京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 6042|回复: 0

全世界谁最有钱?他们的信息全被泄露了

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-5-25 03:16:22 | 显示全部楼层 |阅读模式 来自 中国
点击▲关注 “CU技术社区”   给公众号标星置顶
- y- c3 Y, N' l5 y! H. m9 Q' ?8 w
更多精彩 第一时间直达
/ F& V- `, ?/ C+ K+ K5 v8 o' s
全世界谁最有钱?他们住在哪里?手机号是什么?富豪们买了什么?想必你跟我一样好奇。: f4 V3 B8 z' n7 U6 b9 H4 y2 |
这些信息很值钱,这些信息也很危险。( k* b, m8 ~, ^  s9 O% w' v
最近,富豪们要瑟瑟发抖了。+ H- \+ K5 a$ h& q! w% a, E) u% W8 D
5月21日据Forbes报道,位列福布斯全球2000强榜单的Hindustan Computers Limited(HCL)在多个子域上托管的可公开访问的页面和Web界面暴露了大量的员工和商业信息。7 [+ @" M1 v$ X! u8 c
% T. S6 g6 k1 ~% m& G
该公司拥有200多名财富500强以及600多名来自福布斯全球2000强名单的重要客户,这也为其客户企业带来机密信息泄露的重大风险。
; H$ P6 w5 }+ B/ s) _! C: wHCL什么鬼?
) ?, z3 R' C9 d: D5 s3 ?没错,上述故事中担任“坑货”公司的原型就是HCL(Hindustan Computers Limited)。这是一家印度跨国信息技术(IT)服务和咨询公司,其总部位于北方邦的诺伊达。, p, I# H' U4 L- Z
& E. U4 G" ], f( O
HCL业务涉及多个领域,包括航空航天和国防、汽车、银行、资本市场、化学和加工业、消费品、能源和公用事业、医疗保健、高科技、工业制造、保险、生命科学、制造业、媒体和娱乐,采矿和自然资源、石油和天然气、零售、电信、旅游、运输、物流和酒店等等。
- ^" X) ?) C% M- C; ?2 L这意味着什么?HCL内部存储了海量企业的商业信息及数据。
% L  {- K3 t; @. i0 IHCL内部数据遭泄露0 a: ]0 D: I' N" |7 _2 y" T
OK,到这我想你已经猜到接下来要讲什么了。9 [9 h( J" ~/ H. r6 `, t0 {- v  c& a
根据安全评估公司UpGuard的说法,此次HCL暴露的公共数据“包括新员工的个人信息和明文密码,客户基础设施安装报告以及管理人员的Web应用程序。”! ^8 i& Z( K( o  U/ i3 d9 z5 g
暴露的HCL人力资源管理系统
; M1 q, S  D! R7 R$ ^  m) i; m
据悉,UpGuard的研究团队在5月1日发现这些被暴露的数据,当时在HCL域上检测到可免费下载并包含客户关键字的文档。文档中包含了其他可公开访问的页面以及个人和商业数据。
4 q, u5 ^# p6 M' B! g6 I鉴于包含泄露数据的页面托管在多个HCL子域上,并且只能通过Web界面访问,研究人员最终决定在五天后才公开信息的详细分析结果。+ c8 [) ^1 S' Q1 X. c
5月6日,UpGuard在进一步分析泄露的信息后发现了一个电子统计表,其用于管理新雇用的共364条人事记录。
1 \) y0 t  P) U; x. w0 ?UpGuard研究人员称,364天记录中最古老的可以追溯到2013年。而直到2019年仍有超过200条相关记录在其中,这里面有54条记录是2019年5月6日加入的新员工。
1 @, h8 a# Z3 T, n) z9 z& G0 M
暴露的SmartManage报告系统
! s6 X: T& S* j: q
暴露的数据包括候选人ID、姓名、手机号码、加入日期、加入地点、招聘人员SAP代码、招聘人员姓名、创建日期、用户名、明文密码、BGV状态、接受的要约以及候选表格的链接。
6 n% i8 G' W* p) B7 q客户机密信息“危在旦夕”
7 u$ C4 @1 q, L  h7 B2 _! S4 k正如上面所提,通过员工通行密码,黑客能够在HLC的内部系统之间“畅游”。而最新发现表明这些风险有极大可能会波及到其客户。2 Q; T  k  U4 y7 c# r+ D
研究人员在其他不需要身份验证的页面上发现了更多泄露信息,这些信息中有超过2800名员工的名称和SAP代码可以被用于操控HCL内部的SmartManage报告系统查找或执行“停用”命令,以此管理全部客户的安装报告及项目数据。
/ @* {" y6 p7 L
SmartManage报告索引

* e6 N; y" |4 M& H$ w9 \5 ~UpGuard还发掘了一份内部分析报告数据库,其中列出了超过5700个事件记录,其中包含了大约18000个条目记录了每周的客户报告详细内容,而最早的安装报告甚至可以追溯到2016年。
  `1 G8 u7 _9 \1 @0 N真高冷?还是慌!
* [' L6 K6 J3 \对于上述发现,UpGuard向HCL发送了一份通知并详细说明了泄露数据的性质——两个可公开访问的页面、一个包含子域名的列表,以及向HCL的数据保护官员公开展示其业务信息。/ E( r& t* m1 F! B1 k% [; m6 O7 e
报告发送后尚未得到任何回复。
8 ~3 K4 Z4 n- A尽管如此,5月7日UpGuard研究团队发现其上报的数据泄露通知的一部分内容得到了保护——发送的两个页面目前都需要访问所需的身份验证,并且相对安全。然而,其他的页面则仍然没有被“纳入”HCL的保护范围内。
" O3 G0 S( L& W: N" \5 VUpGuard称:“该研究人员尝试再次发送了一封电子邮件,其中包含与HCL数据相关的其他泄露数据的页面信息。截止5月8日晚间,研究人员验证并确认匿名用户已经无法访问这些页面。”( E+ U- a  D  W. P/ a0 h1 \
该研究人员表示,虽然HCL没有与报告数据泄漏的公司建立任何形式的沟通渠道,但UpGuard报告得出的结论是“HCL的此次泄漏事件应该引起商业领袖们的注意,他们很可能因此被沦为下一个受害者“。" Q# B! O! t$ t5 ?
宅客频道得知,HCL似乎准备联合BleepingComputer发表正式声明。但外媒核实情况后,截止本文发布前依旧未收到任何回复。
, E: M( @5 E6 ~1 `
转自 | 宅客频道  参考来源:Forbes  如有侵权,请联系删除

% Q& X. H( p' a1 v; p' K% Z
8 [) A1 l! r8 c4 z; ?, J. e8 Z9 }( O2 ?

3 ~+ N0 `5 Q* y) h  C% B# F
) e( t2 y% o% q5 i

4 s6 \5 M" x  {/ |; V: i
) B5 T" L7 ?/ D  c$ N+ ^  j# F1 h

9 n0 H3 g4 m* V. m$ P7 l6 F% \; q) \1 j+ ~
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1558724404&ver=1626&signature=TmxXpgFoTtLW6Kt780In7ZuhRebeEGj1UmspOI0GipKv3wlfaTx*vmRat8iCHceNwQcVOPlSPYLJzMY1vcjdQ2vk8W8BpDLP0xzoOljMgO4I9QjNMBUmMCMgcdVMFOd5&new=1
! H3 v  f- t6 d5 m8 T$ `+ P免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2025-10-17 12:18 , Processed in 0.053226 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表