写点什么

近期数据泄露事件盘点:医疗信息、法律文件、个人隐私都在“裸奔”

  • 2019-04-24
  • 本文字数:1543 字

    阅读完需:约 5 分钟

近期数据泄露事件盘点:医疗信息、法律文件、个人隐私都在“裸奔”

AI 大模型超全落地场景&金融应用实践,8 月 16 - 19 日 FCon x AICon 大会联诀来袭、干货翻倍!

2019 年 1 月,我们盘点了 Elasticsearch 数据泄露事件。在短短的一个月内,外媒共报道了 6 起泄露事件。虽然 Facebook、亚马逊、微软、谷歌和苹果(FAMGA)等科技公司都在积极投资数据安全,公众对于数据保护的意识也在逐步增强,但是数据泄露的事件还在频频发生。


本文盘点了最近一个月左右发生的数据泄露事件,泄露的数据涉及医疗信息、法律文件信息和 LinkedIn 中的个人资料信息。

15 万名康复患者的医疗信息泄露

Cloudflare 信任与安全主管 Justin Paine 在使用 Shodan 搜索公开的互联网设备时,发现了一个包含两个索引的开放数据库。超 491 万份包含成瘾康复患者个人身份信息(PII)的文件被存储在这个配置错误的 ElasticSearch 数据库中,数据总量约为 1.45GB,可公开访问的时间达到两年内多。



(数据库中公开的一些信息)


据悉,只要掌握足够的计算机知识,任何人都可以通过该泄露数据库定位到医疗程序中的某个特定的人,并且可以获悉这个病人具体的就医消费金额,使用的医疗设备等等信息。另外,除了 Elasticsearch 数据库公开的数据,如果有心人利用谷歌搜索是可以获取到患者更多信息,例如年龄、生日、居住地址、患者家庭成员的姓名、政治背景、电话号码和电子邮件地址等等。

25 万份法律文件信息泄露

安全研究员 Bob Diachenko 在位于美国的 AWS 服务器上发现了一个没有保护的 Elasticsearch 集群,其数据有 4.7GB,包含了 25 万余份带有“非指定发布”标签的敏感法律文件。


Bob Diachenko 提取了 250 个样本进行了分析,发现这些文档是基于 'type’编译的。文件内容主要是来自美国各地的、2002 年到 2010 年的法律文件。


据悉,该公开数据库的所有者目前还没有找到。Bob Diachenko 曾给自认为可能是所有者的知识产权诉讼研究公司 Lex Machina 和位于印度的 LexSphere 公司,分别发了安全通知警报,但是目前还没有收到任何一家公司的官方确认。

6000 万个 LinkedIn 数据记录泄露

GDI 基金会的安全研究员 Sanyam Jain 发现一个奇怪的事情:在不同的 IP 地址下,相同内容的 LinkedIn 数据在网上总是重复出现和消失。据 Sanyam Jain 分析,出现这种情况的原因可能是这些数据每天都在被删除,然后加载到另一个 IP 上。一段时间之后,另一个 IP 上的数据也会变得不可访问,或者不能再连接到特定的 IP。



Sanyam Jain 总共发现了 8 个不安全的数据库,8 个数据库的总大小为 229 GB,每个数据库的大小在 25 GB 到 32 GB 之间,其中大约有 6000 万条 LinkedIn 用户信息记录。虽然大部分信息是公开信息,但数据库中包含了 LinkedIn 用户的电子邮件地址。


作为测试,Sanyam Jain 从其中一个数据库中提取了 Lawrence Abrams 的信息记录,并发送给 Lawrence Abrams 本人进行确认,结果发现该数据库中包含了 Lawrence Abrams 详细的 LinkedIn 个人资料信息,包括 ID、个人资料 url、工作历史、教育历史、位置信息、列出的技能、其他社交资料以及个人资料最后一次更新时间。


最令人吃惊的是,这些个人信息中还包含了 Lawrence Abrams 注册 LinkedIn 账号时的电子邮件信息,据 Lawrence Abrams 称,“我在 LinkedIn 的隐私设置中一直是把电子邮件地址设为不公开显示的。”


因不安全数据库导致的数据泄露事件并不在少数,之前我们已经报道过很多起相似事件,同时针对数据泄露也向相关专家咨询了防范措施。但遗憾的是,数据泄露仍在发生,很多企业并没有对数据安全引起足够的重视。之后,我们也会持续关注数据泄露的相关消息,希望企业能够以此为诫,真正重视数据安全。


相关文章:


数十家公司超 10 亿数据泄露,如何避免?


