Equifax因Struts漏洞未及时打补丁 面临4500亿美元集体诉讼赔偿

征信公司Equifax值不值得信任?个人数据放那里保不保险?这些问题的答案似乎越来越明朗了。该公司不仅遭受了史上最大数据泄露——1.43亿人的姓名、社会安全号、家庭住址等信息被黑,其各种安全漏洞还在不断被专家们指证。如一款检查用户是否被黑的工具并没有功效;一个信用监测网站似乎可以被黑。


 

Equifax是手机消费者金融数据的三家主流信用机构之一,上周刚刚公开了这起耸人听闻的大型数据泄露,据称除1.43亿美国消费者个人数据外,尚有不明数量的加拿大和英国客户的个人数据也受到了影响。

9月12日,因自身存储在Equifax数据库中的信息,于2017年5月1日至8月1日期间遭到非授权访问,加拿大受害者对Equifax提起了集体诉讼,称Equifax违反了服务协议,对他们的信息处理不周,侵犯了他们的隐私权,要求4500亿美元的赔偿金。有报道称,Equifax数据在暗网市场有售,但分析师认为现在还很难确认该事件背后主谋及其动机。

Equifax为美国消费者专门设立了一个有关该数据泄露信息发布的网站(www.equifaxsecurity2017.com/),在新发布的“进展更新”帖中写道:

Equifax在主流独立网络安全公司辅助下,一直在紧锣密鼓地调查该入侵事件的范围,确认被读取的信息与受影响的人员。经调查,Equifax大规模数据泄露的原因,出在早该在攻击发生数周前就应修复的一个网站应用漏洞身上。Equifax已经与执法机构共享了IOC(入侵相关的威胁情报数据)。

本周早些时候Apache基金会便指出,其早在2017年3月就报告了CVE-2017-5638漏洞。Equifax是在2017年“5月中旬”被入侵,在7月发现入侵,9月初公布被黑事实。如果取15号当做“5月中旬”,那么,Equifax有9个星期时间来打上补丁。

该数据泄露完全可以避免的事实,而这还不是Equifax痛苦的终点。如“进展更新”中指出的,“由于信用记录安全冻结的请求量太大,我们经历了暂时性的技术难题,在2017年9月13日美国东部时间下午5点,我们的系统短时下线1小时以解决该问题。”

除了这起大规模数据泄露,Equifax最近还遭遇了阿根廷网站漏洞门事件。据报道,Equifax在阿根廷某雇员Web门户中使用了“admin”作为登录用户名及口令,向该网站提交信用争议的客户及该公司雇员信息不保。

网络安全博主布莱恩·克雷布斯称,该阿根廷网站安全防护极差,理论上任何人都可以从该站点读取用户名和口令,冒充该公司雇员,甚或直接在数据库中添加一个新“雇员”。更糟的是,攻击者还可以读取普通阿根廷公民提交的1.4万份信用争议投诉。这些投诉信息都以明文存储。在克雷布斯联系了该公司后,网站门户被关闭。

Equifax并未提供安全验证的具体细节,但发布了如下声明:

我们知悉了阿根廷某内部门户的一个潜在漏洞,该漏洞与上周发生在美国的网络安全事件没有任何联系。我们立即作出响应,该情况仅影响到有限的公共信息,仅与联系了我们客户服务中心的消费者及管理这些互动的员工相关。们目前没有证据表明有任何消费者、客户,或我们商业及信用数据库中的信息,受到了负面影响,我们将继续测试及改善该地区的所有安全措施。

9月11日,两名美国参议员要求Equifax回答如下具体问题:

Equifax到底是怎么被黑的?

该公司注意到此事有多久了?

Equifax还被要求曝光在黑客事件被发现到被公开期间抛售公司股票的3名Equifax高管。

本文转自d1net(转载)

时间: 2024-12-03 20:23:24

Equifax因Struts漏洞未及时打补丁 面临4500亿美元集体诉讼赔偿的相关文章

补丁失效!关键Apache Struts漏洞仍被大量利用

尽管已打补丁,新的Apache Struts漏洞仍被大量利用. 漏洞CVE-2017-5638是Jakarta Multipart解析器中一个远程代码执行漏洞,它是由于Content-Type头值的滥用而导致的.Apache Struts是用于构建Java Web应用程序的一个开源框架,因此影响非常广泛. Apache Struts漏洞最初是在3月6日进行发布和修补的,但是漏洞利用的报告仍层出不穷. Cisco Talos的安全研究人员一直在跟踪Apache Struts漏洞及其漏洞利用,他们发

