写点什么

成人网站泄露 108 亿数据,内含 50 万中国用户

  • 2020-05-08
  • 本文字数:1575 字

    阅读完需:约 5 分钟

成人网站泄露108亿数据,内含50万中国用户

AI 大模型超全落地场景&金融应用实践,8 月 16 - 19 日 FCon x AICon 大会联诀来袭、干货翻倍!


近日,据外媒 BleepingComputer 报道,因 Elasticsearch 集群错误配置,成人视频网站 CAM4 发生重大数据泄露事件。

泄露 108 亿条记录的成人视频网站

据悉,本次泄露的数据量超 7TB,存储着超过 108 亿条记录。由于一个错误配置的 Elasticsearch 集群导致 CAM4 的生产数据库在网上公开,因此数据被泄露。



由安全研究者 Anurag Sen 领导的一个 Safety Detectives 团队发现了 CAM4 不安全的数据库。该团队在报告此事后,CAM4 的母公司很快下线数据库。


研究人员发现,在 108 亿条记录中,有 1100 万份包含电子邮件地址,另有 26392701 份包含 CAM4 用户和网站系统的密码散列。


据了解,CAM4 主要面向欧美受众,它是一个广受欢迎的成人直播平台,不少素人会通过直播摄像头在该平台上直播成人内容。CAM4 每年有近 20 亿访客,其成员每周在上面花费的时间超过 100 万个小时,平台每天播放超过 75999 个私人节目。


根据研究者分析,本次泄露的数据包含大量个人身份信息(PII),涵盖姓名、性取向、电子邮件、IP 地址、支付记录和聊天记录等。具体数据类型如下:


  • 姓名

  • 电子邮件地址

  • 出生地

  • 注册日期

  • 性别偏好和性取向

  • 设备信息

  • 其他用户细节,比如口语

  • 用户名

  • 支付记录,包括信用卡类型、支付金额等

  • 用户对话

  • 邮件往来记录

  • 用户和 CAM4 的聊天记录

  • 令牌信息

  • 密码 hashes

  • IP 地址

  • Fraud detection logs

  • Spam detection logs

全球多国用户受影响,包括超 50 万的中国用户

基于 CAM4 不安全的数据库,SafetyDetectives 团队分析了每个国家受影响的用户数。其中,本次泄露事件涉及近 660 万美国用户、530 万巴西用户。值得注意的是,泄露事件还影响到超过 53 万的中国用户



此外,本次泄露事件还影响到 480 万意大利用户、410 万法国用户、300 万德国用户、245 万西班牙用户和 160 万英国用户。


研究者,“安全团队还发现了 26392701 条带有散列密码的条目,其中一部分属于 CAM4.com 用户,一部分来自网站系统资源。”


针对此次数据泄露,CAM4 公司在一份声明中表示,“毫无疑问,包括姓名、地址、电子邮件、IP 地址或财务数据在内的任何个人身份信息,都没有被 Safety Detectives 团队和 CAM4 调查人员之外的人所访问。”


不过,如此包含大量且详细信息的数据泄露事件,危害极大。因为攻击者可能以 CAM4 用户和成员为目标,利用泄露的个人身份数据(PII),实施多种攻击,包括鱼叉式钓鱼攻击、勒索活动、身份窃取和多种类型的欺诈活动等。

Elasticsearch 数据泄露,你该怎么办?

除 CAM4 外,法国《费加罗报》同样因 Elasticsearch 配置错误而发生数据泄露,泄露 74 亿条记录,超 8TB 数据在网上公开。


上述两起重大数据泄露事件均与 Elasticsearch 有关。此前,InfoQ 已经报道过多起 Elasticsearch 数据泄露,比如 Elasticsearch 在 2019 年 1 月发生 6 起数据泄露事件:


  1. 百安居发生数据泄露,70000 起店内盗窃案的信息流出;

  2. 在线赌场泄漏 1.08 亿投注信息;

  3. 美国多家大银行贷款文件遭泄露,文件数量达 2400 万;

  4. 青年学生组织 AIESEC 的 400 万条志愿者信息泄露;

  5. VOIPO 超百万的电话和短信数据泄露;

  6. IT 安全和云数据管理公司 Rubrik 发生大规模数据泄露。


对于 Elasticsearch 有关的数据泄露事件,Elasticsearch 中文社区深圳分会杨振涛曾表示:


不少开发人员及其团队在认知上更多地把 Elasticsearch 看成是与 MySQL 同等的存储系统,所以在部署以后并没有太多地关心其访问控制策略和数据安全。而且 Elastisearch 开箱即用的特点也让开发和运维人员放松了对安全的重视。


