亚马逊确认MOVEit数据泄露导致员工数据泄露

文摘   2024-11-12 14:47   河南  

广泛使用的 MOVEit 文件传输软件中存在一个严重漏洞,导致了近期历史上最大规模的公司数据泄露事件之一,影响了 25 家大型组织的数百万员工。

此次漏洞是由于名为CVE-2023-34362 的零日漏洞造成的,它泄露了金融、科技、医疗保健和零售领域全球公司的敏感员工信息。

一名以“Nam3L3ss”为别名的威胁行为者发布了大量数据集,其中包含 2023 年 5 月 MOVEit 攻击期间窃取的详细员工记录。

泄露的数据包括姓名、电子邮件地址、电话号码、职位,有时还包括整个组织结构。

下表显示了数据泄露的程度,其中亚马逊受影响最严重,有超过 280 万条记录被盗。此次泄露影响了各个行业的公司,包括科技、金融、医疗保健和零售。

公司记录盗窃
Amazon2,861,111
MetLife585,130
Cardinal Health407,437
HSBC280,693
Fidelity124,464
U.S. Bank114,076
HP104,119
Canada Post69,860
Delta Airlines57,317
Applied Materials53,170
Leidos52,610
Charles Schwab49,356
3M48,630
Lenovo45,522
Bristol Myers Squibb37,497
Omnicom Group37,320
TIAA23,857
UBS20,462
Westinghouse18,193
Urban Outfitters17,553
Rush University15,853
British Telecom15,347
Firmenich13,248
City National Bank9,358
McDonald’s3,295

其他受影响的组织包括美国银行、惠普、达美航空、嘉信理财、3M、联想和麦当劳等。全部 25 家公司被泄露的记录总数超过 500 万条。

泄露的数据集包含高度结构化的信息,不仅泄露了联系方式,还泄露了成本中心代码和部门分配等敏感的内部数据。

哈德逊岩公司 (Hudson Rock) 的安全研究人员通过将数据与 LinkedIn 个人资料和之前信息窃取感染的信息进行交叉引用,验证了数据的真实性。

Nam3L3ss 声称此次泄露的数据只是他们所掌握数据的一小部分,暗示未来几天可能会有更广泛的泄露。黑客的动机尚不明确,因为他们否认有任何敲诈或勒索企图。

虽然Clop 勒索软件团伙最初利用了 MOVEit 漏洞,但研究人员尚无法确认 Nam3L3ss 是否与 Clop 有关联或独立行动。

此次入侵事件给受影响的组织及其员工带来了重大风险。其中包括:

  1. 更容易受到网络钓鱼和社会工程攻击。

  2. 存在进行商业间谍活动的可能性。

  3. 对知名公司的声誉造成损害。

  4. 金融欺诈风险加剧,尤其是对于金融行业目标而言。

为了应对此次入侵事件,网络安全专家建议采取以下几种缓解策略:

  1. 立即应用 MOVEit 开发商 Progress Software 发布的安全补丁。

  2. 进行全面的安全审计以识别和解决潜在的漏洞。

  3. 增强员工对网络安全最佳实践的意识和培训。

  4. 实施更严格的访问控制和数据分割政策。

亚马逊已确认该信息泄露事件,并表示第三方物业管理供应商遭到入侵,影响了员工的工作联系信息。该公司坚称其核心系统仍然安全,没有泄露任何敏感的个人数据,例如社保号或财务信息。

当各组织处理此次重大数据泄露的后果时,该事件凸显了在日益互联的数字环境中及时修补安全补丁和采取强有力的网络安全措施的必要性。

此次泄密事件的全部影响范围仍在不断显现,可能很快就会披露更多内容。


— 欢迎关注 往期回顾 —

精彩回顾:祺印说信安2024之前

230个网络和数据安全相关法律法规规范文件打包下载
单位高层领导参与网络安全不应该只是口头说说
党委(党组)网络安全工作责任制实施办法
“两高一弱”专项下,谈合规下的弱口令
网络被黑?还看“两高一弱” ,原来是不履行网络安全义务惹的祸
>>>网络安全等级保护<<<

