您现在的位置是:人工智能 >>正文
一年多才解决!索尼、Lexar 的加密设备供应商泄露敏感数据
人工智能9人已围观
简介当用户购买 Sony、Lexar 或 Sandisk USB 密钥或其它任何存储设备时,都会附带一个加密解决方案,以确保数据安全。据悉,该方案由第三方供应商 ENC Security 开发,然而 近日 ...
当用户购买 Sony 、年多尼Lexar 或 Sandisk USB 密钥或其它任何存储设备时,才解都会附带一个加密解决方案 ,决索以确保数据安全 。密设敏感
据悉,备供该方案由第三方供应商 ENC Security 开发,应商然而 近日Cybernews 研究小组披露 ,泄露该公司在一年多时间里一直在泄露其配置和证书文件 。数据

随着事件发酵 ,年多尼ENC Security 迅速做出回复,才解声称泄露事件原因是决索第三方供应商的错误配置,在收到通知后已立刻修复漏洞 。密设敏感
ENC Security 是备供一家位于荷兰的高防服务器公司,在全球拥有 1200 万用户 ,应商通过其流行 DataVault 加密软件提供“军用级数据保护”解决方案。泄露
Cybernews 发现安全问题从 Cybernews 披露的内容来看 , 泄漏服务器内的数据主要包括销售渠道的简单邮件传输协议(SMTP)凭证、单一支付平台的 Adyen 密钥、电子邮件营销公司的 Mailchimp API 密钥、许可支付 API 密钥、HMAC 消息验证码以及以 .pem 格式存储的公共和私人密钥 。香港云服务器
2021 年 5 月 27 日到 2022 年 11 月 9日 ,一年多的时间里,任何人都可以公开访问这些数据,直到 Cybernews 向 ENC Security 披露该漏洞后,该服务器才被关闭。
安全研究人员 Vareikis 表示,数据暴露长达一年多时间,潜在网络攻击者可利用上述数据进行从网络钓鱼 、勒索软件等各种形势的网络攻击。

举个简单的例子 ,攻击者可能通过销售沟通渠道向客户发送假发票或通过可信的电子邮件地址传播恶意软件来欺骗客户 。亿华云
此外 ,由于 Mailchimp API 密钥允许攻击者发送大规模营销活动并查看 、收集线索,对攻击者来说无疑具有更大价值 。不仅如此 ,勒索软件运营商也能够利用 .pem 文件里面的密钥开展未经授权的访问 ,甚至是服务器被接管。Vareikis 一再强调 ,泄漏一年多的数据对威胁者来说不亚于一个“金矿” 。
ENC Security 公司回应在收到并仔细分析 Cybernews 研究小组报告后 ,ENC Security 迅速采取措施 ,源码下载解决安全问题。ENC Security 发言人表示,公司始终认真对待数据的安全和保护,每一个安全问题都会被彻底研究并采取适当的措施进行补救 ,必要时也会通知客户进一步加强安全 。
ENC Security 也曾出现其它安全事件Cybernews 研究小组的发现与 2021 年 12 月研究人员 Sylvain Pelissier 的发现一样令人担忧。
去年 ,Pelissier 演示了在 ENC Security DataVault 加密软件中发现的几个漏洞,这些漏洞可能允许攻击者在未经检测的情况下,云计算获取用户密码并修改 vault 中的文件 。不止于此,DataVaul 软件还使用了“计算工作量不足的密码哈希”,这可能会让攻击者暴力破解用户密码。
当时,ENC Security 承认 DataVault 软件 6 和 7.1 及其衍生版本易受攻击 ,不久后通过发布升级解决了漏洞 。
Vareikis 告诫用户 ,一些“超级”安全公司喜欢使用类似“军用级”加密等词汇,过度夸大产品能力,进行虚假宣传,对于这种宣传,用户应当始终持怀疑态度 。服务器租用
参考文章 :https://cybernews.com/security/encsecurity-leaked-sensitive-data/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/224f899767.html
相关文章
数据质量成熟度模型:分析数据准备的五个级别
人工智能生成可供分析的数据的一个关键要求是数据必须是“好”的。各组织对良好数据质量的定义存在差异,这些定义符合其在分析和数据科学方面的成熟度。由于两个原因,成熟度模型类比似乎适合这里。首先,模型中的关卡是相互 ...
【人工智能】
阅读更多超低成本 DDoS 攻击来袭,看 WAF 如何绝地防护
人工智能DDoS 攻击,不止于网络传输层网络世界里为人们所熟知的 DDoS 攻击,多数是通过对带宽或网络计算资源的持续、大量消耗,最终导致目标网络与业务的瘫痪;这类 DDOS 攻击,工作在 OSI 模型的网络 ...
【人工智能】
阅读更多Jackware:控制机器的恶意软件
人工智能想象一下:你开车去商店时,突然车子完全失控,偏离了道路。Jackware感染设备时可能会出现这种情况。Jackware是一种特殊类型的恶意软件,专门用于强行占用机器,无论是汽车、物联网设备、装配线机器 ...
【人工智能】
阅读更多