微闻

标签: 泄露

  • 中国人脸和车牌数据库泄露

    超过 8 亿条记录泄露:包含中国人脸和车牌数据库在公网上暴露了数月,数据库和图像没有密码保护

    储存了数百万张人脸和车牌的中国庞大数据库在互联网上曝光了几个月,然后在8月悄然消失。

    虽然它的内容对中国来说似乎不值一提,因为在中国,面部识别是例行公事,国家监控无处不在,但这个被曝光的数据库的规模是惊人的。在高峰期,该数据库拥有超过8亿条记录,是今年规模最大的已知数据安全漏洞之一,仅次于6月份上海警方数据库的10亿条记录的大规模数据泄露。在这两个案例中,数据可能是在无意中暴露的,是人为错误的结果。

    被曝光的数据属于一家位于中国东海岸杭州的科技公司,名为新爱电子(Xinai Electronics)。该公司建立了控制人员和车辆进入中国各地工作场所、学校、建筑工地和停车库的系统。它的网站吹嘘其将面部识别技术用于建筑物出入之外的一系列用途,包括人事管理,如工资发放、监控员工出勤和业绩,而其基于云的车牌识别系统允许司机在无人值守的车库中支付停车费,这些车库由工作人员远程管理。

    正是通过一个庞大的摄像头网络,新爱公司积累了数百万的脸部指纹和车牌,其网站声称这些数据 “安全地存储 “在其服务器上。

    但事实并非如此。

    安全研究员Anurag Sen在中国的一个阿里巴巴托管的服务器上发现了该公司暴露的数据库,并请求TechCrunch帮助报告新爱的安全漏洞。

    森说,该数据库包含了令人震惊的信息量,而且与日俱增,包括数以亿计的记录和新爱公司拥有的几个域名上托管的图像文件的完整网址。但是,数据库和托管的图像文件都没有密码保护,任何知道去哪里找的人都可以通过网络浏览器访问。

    该数据库包括高分辨率人脸照片的链接,包括进入建筑工地的建筑工人和办公室的访客,以及其他个人信息,如个人的姓名、年龄和性别,还有居民身份证号码,这是中国对国民身份证的回应。该数据库还有由新安公司在停车场、车道和其他办公室入口处的摄像头收集的车辆牌照记录。

    —— Techcrunch

  • 中国敏感数据被大量泄露

    WSJ:中国敏感数据暴露量居世界之最,美国屈居第二

    中国政府为了保护敏感数据建立了网络安全和数据保护制度,其严格程度在全球数一数二。然而尽管采取了这些措施,一个跨境地下市场还是围绕着中国公民的数据交易如火如荼地发展起来。
    这些数据中有很大一部分来自中国政府的另一个大型安全项目:庞大的监控网络。

    本月早些时候,在一个颇为热门的网络犯罪论坛上,一名匿名用户挂出了从上海警方窃取的约10亿中国公民的数据进行出售。这是历史上最大的信息窃取案之一,包含极为敏感的数据,例如身份证号码、犯罪记录以及详细的案件摘要,例如强奸和家庭暴力指控等。

    此后,《华尔街日报》又发现了几十个中国数据库,这些数据库在网上的网络犯罪论坛和拥有数千名用户的Telegram社区出售,有时也是免费的。根据《华尔街日报》的审查,其中四个被盗的数据库包含可能来自政府的数据,而其他几个数据库则被宣传为包含政府数据。

    据追踪此类数据库的服务机构LeakIX称,中国还有数万个数据库仍然暴露在互联网上,没有任何安全保障,数据总量超过700TB,是所有国家中最大的数据量。

    公安部、中国网信办和上海市政府没有对评论请求作出回应。

    所有国家都在努力保持其数据的保护。LeakIX的分析显示,美国仅次于中国,有近540TB的数据在公共互联网上被公开。然而,中国的独特之处在于其暴露数据的全面性和敏感性–这是中国将来自政府和企业的多种信息流集中在国营监控平台上的结果。

    —— 华尔街日报

  • B站用户信息泄露疑似包含UID和手机号

    B站2亿余条用户账号、手机号疑泄露,部分用户账号确认真实

    7月6日,一张在暗网叫卖2.2亿余条B站用户信息的截图在网上流传,泄露数据疑似包括用户账号(UID)和手机号,价格为0.5比特币或17.72以太币。截至发稿,B站尚未对此作出回应。

    截图显示,帖子发布于7月6日凌晨,帖主称“中国youtube【哔哩哔哩】数据泄露2.3MM”,数量具体为221,223,698条,包括UID和手机号。除了在帖子里展示的少量数据,帖主还提供了总计超过50万行的样本数据。

    南都记者随机选取了部分样本数据进行核实,发现UID基本上都能对应B站账号,从三位数到九位数都有。对应的手机号则有些是空号,有些可以打通,但暂未证实手机号与UID指向同一用户。

    —— 南方都市报

  • 公司表示用户数据没有被泄露

    公司表示用户数据没有被泄露

    学习通否认用户数据被泄漏,称已报警。

    “排查十余小时,未发现用户信息泄漏证据”

  • Telegram群组聊天记录泄露

    黑客预告将发布137.21GB的Telegram群组聊天记录。黑客声称这些信息是通过TG的一个未被发现的漏洞获取的,即使不加入群组也可以获得一个特定用户加入群组的列表以及最近的信息。

  • 黑客泄露英伟达员工信息

    监测网站消息称黑客泄露英伟达71355条员工信息

    监测网站 Have I Been Pwned 声称,在这次网络攻击中,包括 71,355 名员工的电子邮件地址和 NTLM 密码哈希值在内的敏感工作数据被黑客社区获取。

    然而,Tom‘s Hardware 注意到,上述数字存在疑问,因为此前英伟达已经证实,其目前的全球员工人数只有大约 2 万人。因此 Tom‘s Hardware 认为,这些数据可能包括前员工或在工作中有多个电子邮件账户的人的信息。

    总部设在南美的黑客组织 Lapsus$ 声称其策划了这次黑客攻击,英伟达也证实其 IT 资源被破坏。英伟达公司发表声明说,“我们知道,威胁者从我们的系统中拿走了员工的证书和一些英伟达的专有信息,并开始在网上泄露。”

    —— IT home

  • QuickFox泄露用户数据

    关于QuickFox泄露了超过一百万用户的数据的信息

    内容因信息传播源授权原因清除。

  • QuickFox泄露用户数据

    QuickFox泄露用户数据

    关于QuickFox泄露了超过一百万用户的数据的信息

    内容因信息传播源授权原因清除。

  • Pixel 6 的泄露外形

    Pixel 6 的泄露外形

    Pixel 6 外形

    据传Pixel 6 的泄露外形,设计语言更加的舒坦。

    #孰真孰假

  • 苹果iOS15 iCloud Private Relay泄露真实IP

    泄露真实IP

    据俄某安全论坛,iCloud Private Relay会泄漏真实IP。
    这个iOS15的新特性,目前在大陆地区无法开启。

    #Apple