点击蓝字丨关注我们
申请加入数据安全共同体计划,请在本公众号回复“申请表”获取下载链接
3.1.国内数据安全相关事件
据报道,2024年1月9日,台湾虎航85.8万条数据泄露,泄露的数据包含客户数据和航班预定数据。泄露的客户数据包括id、账户、密码、国籍、姓名、性别、生日、电子邮件、护照号码、护照过期日期、重置密码代码、创建时间等详细信息。而预定数据则包括id、创建者、创建日期、更新者、预订Id、预订参考号、电子邮件地址、乘客数量、产品类别、已创建的代理名称等信息。台湾虎航是一家廉价航空公司,总部位于桃园国际机场。
https://www.163.com/dy/article/IO1MCTVC0511A5GF.html
3.2.国外数据安全相关事件
3.2.1.音乐翻录软件因配置错误或造成280GB数据泄露
据外媒报道,音乐翻录软件TuneFab被曝出因数据库配置不当疑似可能导致280GB数据泄露。TuneFab在今年9月26日错误地配置了MongoDB数据库文件,从而使自家数据库处于“无密码”状态。据称,事件涉及的280GB数据包含用户个人数据,内含超过 1.51亿条用户IP、ID、邮箱地址等信息。
来源:
https://cybernews.com/news/spotify-music-converter-puts-users-at-risk/
3.2.2.MyEstatePoint应用MongoDB服务器泄露近50万用户信息
据媒体1月5日报道,一体化房地产应用MyEstatePoint Property Search的MongoDB服务器配置错误,用户的信息泄露。该应用在Google Play商店的下载量超过50万次,主要服务于印度市场。Cybernews于2023年11月6日发现了公开的MongoDB服务器,包含超过497000个用户的信息,涉及姓名、邮件地址和明文密码等。
来源:
https://cybernews.com/security/myestatepoint-property-search-app-data-leak/
3.2.3.Bit24.cash配置错误泄露近23万用户的护照等信息
媒体1月7日称,伊朗加密货币交易所Bit24.cash配置错误,泄露了大量用户的信息。研究人员发现了一个配置错误的MinIO实例,允许访问包含该平台KYC数据的S3存储桶。这种错误配置影响了约230000名伊朗公民,泄露了他们的护照、身份证和信用卡等信息。研究人员表示,由于涉及KYC验证数据,可能构成严重威胁,例如身份盗用、欺诈交易和网络钓鱼攻击等。
https://coinjournal.net/news/bit24-cash-faces-backlash-after-reports-of-kyc-data-breach/
3.2.4.巴西某公开的Elasticsearch实例包含2.23亿条公民信息
据媒体1月11日报道,这次数据泄露暴露了超过 2.23 亿条信息,表明巴西全体人口可能都受到了影响。数据包含全名、出生日期、性别和公积金号码(Cadastro de Pessoas Físicas,CPF)(巴西的 11 位纳税人识别号码)等信息。
https://cybernews.com/security/brazil-data-leak-cpf-card/
3.2.5.研究团队发现超级数据泄露合集,达12TB涵盖260亿条数据
1月22日,这次超大规模泄露包含来自之前多次泄露的数据,其中包含令人震惊的 12 TB 信息,涵盖令人难以置信的 260 亿条数据。这次超大规模泄露包含来自之前多次泄露的数据,其中包含令人震惊的 12 TB 信息,涵盖令人难以置信的 260 亿条数据。几乎可以肯定,这次泄漏是迄今为止发现的最大的一次数据泄露。据称有数亿条数据来自微博 (504M)、MySpace (360M)、Twitter (281M)、Deezer (258M)、Linkedin (251M)、AdultFriendFinder (220M)、Adobe (153M)、Canva (143M) 、VK (101M)、Daily Motion (86M)、Dropbox (69M)、Telegram (41M) 以及许多其他公司和组织。此次泄露还包括美国、巴西、德国、菲律宾、土耳其和其他国家各个政府组织的记录。
3.2.6.BuyGoods配置错误泄露198GB内部数据和用户信息
1月24日,网络安全研究员 Jeremiah Fowler 最近发现了一个配置错误的云数据库,导致大量敏感数据暴露。受影响的数据库包含归属于全球零售商BuyGoods.com。暴露的数据库大小总计 198.3 GB,缺乏任何形式的安全认证,可供公众公开访问。这个未受保护的数据库中有超过 260,000 条记录,包括有关联营公司付款、退款交易、发票、会计记录和各种其他形式的数据的详细信息。暴露的服务器还暴露了客户和附属公司的个人记录,包括客户的自拍照以及他们的个人身份证、执照、护照,甚至未经编辑的信用卡详细信息。
来源:
https://www.hackread.com/online-retailer-buygoods-com-pii-kyc-data-leak/
4.1.国内移动互联网安全热点
工业和信息化部高度重视用户权益保护工作,依据《个人信息保护法》《网络安全法》《电信条例》《电信和互联网用户个人信息保护规定》等法律法规,持续整治APP侵害用户权益的违规行为。近期,工信部组织第三方检测机构对用户反映突出的开屏弹窗“乱跳转”“关不掉”以及违规收集使用个人信息等问题进行检查,共发现31款APP及SDK存在侵害用户权益行为并予以通报。
