美国征信巨头Equifax遭黑客入侵,1.43亿公民身份数据泄漏

本文讲的是美国征信巨头Equifax遭黑客入侵,1.43亿公民身份数据泄漏

Equifax公司泄漏1.43亿个人数据

近日,美国3大老牌征信企业之一的Equifax公司披露称,公司网站遭遇黑客攻击,1.43亿美国公民的个人信息泄露,危及用户的社会保障号码、出生日期、住址以及部分驾驶执照号码等。

Equifax公司在一份新闻稿中表示,公司于7月29日发现了“未经授权的访问行为”,之后迅速雇佣一家网络取证公司展开调查。Equifax表示,目前,调查仍在进行中,但此次数据泄漏事件可能已经危及到了大约209,000名美国消费者的信用卡号码以及“约182,000名美国消费者附有个人识别信息的特定争议文件”。

此外,该公司还表示,此次数据泄漏事件还对一些英国以及加拿大公民的个人信息造成了影响,具体数量不详,公司将与这些国家的监管机构展开合作确认下一步调查计划。

Equifax公司董事长兼行政总裁理查德·史密斯(Richard F. Smith)在向媒体的声明中表示,

这对我们公司来说显然是一个噩耗,不禁让我们反思自己的定位和存在的意义是什么。由于此事为消费者和我们的业务客户带来的担忧和失望,我们在此致以最诚挚的歉意。目前,我们正在彻底审查我们的整体安全部署。

Equifax表示,攻击者可以通过利用应用程序漏洞来访问特定文件,从而进入公司的网络系统。但是,该公司并未说明是哪个应用程序或哪个漏洞造成了此次数据泄漏事件。

为了应对危机,Equifax公司已经开通一个网站——www.equifaxsecurity2017.com,任何人都可以通过访问该网站查看自己是否受到此次数据泄漏事件影响。此外,该网站还允许消费者注册TrustedID Premier(由Equifax运营的3局——Equifax、Experian和Trans Union信用监控服务),为用户提供信贷监控服务。

根据Equifax的说法,当你登录网站时,该网站会要求你提供个人姓名和社会保障号码后6位;根据这些信息,你将收到一条通知,告诉你自己的个人信息是否已经受到此次泄漏事件影响。该公司表示,无论你的信息是否受到影响,公司都会为你提供注册TrustedID Premier的机会,该优惠活动将于2017年11月21日结束。

事件分析

截至文章撰写之时,Trustedid.com网站上Experian(Equifax运营的一家信贷监控服务公司)正在大力推广免费的信贷监控服务,但是该服务仅间歇性可用,可能是由于免费消息推出后访问流量过大造成的间歇性服务中断。

虽然Equifax宣称,该网站可供用户查看是否受到泄漏事件的影响,但实际上可能并不起作用。当我输入我的社会保障号码后6位和姓名时,网站呈现我一个“系统不可用”的页面,要求我稍后再试。

 

当我稍后再次尝试时,我收到了一份通知,说我注册TrustedID Premier的日期是2017年9月13日(显然还没到),还要求我重新返回在该日期当日或之后重新注册。该消息暗示但并没有说我受到了影响。

 

也许该公司压根没有一次性解决每个要求信用保护的美国公民的能力,这件事只是该公司耍的一个伎俩,一切的前提是,他们假设这条泄漏信息从头版头条上消失之后,人们也会慢慢淡忘,不再重新返回该网站进行检测和寻求为期一年的免费信用监控服务。

其实,对于这种“在数据泄漏之后为用户提供信用监控”的公司的做法,我并不感到陌生,尤其是泄漏仅涉及信用卡账户的时候,这种做法更为普遍。因为信用监控服务通常只会寻找新的账户欺诈行为,对于防止现有的消费者信用账户的欺诈行为根本起不了作用。

而且,通常情况下,这种信用监控服务在一段时间是免费的,消费者需要在免费期止的时候购买额外的保护。一般来说,消费者会获得为期一年的免费服务。

不过,事实上,信用监控服务对于防止身份窃贼盗取你的身份基本起不了什么作用。你可以从这些服务中获得最多的希望是:一旦有人窃取你的身份,你可以收到通知。此外,这些服务还可以帮助受害者从身份盗用中恢复。

