2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

成人网站泄露 108 亿数据,内含 50 万中国用户

  • 2020-05-08
  • 本文字数:1575 字

    阅读完需:约 5 分钟

成人网站泄露108亿数据,内含50万中国用户


近日,据外媒 BleepingComputer 报道,因 Elasticsearch 集群错误配置,成人视频网站 CAM4 发生重大数据泄露事件。

泄露 108 亿条记录的成人视频网站

据悉,本次泄露的数据量超 7TB,存储着超过 108 亿条记录。由于一个错误配置的 Elasticsearch 集群导致 CAM4 的生产数据库在网上公开,因此数据被泄露。



由安全研究者 Anurag Sen 领导的一个 Safety Detectives 团队发现了 CAM4 不安全的数据库。该团队在报告此事后,CAM4 的母公司很快下线数据库。


研究人员发现,在 108 亿条记录中,有 1100 万份包含电子邮件地址,另有 26392701 份包含 CAM4 用户和网站系统的密码散列。


据了解,CAM4 主要面向欧美受众,它是一个广受欢迎的成人直播平台,不少素人会通过直播摄像头在该平台上直播成人内容。CAM4 每年有近 20 亿访客,其成员每周在上面花费的时间超过 100 万个小时,平台每天播放超过 75999 个私人节目。


根据研究者分析,本次泄露的数据包含大量个人身份信息(PII),涵盖姓名、性取向、电子邮件、IP 地址、支付记录和聊天记录等。具体数据类型如下:


  • 姓名

  • 电子邮件地址

  • 出生地

  • 注册日期

  • 性别偏好和性取向

  • 设备信息

  • 其他用户细节,比如口语

  • 用户名

  • 支付记录,包括信用卡类型、支付金额等

  • 用户对话

  • 邮件往来记录

  • 用户和 CAM4 的聊天记录

  • 令牌信息

  • 密码 hashes

  • IP 地址

  • Fraud detection logs

  • Spam detection logs

全球多国用户受影响,包括超 50 万的中国用户

基于 CAM4 不安全的数据库,SafetyDetectives 团队分析了每个国家受影响的用户数。其中,本次泄露事件涉及近 660 万美国用户、530 万巴西用户。值得注意的是,泄露事件还影响到超过 53 万的中国用户



此外,本次泄露事件还影响到 480 万意大利用户、410 万法国用户、300 万德国用户、245 万西班牙用户和 160 万英国用户。


研究者,“安全团队还发现了 26392701 条带有散列密码的条目,其中一部分属于 CAM4.com 用户,一部分来自网站系统资源。”


针对此次数据泄露,CAM4 公司在一份声明中表示,“毫无疑问,包括姓名、地址、电子邮件、IP 地址或财务数据在内的任何个人身份信息,都没有被 Safety Detectives 团队和 CAM4 调查人员之外的人所访问。”


不过,如此包含大量且详细信息的数据泄露事件,危害极大。因为攻击者可能以 CAM4 用户和成员为目标,利用泄露的个人身份数据(PII),实施多种攻击,包括鱼叉式钓鱼攻击、勒索活动、身份窃取和多种类型的欺诈活动等。

Elasticsearch 数据泄露,你该怎么办?

除 CAM4 外,法国《费加罗报》同样因 Elasticsearch 配置错误而发生数据泄露,泄露 74 亿条记录,超 8TB 数据在网上公开。


上述两起重大数据泄露事件均与 Elasticsearch 有关。此前,InfoQ 已经报道过多起 Elasticsearch 数据泄露,比如 Elasticsearch 在 2019 年 1 月发生 6 起数据泄露事件:


  1. 百安居发生数据泄露,70000 起店内盗窃案的信息流出;

  2. 在线赌场泄漏 1.08 亿投注信息;

  3. 美国多家大银行贷款文件遭泄露,文件数量达 2400 万;

  4. 青年学生组织 AIESEC 的 400 万条志愿者信息泄露;

  5. VOIPO 超百万的电话和短信数据泄露;

  6. IT 安全和云数据管理公司 Rubrik 发生大规模数据泄露。


对于 Elasticsearch 有关的数据泄露事件,Elasticsearch 中文社区深圳分会杨振涛曾表示:


不少开发人员及其团队在认知上更多地把 Elasticsearch 看成是与 MySQL 同等的存储系统,所以在部署以后并没有太多地关心其访问控制策略和数据安全。而且 Elastisearch 开箱即用的特点也让开发和运维人员放松了对安全的重视。