云端出现漏洞 正确掌握打补丁的时机

本文讲的是云端出现漏洞 正确掌握打补丁的时机,人们对"安全补丁"并不陌生,也大都有过给自己的电脑操作系统和各种软件打补丁的经历,但对于采用虚拟化与云计算的企业用户而言,补丁管理却不是一件易事.前不久,Gartner发布一份研究报告,内容重点是如何保障 Amazon Web Services 云端安全的最佳实务原则,其中重点强调了补丁管理中的"时机"概念. 让我们把时间回溯到2014 年 4 月 1 日,也就是 Heartbleed (心脏出血)被揭露的那天.此漏洞可

苹果针对iOS 7系统漏洞发布软件升级补丁

苹果针对http://www.aliyun.com/zixun/aggregation/13372.html">iOS 7系统漏洞发布软件升级补丁 苹果已经针对其iOS 7移动操作系统发布了一款软件升级,希望借此来修复iPhone.iPad和iPod Touch用户所面临的潜在安全风险. 在这款于当地时间本周五发布的软件升级的描述中,苹果表示,该款升级软件"解决了安全套接层协议(SSL)网络接入验证问题". 安全技术公司CrowdStrike在此前发表的一篇博客中表示,

太阳能电池板存在漏洞:欧洲或将面临电力瘫痪

本文讲的是太阳能电池板存在漏洞:欧洲或将面临电力瘫痪, 太阳能电池板称为攻击新切口 近日,据外媒报道称,一名荷兰安全研究员研究发现,太阳能电池板组件中存在严重的漏洞,一旦被黑客利用,可能会导致欧洲面临电力瘫痪的困境. 该漏洞由任职于网络安全公司ITsec的荷兰籍安全研究员威廉姆·韦斯特霍夫(Willem Westerhof)率先发现.他发现太阳能电板上的一个基本组件--逆变器(主要用于将直流电转换为交流电)与其它易受攻击的联网设备一样存在黑客潜入的风险,这些逆变器一旦被关掉,整个电网将失去平衡,

Ubiquiti几十款无线产品爆出命令注入漏洞 是因为没有升级老版本的PHP 据说厂商还未给出补丁

Ubiquiti Networks公司提供的几十款产品中存在紧急漏洞,该漏洞可用于劫持设备.这个漏洞已于11月上报给了该厂商,但目前厂商尚未发布补丁修复大多数受影响的设备. 命令注入漏洞来自于没有升级到老版本PHP 该漏洞由SEC Consult公司的研究员发现,称其为Ubiquiti设备的管理界面的命令注入漏洞.该漏洞影响pingtest_action.cgi组件,部分原因是由于使用了旧版本的PHP,即1997年发布的PHP 2.0.1. 经过认证的攻击者可利用低权限的只读账户,或未经认证的远

微软下周将发布三个补丁 仍有漏洞未修复

3月6日消息,微软下周二将发布三个安全补丁,其中一个将修复Windows操作系统中的一个严重的安全漏洞. 微软称,这三个安全补丁中的一个最严重的补丁修复的那个安全漏洞能够让攻击者利用在运行任何版本的Windows操作系统的受害者的PC上安装恶意软件.另外两个安全补丁没有这样严重.其中一个补丁修复的安全漏洞不影响Windows XP或者Vista用户. 微软每个月的第二个星期二都发布安全补丁,并且在此之前的星期四向用户发出提前通知. 本月的通知明确地表明,一直被一些有针对性的攻击利用的一个非常公开

谷歌针对Android系统漏洞快速推出安全补丁

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 北京时间11月2日消息,据国外媒体报道,谷歌和G1手机的经销商T-Mobile已经开始发布Android系统安全补丁.G1是第一个使用Android操作系统的手机.谷歌快速推出安全补丁弥补Android的安全漏洞的举动,得到了市场的广泛好评. 据谷歌发言人的消息,这个安全补丁能够修复Android网络浏览器的瑕疵,而且也作了其它一些微小的改动

90%用户受Flash安全漏洞影响明日发布补丁

7月29日消息,据国外媒体报道,丹麦计算机安全公司Secunia周二表示,90%以上的Windows用户面临Adobe Flash播放器安全漏洞的影响,这些用户可能随时遭到攻击. Secunia数据显示,92%的用户安装了Flash Player 10,31%安装了Flash Player 9.总数之所以超过100%,是因为有些用户同时安装了这两个版本的Flash. 而Adobe已经证实,Flash Player 10.Flash Player 9.Reader和Acrobat均存在严重安全漏洞

微软发布重要公告 SharePoint零日漏洞未解决

微软计划在下周发布两个严重 安全公告,作为其每月补丁的一部分,修复影响Windows和Office的漏洞.微软在周四发布了提前通知,并告知客户该公告不能解决影响其 SharePoint内容管理服务器的严重零日漏洞.微软响应通信集团经理Jerry Bryant在微软安全响应中心博客中写道:"微软将给Windows 7和Windows Server 2008 R2客户提供Windows的相关更新."Bryant警告SharePoint用户不要指望公告能解决SharePoint零日漏洞,其概