我的建议是:如果可以,注册信用监控,然后冻结你在主要信用局的信用档案(冻结后通常无法注册信用监控服务)。

目前,Equifax仍在针对此次事件进行调查,该公司表示,截至目前,没有证据表明公司核心消费者或商业信用报告数据库发生过“未经授权的”访问行为。

不过,入侵者能够通过公司网络中的漏洞访问如此规模的用户敏感数据,表明Equifax在对面向Internet的Web应用程序进行安全更新时发生了滞后,为攻击者入侵留了“切入口”。虽然,攻击者可能已经利用了某个应用程序中的一个未知漏洞,但是如果这是真的,我希望Equifax能够强调这个事实,否则会有更多的受害者受此漏洞波及。

信用机构数据泄漏问题频发

其实,这并不是Equifax或其他大型信用局第一次遭遇如此大规模的泄漏事件。今年5月份,据外媒报道称,攻击者利用了Equifax公司TALX薪资部门的安全漏洞,实施了攻击活动。据悉,该部门主要提供在线薪资、人力资源以及税务等方面的服务。

2015年,Experian发生数据泄漏事件,至少1500万用户的个人信息受到影响。之后,Experian还在几个月内允许一名冒充美国私人调查员的越南人访问其数据库。实际上,这名越南人是在运行身份盗窃服务,帮助网络窃贼查找超过2亿美国公民的个人和财务数据。

对于此事,我的看法是:信用局通过为消费者编写许多令人难以置信的详细档案,并将这些信息出售给市场营销人员,所以需要监管机构和立法者给予更多的监督,使其合法行使/履行自己的权利/义务。

对于此事,美国参议员网络安全核心小组负责人Mark Warner也表达了自己深深的担忧。他表示,

虽然很多人已经习惯每隔几周就会听到一次新的数据泄漏事件,但是此次涉及美国近一半人口的社会保障号码、出生日期、地址以及信用卡账号的泄漏事件还是引发了一个重要的问题,即国会是否应该制定一个统一的数据泄漏通知标准,还要确定国会是否需要重新考虑修改数据保护政策,来制约像Equifax这样的大型企业收集公民高度敏感数据(如SSN和信用卡信息)的情况。可以毫不夸张地说,这次如此大规模的数据泄漏事件,将美国近一半人口的高度敏感数据暴露在外,对美国人的经济安全将构成重大威胁。

目前,尚不清楚为什么Web应用程序会和如此敏感的消费者数据绑定在一起,但是Equifax缺乏安全领导可能是一个促成因素。直至现在,该公司还在物色首席信息安全官的人选。

原文发布时间为:2017年9月8日

本文作者:小二郎

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2025-01-09 09:26:05

美国征信巨头Equifax遭黑客入侵,1.43亿公民身份数据泄漏的相关文章

美最大征信机构Equifax数据泄露 1.43亿美国公民个人信息被“曝光”

7月29日发现的美国最大征信机构Equifax 数据泄露 事件波及约1.43亿美国用户.1.43亿美国人民数据包括驾照号.社保号.出生日期和地址.征信机构存储有大量的公民个人敏感信息(具体原因见后),所以在今年4月, 个人信息保护与征信管理国际研讨会在京举行,最高法.央行再次强调个人征信重在个人信息保护 ,而 数据防泄漏解决方案措施,可以看看绿盟科技金融安全月刊201708期 美最大 征信机构 Equifax数据泄露 美国最大的征信机构之一Equifax在周四表示,公司一个网站存在应用程序漏洞,

美国多所大学遭黑客入侵 部分数据泄露

日前,国外黑客组织Ag3nt47成功入侵麻省理工学院.斯坦福大学以及 哈佛大学,并且在网络公布了几所大学的详细信息.Ag3nt47在Twitter上宣布了他们发现了这三所大学的SQL注入漏洞,允许黑客破坏服务器以及拖取工作人员和学生的数据.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="美国多所大学遭黑客入侵 部分数据泄露" src="ht

金融安全资讯精选 2017年第十期 中国台湾远东银行遭黑客入侵被盗六千万美元,GDPR成了欧洲企业“最担心的挑战”,CISO在企业中的位置会变得更加重要

[金融安全动态] 中国台湾远东银行遭黑客入侵被盗六千万美元 点击查看原文 中国台湾远东国际商业银行一度遭盗领6000万美元(折合约4.69亿港元),并被汇到斯里兰卡.柬埔寨及美国,警方获报后介入侦办追查,并透过国际刑警组织通报,成功冻结相关款项并追回大部分赃款,预估远东银行损失在50万美元以下(折合约391万港元). GDPR成了欧洲企业"最担心的挑战",CISO在企业中的位置会变得更加重要 点击查看原文 ClubCISO最近的"2017年信息安全成熟度报告"中,6