如何避免 Elasticsearch 在使用时发生数据泄露,杨振涛也给出几个建议:


  • 服务器必须要有防火墙,不能随意对外开放端口;

  • Elasticsearch 集群的端口包括 TCP 和 HTTP,都不能暴露在公网;

  • Elasticsearch 集群禁用批量删除索引功能;

  • Elasticsearch 中保存的数据要做基本的脱敏处理;

  • 加强监控和告警,能够在安全事件发生的第一时间感知并启动紧急预案,将损失降到最低。


2020-05-08 14:327272
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 342.1 次阅读, 收获喜欢 1798 次。

关注

评论

发布
暂无评论
发现更多内容

企业和团队如何创建高效实用的知识管理体系

小炮

知识管理 企业

TDengine 在蔚来能源系统的落地实践

TDengine

数据库 tdengine

艾特网能全面参与数据中心蒸发冷却空调系列标准编制

科技热闻

成本管理系统解决方案

低代码小观

企业管理 资产管理 成本优化 低成本 CRM系统

流动性挖矿APP系统开发介绍模式

Geek_232be3

LIP流动性挖矿

流动性挖矿开发模式,方案设计

Geek_232be3

流动性挖矿

瞄准程序员招聘痛点,ShowMeBug让面试代码操作可“回放”

ShowMeBug

ModStartCMS模块化建站系统 v3.6.0 内容标签增强,电脑手机适配

ModStart开源

重视软件开发的黑匣子

菜根老谭

bug 系统安全 程序日志

阿里代码依赖漏洞检测服务,高效杜绝代码安全隐患

阿里云云效

云计算 阿里云 云原生 代码安全 依赖漏洞检测

【等保】二级等保是什么意思?哪些企业要做?多少钱?

行云管家

网络安全 等保 二级等保

NFT元宇宙开发Defi模式NFT游戏开发DAPP

Geek_232be3

区块链 NFT生态链游

哈尔滨市消防救援支队:用宜搭打造消防智慧大脑,守护冰城平安

一只大光圈

低代码 数字化 消防 钉钉宜搭

博文推荐|使用 Apache Pulsar 和 Scala 进行事件流处理

Apache Pulsar

开源 分布式 云原生 Apache Pulsar Apache Pulsar 社区

多云管理需求分析与好用的工具介绍

行云管家

云计算 混合云 多云 云管理

直播回顾|TGIP-CN 036:Apache Pulsar 最新技术进展与动态

Apache Pulsar

开源 云原生 中间件 Apache Pulsar Apache Pulsar 社区

95 后新生代 Committer 贺张俭:谈谈年轻人的开源观

Apache Pulsar

开源 云原生 物联网 Apache Pulsar Apache Pulsar 社区

BookKeeper PMC 成员翟佳受邀参与DataFunSummit 大数据存储架构峰会

Apache Pulsar

开源 架构 云原生 bookKeeper Apache Pulsar

活动报名|3DCAT实时渲染云行业生态合作系列沙龙之“云XR如何赋能虚拟仿真实验教学”线上活动邀您参会

3DCAT实时渲染

虚拟仿真 实时渲染

钉钉协同引擎与应用场景技术探索

阿里巴巴终端技术

分布式 跨平台 客户端 开发框架

Apache ShardingSphere 首篇论文被 ICDE 收录,全球数据库发展迎来新局面

SphereEx

数据库 ShardingSphere SphereEx apache 社区

设计模式—代理模式以及动态代理的实现

Linux服务器开发

c++ 设计模式 后端开发 Linux服务器开发 Linux后台开发

DDoS攻击与防范策略

喀拉峻

网络安全 信息安全 DDoS

大数据培训Hive 提高查询效率的方法

@零度

hive 大数据开发

车联网平台百万级消息吞吐架构设计|车联网系列专题 05

EMQ映云科技

车联网 物联网 IoT emq 3月月更

大咖说|网易数帆论道 PolarDB 数据库开源 & 存储生态

大咖说

数据库 阿里云 开源 网易

王者荣耀商城异地多活架构设计

王大胖

适合 Kubernetes 初学者的一些实战练习(二)

汪子熙

Kubernetes 云原生 Kubernetes 集群 Serverless Kubernetes 3月月更

RocketMQ 开源爱好者请注意邀您共探行业应用与生产实践

阿里巴巴云原生

多终端运行小程序,快速丰富智慧社区使用场景

Speedoooo

智慧社区 小程序管理平台 智慧家居 智能家居生态平台 生态平台

最佳代码扫描工具,实现自动化代码扫描服务

阿里云云效

云计算 阿里云 开发 代码扫描 代码安全

成人网站泄露108亿数据,内含50万中国用户_安全_万佳_InfoQ精选文章