网络安全等级保护:等级保护的概念

网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系

网络安全等级保护:政策与技术“七一”大合集100+篇

网络安全等级保护:安全管理机构

网络安全等级保护:网络安全事件分类分级思维导图

网络安全等级保护:明确测评双方的责任从了解测评过程指南开始(思维导图下载)

>>>数据安全系列<<<


数据安全管理从哪里开始
数据泄露的成本:医疗保健行业
数据安全知识:数据安全策略规划
数据安全知识:组织和人员管理
数据安全知识:数据库安全重要性
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据存储?
数据安全知识:什么是数据风险评估?
数据安全知识:如何逐步执行数据风险评估
数据安全知识:数据风险管理降低企业风险
数据安全知识:数据整理与数据清理
数据安全知识:什么是数据安全态势管理?
数据安全知识:数据库安全重要性
数据安全知识:数据库安全威胁
数据安全知识:不同类型的数据库
数据安全知识:数据库简史
数据安全知识:什么是数据出口?
数据安全知识:什么是数据治理模型?


>>>错与罚<<<

警惕风险突出的100个高危漏洞(上)

警惕风险突出的100个高危漏洞(下)

警惕“两高一弱”风险及安全防护提示(全集)

不履行网络安全保护义务是违法行为!多家单位被通报!

因侵犯公民个人信息罪 深圳一人被判一年三个月 售卖他人求职简历

公安部网安局:河南开展整治网络谣言专项行动 查处造谣传谣3000余人

四川遂宁公安公布10起涉网违法犯罪典型案例

276人落网!河南新乡警方摧毁特大“网络水军”犯罪团伙

重拳出击严打涉网犯罪 海淀警方守护网络清朗
网警@同学们 暑期这些兼职不能做!

非法出售公民个人信息 网站经营者被判三年有期徒刑

超范围采集公民信息,违法!鹤壁网警出手

一公司高管为泄愤攻击智慧停车收费系统,致上千家停车场无法自动抬杆

重庆某国企因网安责任人履职不到位被约谈

因违规收集使用个人信息等,人保寿险宁波分公司被罚32万,4名责任人同时被罚

回顾长沙市三个区网信开出首张罚单的不同时间和处罚单位类型

上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!

假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!

网安局:拒不履行网络安全保护义务,处罚!事关备案!

网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网

北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点

关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析

>>>其他<<<

2023年10佳免费网络威胁情报来源和工具

重大网络安全事件事后工作很重要

默认安全:对现代企业意味着什么

网络安全知识:什么是事件响应?

网络安全知识:什么是攻击面?

网络安全知识:什么是访问控制列表 (ACL)?

网络安全知识:什么是访问管理?

网络安全知识:什么是访问矩阵?

网络安全知识:什么是账户收集?

网络安全知识:什么是工业控制系统 (ICS) 网络安全?

网络安全知识:什么是暴力攻击?

网络安全知识:什么是安全审计?

网络安全知识:什么是分组密码?

网络安全知识:什么是僵尸网络?

网络安全知识:什么是非对称加密?

网络安全知识:什么是边界网关协议 (BGP)?

网络安全知识:什么是缓冲区溢出?

网络安全知识:网络安全中的EDR是什么?

网络安全知识:什么是身份验证?

网络安全知识:什么是勒索软件?

网络安全知识:什么是授权?

网络安全知识:什么是自治系统?

网络安全知识:什么是蓝队?

网络安全知识:什么是Bind Shell?

网络安全知识:什么是安全网关?

网络安全知识:什么是蓝队?

网络安全知识:什么是防病毒产品?

网络安全知识:什么是横幅抓取?

网络安全知识:什么是堡垒主机?

网络安全知识:什么是引导扇区病毒?

网络安全知识:计算机网络中的桥接器

网络安全知识:什么是广播?

网络安全知识:什么是业务连续性计划?

网络安全知识:什么是基于证书的身份验证?

将人类从网络安全中解放出来

人,是造成网络安全问题的根本原因

祺印说信安
学习网络安全、说网络安全;共同致力于网络安全、网络安全等级保护。
 最新文章