如何避免 Elasticsearch 在使用时发生数据泄露,杨振涛也给出几个建议:


  • 服务器必须要有防火墙,不能随意对外开放端口;

  • Elasticsearch 集群的端口包括 TCP 和 HTTP,都不能暴露在公网;

  • Elasticsearch 集群禁用批量删除索引功能;

  • Elasticsearch 中保存的数据要做基本的脱敏处理;

  • 加强监控和告警,能够在安全事件发生的第一时间感知并启动紧急预案,将损失降到最低。


2020-05-08 14:328053
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 389.6 次阅读, 收获喜欢 1805 次。

关注

评论

发布
暂无评论
发现更多内容

java零基础入门-String

喵手

Java 7月月更

2022最新面试八股文,共计12w字,200多页,16个Java技术栈

Java全栈架构师

Java spring 程序员 面试 程序人生

团队管理之git提交规范:commit记录那点事儿

南极一块修炼千年的大冰块

7月月更

什么是微软 Edge 浏览器 Tracking Prevention 的 Org Relationship Mitigation 策略

汪子熙

JavaScript html 前端开发 web开发 7月月更

30岁被裁,我想明白的几件事

老张

职业第二曲线 职场发展

【愚公系列】2022年7月 Go教学课程 011-字符串类型

愚公搬代码

7月月更

LeetCode-112. 路径总和(java)

bug菌

Leet Code 7月月更

面试官:小伙子你来说下缓存穿透、缓存雪崩、缓存击穿

Java永远的神

Java redis 程序员 面试 程序人生

uWebSockets.js 遇见 Http3

devpoint

JavaScript websocket HTTP3.0 7月月更

mysql进阶(二)你真的了解索引吗?

No Silver Bullet

索引 MySQL 数据库 7月月更

用什么承受全部的数据-RDD、DataFrame还是Dataset

怀瑾握瑜的嘉与嘉

spark 7月月更

助力人工智能迈向新阶段,YLearn因果学习开源项目重磅发布!

九章云极DataCanvas

人工智能 开源项目 因果学习 YLearn

这一次带你透彻解析RocketMQ消息中间件

Java永远的神

Java 程序员 面试 RocketMQ 消息中间件

JAVA编程规范之OOP规约

源字节1号

后端开发

浅谈:NFT元宇宙链游系统开发原理

开发微hkkf5566

数据治理实战篇!选择什么样的工具让数据治理落地更简单

雨果

数据治理

Android 自动化测试

沃德

android 程序员 7月月更

Python爬虫挺刑的,去VX公众某位置,平台登录加密参数扣取

梦想橡皮擦

Python 爬虫 python 爬虫 7月月更

好家伙!阿里人用5个案例就彻底讲清了SpringSecurity安全框架

程序员小毕

Java spring 程序员 面试 springsecurity

简述Serverless原理及运用

南城FE

Serverless 前端 7月月更

电商订单支付时防止重复支付的原理

程序员小毕

Java 程序员 面试 程序人生 后端

你玩过轻量系统软总线应用吗?

OpenHarmony开发者

OpenHarmony

首届京东科技合作伙伴大会召开,博云携手京东科技共创产业数字化新增长

BoCloud博云

容器 云原生 PaaS

YLearn因果学习开源项目「贡献者计划」精彩来袭!

九章云极DataCanvas

AI 开发者 因果学习 YLearn

语音驱动嘴型与面部动画生成的现状和趋势

行者AI

算法 人工智能’

不知道这4种缓存模式,你可能并不是真的懂缓存

Java永远的神

Java 缓存 程序员 面试 后端

【C语言】进阶指针seven

謓泽

7月月更

wallys/2×2 MIMO 802.11ac Mini PCIe Wi-Fi Module, Dual Band, 2,4GHz / 5GHz

wallys-wifi6

IPQ4019 QCA9880 QCA9882 QCN9074 IPQ9072a

博云入选Gartner中国云管理工具市场指南代表厂商

BoCloud博云

云原生 Gartner 云管理平台 云管理

从预测到决策,九章云极DataCanvas推出YLearn因果学习开源项目

九章云极DataCanvas

人工智能 YLearn 开源工具包 因果推断

Wallys/WiFi6 MiniPCIe Module 2T2R 2×2.4GHz 2x5GHz MT7915 MT7975

wallys-wifi6

IPQ4019 IPQ6010 ipq6018 QCN9074 MT7975

成人网站泄露108亿数据,内含50万中国用户_安全_万佳_InfoQ精选文章