https://www.miit.gov.cn/jgsj/xgj/gzdt/art/2024/art_a6f9db30756c4464804355afb64723ff.html
1月19日,国务院新闻办公室举行新闻发布会,介绍2023年工业和信息化发展情况。指出与过去相比,网络覆盖更广更深,服务水平提质增效,电信业务便利化大幅提升。问题整治走深向实,着力强化APP全流程、全链条治理,应用商店在架APP抽检合格率提升20%。下一步,工信部将重点做好三个方面的工作:一是坚持供给与体验并重,深化数字惠民利民;二是坚持规范与引导并重,推动行业健康发展;三是坚持善治与共治并重,提升综合治理效能。
https://finance.sina.com.cn/tech/roll/2024-01-19/doc-inaczvhe0782673.shtml
近日,抖音启动“2024年寒假未成年人保护专项治理”,针对与未成年人有关的卖惨引流、诱导不良行为、散布不良文化、传播不良价值观等违规内容进行重点打击。据介绍,平台将从事前预防、事中监管、事后处置等多个环节严密防范,深入挖掘清理,对违规内容进行拦截、下架等处置,并对相关账号升级处罚力度,全方位守护“数字原住民”。
https://news.cnstock.com/news,bwkx-202401-5177146.htm
近日,证监会官网发布的《境外发行上市备案补充材料要求公示》显示,蜜雪冰城被证监会要求补充材料,具体涉及用户个人信息安全。《公示》显示,证监会国际司要求蜜雪冰城补充说明开发、运营的网站、APP、小程序等产品情况,收集和存储用户信息规模、数据收集使用情况,是否存在向第三方提供信息的情形,以及上市前后个人信息保护和数据安全的安排或措施。
http://finance.ce.cn/stock/gsgdbd/202401/23/t20240123_38877779.shtml?ivk_sa=1023197a
4.2.国外移动互联网安全热点
苹果对空间计算并不陌生。Apple Vision Pro及其visionOS平台的出现把苹果所谓的空间计算提升到了一个全新的高度,其搭载的一系列的传感器可用于确定关于用户及其周围环境的各种数据。但从用户眼睛上收集的数据则最令人担忧,这不仅会带来有针对性的广告和行为分析,并且可能泄露敏感的健康信息。尽管苹果限制开发者访问和使用Vision Pro的传感器和摄像头,然而第三方应用程序依然能够收集大量的实时数据,而它们又能根据获取的数据推断出什么,这是一个值得关注的问题。
https://baijiahao.baidu.com/s?id=1788232841014992498&wfr=spider&for=pc
4.2.2.一条隐形短信让iPhone变“终极监控工具”,附近设备信息都能获取!苹果惊人漏洞历时4年才被发现
https://www.thepaper.cn/newsDetail_forward_25888960
苹果近期发布了 Magic Keyboard 固件更新版本 2.0.6,解决了蓝牙键盘注入漏洞问题(漏洞被追踪为 CVE-2024-0230)。据悉,该安全漏洞是一个会话管理问题,威胁攻击者能够利用漏洞获取键盘物理访问权限,窃取其蓝牙配对密钥并监控蓝牙通信。
https://www.163.com/dy/article/IOJ65N3T05533NM1.html
据报道,苹果Apple 发布了安全更新,以解决今年首个可能针对 iPhone、Mac 和 Apple TV 攻击中所利用的零日漏洞。修复的零日漏洞被追踪为CVE-2024-23222 [ iOS、macOS、tvOS、Safari ],是一个 WebKit 混淆漏洞,攻击者可以利用该漏洞在目标设备上获得代码执行。成功利用该漏洞后,威胁分子可以打开恶意网页后在运行易受攻击的 iOS、macOS 和 tvOS 版本的设备上执行任意恶意代码。虽然此零日漏洞可能仅用于有针对性的攻击,但依旧强烈建议用户尽快进行新的安全更新。
https://www.4hou.com/posts/PKv2
4.2.5.Apple 宣布在欧盟地区对 iOS、Safari 浏览器和 App Store 进行更改
Apple 1月25日宣布遵循《数字市场法案》,在欧盟地区对 iOS、Safari 浏览器和 App Store 进行更改,这将对开发者的 app 带来影响。这些更改包括 600 多个新 API、拓展的 app 分析、支持替代浏览器引擎的功能,以及处理 app 支付和发行 iOS app 的新选项。对于每项更改,Apple 都将加入新的防护措施,以降低 《数字市场法案》 对欧盟用户造成的新风险——但无法完全消除这些风险。
来源:
https://www.apple.com.cn/newsroom/2024/01/apple-announces-changes-to-ios-safari-and-the-app-store-in-the-european-union/
数据安全共同体计划
(data security community)
“数据安全共同体计划”为了促进《数据安全法》《个人信息保护法》落地实施,推动数据开发利用和数据安全领域的技术推广和产业创新,致力于促进数据安全产业链各环节的交流与合作,推动数据安全政策、技术、人才多要素良性互动,构建数据安全产业生态共同体。
咨询电话:
曹京 (010) 5884 6840
解伯延 18631643906
联系人邮箱:[email protected]
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...