physical AI

绕过验证码与登录:Playwright 自动化测试的身份认证策略

测吧(北京)科技有限公司

国科云解析SSL证书不可信的8种常见原因

防火墙后吃泡面

RPA这么多,到底该选谁?2026 企业自动化选型全攻略

Techinsight

动漫头像制作微信小程序系统:引流变现一体化工具详解

微擎应用市场

如何在“需求洞察”中能运用提问技巧挖掘深层需求

执于业务

PullTube for Mac 在线视频下载器

做梦万元户

近期数据泄露事件盘点:医疗信息、法律文件、个人隐私都在“裸奔”_数据库_田晓旭_InfoQ精选文章