超 2 亿中国用户简历曝光!MongoDB 又一重大安全事故


一个月 6 次泄露,为啥大家用 Elasticsearch 总不设密码?


一个月被曝五次数据泄露,ElasticSearch 还行不行?


在线赌场泄漏 1.08 亿投注信息,ElasticSearch 再成祸首


2019-04-24 15:014873
用户头像

发布了 497 篇内容, 共 313.8 次阅读, 收获喜欢 1913 次。

关注

评论

发布
暂无评论
发现更多内容

云计算简史(完整版)

明道云

Java程序员必备,Github上星标55.9k的微服务神级笔记简直太香了,学完感觉自己又行了!

Java架构之路

Java 程序员 架构 面试 编程语言

从零到千万用户,我是如何一步步优化MySQL数据库的?

冰河

数据库 架构 性能优化 分布式数据库 分布式存储

区块链产业,怎样“链”住未来?

CECBC

区块链

【算法题目解析】杨氏矩阵数字查找

程序员架构进阶

算法 二分查找 杨氏矩阵

LeetCode题解:剑指 Offer 22. 链表中倒数第k个节点,使用数组,JavaScript,详细注释

Lee Chen

算法 大前端 LeetCode

数字人民币都来了 黄金还有什么用?

CECBC

数字货币

「Java并发编程」从源码分析几道必问线程池的面试题?

Java架构师迁哥

Pulsar Summit Asia 2020 中文专场议题出炉!

Apache Pulsar

大数据 开源 Apache Pulsar

非线性声学回声如何破解?华为云硬核技术为你解决

华为云开发者联盟

算法 音视频

《迅雷链精品课》第二课:区块链核心技术框架

迅雷链

区块链

简要分析近几年商业软件开发平台的现状

Philips

敏捷开发 快速开发 企业应用

Docker

Spring bean 加载顺序导致的 bug 问题

AI乔治

Java 架构 Spring Boot

TCP性能分析与调优策略

程序员 计算机网络 网络协议

从一场“众盟科技云滇之播”,我们发现了美食直播的商业与公益价值

人称T客

甲方日常 47

句子

工作 随笔杂谈 日常

JVM真香系列:轻松掌握JVM运行时数据区

田维常

JVM

【T1543.003】利用 ACL 隐藏恶意 Windows 服务

比伯

Java 大数据 编程 架构 计算机

cglib入门后篇

Rayjun

Java cglib

O'Reilly出版社又一经典之作——Python设计模式

计算机与AI

Python

马士兵老师首推Java七条自学路线,自学到底能不能行?自学也能拿到40W年薪?

Java架构追梦

Java 架构 面试 马士兵 项目实战

可以解除程序员中年危机的职业规划

Java架构师迁哥

Redis基础—了解Redis是如何做数据持久化的

数据库 redis 编程 计算机

阿里云视频云实时字幕技术,助力英雄联盟S10全球总决赛

阿里云视频云

游戏开发 直播 语音识别 字幕

深度解析ThreadLocal原理

AI乔治

Java 架构 线程 ThreadLocal

架构师训练营第 1 期第 8 周学习总结

好吃不贵

极客大学架构师训练营

记不住Spring中Scheduled中的Cron语法?让我们看看源码吧

AI乔治

Java spring 编程 架构

当代开发者的六大真实现状,你被哪一个场景“戳中”了?

华为云开发者联盟

开发者 调研 报告

5G为数字化转型插上翅膀

CECBC

5G网络安全

涨薪神作!华为内部操作系统与网络协议笔记爆火,Java程序员有福了

Java架构之路

Java 程序员 面试 编程语言

近期数据泄露事件盘点:医疗信息、法律文件、个人隐私都在“裸奔”_数据库_田晓旭_InfoQ精选文章