美民主党一委员会网站遭黑客入侵 FBI进行调查

据外媒报道,有知情者消息称,美国联邦调查局(FBI)正在调查美国民主党国会竞选委员会(DCCC)网站遭黑客入侵的事件,并怀疑这起事件可能同此前该党全国委员会电邮外泄事件有关联. 报道称,美国民主党全国委员会的邮箱遭入侵,导致大批电邮外泄的事件,已令民主党本周在费城举行的民主党全国代表大会蒙上阴影. 消息人士说,民主党国会竞选委员会网站的入侵事件可能早在6月就开始了.当时,网上出现了一个伪造网站,其网址同民主党国会竞选委员会连接的一个捐款网站极为相似.同捐款有关的流量过后都被转移到这个伪造网站,而

Twitter遭黑客入侵 25万用户受影响

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 Twitter遭黑客入侵 腾讯科技讯(云起)北京时间2月11日消息 Twitter最新发布消息证实发现黑客入侵,已经重设自动登入系统,并发送电子邮件至约25万个受影响的用户,敦促他们改变登录密码.该公司在电子邮件和博客中发布声明称,黑客可能窃取了用户的个人资料,包括用户名.电子邮件地址和加密口令. Twitter这个全球性地社交网络初略估计大

遭黑客入侵发假声明 卡塔尔通讯社澄清真相

卡塔尔通讯社的网站和社交媒体推特账号24日清晨遭黑客入侵,发布一则虚假的声明.声明杜撰了埃米尔(国家元首)的讲话,内容涉及地区政治话题,并称因与美国关系紧张,将召回驻周边若干国家的大使.卡塔尔政府随即发声称,国家通讯社遭到黑客攻击,将调查事件并追究肇事者责任. 假声明援引了埃米尔谢赫塔米姆·本·哈马德·阿勒萨尼23日在一个军事院校毕业典礼上的"讲话".在所谓讲话中,塔米姆提到巴以冲突,对哈马斯作出评论,说卡塔尔与以色列关系"良好",并对与伊朗关系的紧张加剧表示不满.

史嘉蕾-约翰森遭黑客入侵流传落照,嫌犯落网面临判刑

新浪娱乐讯 北京时间3月26日消息,据台湾媒体报道,去年,好莱坞性感女星史嘉蕾-约翰森(Scarlett Johansson)的iPhone手机,遭黑客克里斯多佛-钱尼入侵,她露点自拍及背部全裸照被泄露流传于网络.嫌疑犯开始并不认罪,日前改变主意,预计今天出庭将供认包括非法入侵他人电脑等9项罪名,最高将面临60年有期徒刑. 去年9月,好莱坞性感女星史嘉蕾-约翰森(Scarlett Johansson)的手机遭黑客入侵,将其手机中存留的上空露点照及背部全裸自拍照上传网络.史嘉蕾发现自己手机被黑客侵

Epsilon遭黑客入侵加剧用户对钓鱼式攻击担忧

北京时间4月7日早间消息,据美国科技博客AllthingsD报道,全球最大的授权电子邮件营销商Epsilon数据库系统遭黑客入侵的负面影响继续蔓延,用户对遭钓鱼式攻击的担忧加剧. 知情人士透露,芯片制造商Micron旗下网络零售平台Crucial.com称,其客户数据受到威胁.另外,Fred Meyer.Brookstone以及招聘顾问公司Robert Half International等企业的客户表示,他们也收到了类似电子邮件.专家认为,Epsilon遭黑客入侵事件现已进入第二个阶段. 无论

Twitter遭黑客入侵 25万用户被敦促改变登录密码

Twitter遭http://www.aliyun.com/zixun/aggregation/6292.html">黑客入侵 北京时间2月11日消息Twitter最新发布消息证实发现黑客入侵,已经重设自动登入系统,并发送电子邮件至约25万个受影响的用户,敦促他们改变登录密码.该公司在电子邮件和博客中发布声明称,黑客可能窃取了用户的个人资料,包括用户名.电子邮件地址和加密口令. Twitter这个全球性地社交网络初略估计大约有五亿注册用户和二亿的活跃用户.树大招风,早在去年5月,Twitt