安全動(dòng)態(tài)

ParkMobile泄密事件暴露了2100萬(wàn)用戶的車牌數(shù)據(jù)和手機(jī)號(hào)碼

來(lái)源:聚銘網(wǎng)絡(luò)    發(fā)布時(shí)間:2021-04-14    瀏覽次數(shù):
 

信息來(lái)源:Cnbeta

據(jù)知名網(wǎng)絡(luò)安全新聞網(wǎng)站KrebsOnSecurity報(bào)道,有人正在網(wǎng)絡(luò)犯罪論壇上出售在北美頗受歡迎的移動(dòng)停車應(yīng)用ParkMobile的2100萬(wàn)客戶的賬戶信息。被盜數(shù)據(jù)包括客戶的電子郵件地址、出生日期、電話號(hào)碼、車牌號(hào)、哈希密碼和郵寄地址。


BT%QE_O7JRC(29TK86X9@JL.png

KrebsOnSecurity首次從紐約市的威脅情報(bào)公司Gemini Advisory那里聽說了這一漏洞,該公司密切關(guān)注網(wǎng)絡(luò)犯罪論壇。Gemini在一個(gè)俄語(yǔ)犯罪論壇上分享了一個(gè)新的銷售線索,在附帶的被盜數(shù)據(jù)截圖中包含了一些用戶的ParkMobile賬戶信息、電子郵件地址和電話號(hào)碼,以及車輛的車牌號(hào)。

當(dāng)被問及銷售線索時(shí),總部位于亞特蘭大的ParkMobile表示,該公司在3月26日發(fā)布了一則通知,內(nèi)容是 "發(fā)生了一起網(wǎng)絡(luò)安全事件,與我們使用的一款第三方軟件的漏洞有關(guān)"。

“作為回應(yīng),我們立即在一家領(lǐng)先的網(wǎng)絡(luò)安全公司的協(xié)助下展開調(diào)查,以解決這一事件,”通知中寫道?!俺鲇谥?jǐn)慎起見,我們也已經(jīng)通知了相關(guān)執(zhí)法部門。調(diào)查還在進(jìn)行中,我們目前能提供的細(xì)節(jié)有限?!?

~RJQ20`D]H9Z3$%MLBKR}HE.png

聲明還指出:“我們的調(diào)查表明,我們加密的敏感數(shù)據(jù)或支付卡信息均未受影響。同時(shí),自從了解到該事件以來(lái),我們還采取了其他預(yù)防措施,包括消除第三方漏洞,維護(hù)我們的安全性以及繼續(xù)監(jiān)視我們的系統(tǒng)?!?

當(dāng)被要求澄清攻擊者確實(shí)獲取了什么信息時(shí),ParkMobile證實(shí)其中包括基本的賬戶信息--車牌號(hào),如果提供,還包括電子郵件地址或電話號(hào)碼等。

"在一小部分情況下,可能會(huì)有郵寄地址,"發(fā)言人Jeff Perkins說。

ParkMobile并不存儲(chǔ)用戶密碼,而是存儲(chǔ)了一種相當(dāng)強(qiáng)大的單向密碼哈希算法的輸出,這種算法被稱為bcrypt,它比MD5等常見的替代方案更耗費(fèi)資源,破解成本更高。從ParkMobile竊取并出售的數(shù)據(jù)庫(kù)包括每個(gè)用戶的bcrypt哈希值。

"你說的沒錯(cuò),bcrypt哈希值和‘加鹽’密碼都被獲得了,"當(dāng)被問及數(shù)據(jù)庫(kù)銷售線程中的截圖時(shí),Perkins說。

"注意,我們的系統(tǒng)中并沒有保留加鹽值,"他說。"此外,被泄露的數(shù)據(jù)不包括停車歷史、位置歷史或任何其他敏感信息。我們不會(huì)向用戶收集社會(huì)安全號(hào)碼或駕駛執(zhí)照號(hào)碼。"

ParkMobile表示,它正在最后確定其支持網(wǎng)站的更新,以確認(rèn)其調(diào)查的結(jié)論。但不知道其有多少用戶甚至知道這次安全事件。3月26日的安全通知似乎沒有鏈接到ParkMobile網(wǎng)站的其他部分,而且該公司最近的新聞稿列表中也沒有它。

同樣令人好奇的是,ParkMobile并沒有要求或強(qiáng)迫其用戶更改密碼作為預(yù)防措施。安全研究人員使用ParkMobile應(yīng)用來(lái)重置密碼,但應(yīng)用中沒有任何信息提示這是一件及時(shí)的事情。

這次數(shù)據(jù)泄露事件對(duì)ParkMobile來(lái)說是在一個(gè)關(guān)鍵的時(shí)刻發(fā)生的。3月9日,歐洲停車集團(tuán)EasyPark宣布計(jì)劃收購(gòu)該公司,該公司在北美450多個(gè)城市運(yùn)營(yíng)。


 
 

上一篇:Chrome和Edge遠(yuǎn)程代碼執(zhí)行0Day漏洞曝光

下一篇:2021年4月14日聚銘安全速遞