WSJ:中国敏感数据暴露量居世界之最,美国屈居第二

WSJ:中国敏感数据暴露量居世界之最,美国屈居第二中国政府为了保护敏感数据建立了网络安全和数据保护制度,其严格程度在全球数一数二。然而尽管采取了这些措施,一个跨境地下市场还是围绕着中国公民的数据交易如火如荼地发展起来。这些数据中有很大一部分来自中国政府的另一个大型安全项目:庞大的监控网络。本月早些时候,在一个颇为热门的网络犯罪论坛上,一名匿名用户挂出了从上海警方窃取的约10亿中国公民的数据进行出售。这是历史上最大的信息窃取案之一,包含极为敏感的数据,例如身份证号码、犯罪记录以及详细的案件摘要,例如强奸和家庭暴力指控等。此后,《华尔街日报》又发现了几十个中国数据库,这些数据库在网上的网络犯罪论坛和拥有数千名用户的Telegram社区出售,有时也是免费的。根据《华尔街日报》的审查,其中四个被盗的数据库包含可能来自政府的数据,而其他几个数据库则被宣传为包含政府数据。据追踪此类数据库的服务机构LeakIX称,中国还有数万个数据库仍然暴露在互联网上,没有任何安全保障,数据总量超过700TB,是所有国家中最大的数据量。公安部、中国网信办和上海市政府没有对评论请求作出回应。所有国家都在努力保持其数据的保护。LeakIX的分析显示,美国仅次于中国,有近540TB的数据在公共互联网上被公开。然而,中国的独特之处在于其暴露数据的全面性和敏感性--这是中国将来自政府和企业的多种信息流集中在国营监控平台上的结果。——

相关推荐

封面图片

乌克兰开始将敏感数据转移到境外

乌克兰开始将敏感数据转移到境外乌克兰政府官员已经开始将敏感数据储存在国外,以保护其免受俄罗斯的网络和物理攻击,并正在与几个欧洲国家谈判,将更多的数据库转移到国外。乌克兰数字转型部副部长乔治-杜宾斯基(GeorgeDubinskiy)说,自战争开始以来,来自不同政府部委和办公室的约150个登记处,或其备份副本,已经被转移到国外,或正在讨论转移。他说,以前,政府的许多信息库都存放在乌克兰的数据中心,在备份副本被转移之前,需要首先转移到云端。他说,政府优先考虑将重要的数据库从旧的遗留数据存储系统中移出,并创建了这些注册表的副本,以存储在乌克兰以外的云端。Dubinskiy先生说:"为了安全起见,我们希望把备份放在国外。"他说,将数据库转移到云端增加了一层安全性,因为即使乌克兰的数据中心被俄罗斯的武器摧毁,政府官员仍然可以访问它。他补充说,政府指定了法律和安全条款,以帮助保护数据库免受网络和其他威胁。——

封面图片

immudb是一个具有内置密钥和验证的数据库,它可以跟踪敏感数据的变化,历史记录的完整性将由客户端保护,而无需信任数据库。它可以

immudb是一个具有内置密钥和验证的数据库,它可以跟踪敏感数据的变化,历史记录的完整性将由客户端保护,而无需信任数据库。它可以作为键值存储和/或关系数据库(SQL)运行。传统的数据库事务和日志是可变的,因此无法确定数据是否已被破坏。immudb是不可变的,可以添加现有记录的新版本,但决不能更改或删除记录。这让我们可以存储关键数据,而不必担心被篡改。存储在immudb中的数据在密码学上是一致且可验证的。与区块链不同,immudb每秒可以处理数百万笔交易,既可以用作轻量级服务,也可以作为库嵌入到您的应用程序中。immudb可以在任何地方运行,包括物联网设备、笔记本电脑、服务器、本地或云中。immudb可以用作键值存储或关系数据结构,并支持事务和BLOB,因此对用例没有限制。我们使用immudb保护和篡改明显的日志数据、传感器数据、敏感数据、事务、软件构建方案、规则库数据,甚至是视频流。#数据库

封面图片

微软人工智能研究人员在 GitHub 上发布开源训练数据时,意外暴露了数十 TB 的敏感数据,包括私钥和密码

微软人工智能研究人员在GitHub上发布开源训练数据时,意外暴露了数十TB的敏感数据,包括私钥和密码在与TechCrunch分享的研究中,云安全初创公司Wiz表示,它发现了一个属于微软人工智能研究部门的GitHub存储库,这是其针对云托管数据意外泄露正在进行的工作的一部分。GitHub存储库提供了用于图像识别的开源代码和AI模型,读者被指示从Azure存储URL下载模型。然而,Wiz发现该URL被配置为授予整个存储帐户的权限,从而错误地暴露了其他私人数据。这些数据包括38TB的敏感信息,其中包括两名Microsoft员工个人计算机的个人备份。这些数据还包含其他敏感个人数据,包括Microsoft服务的密码、密钥以及来自数百名Microsoft员工的30,000多条内部MicrosoftTeams消息。据Wiz称,该URL自2020年起就暴露了这些数据,该URL也被错误配置为允许“完全控制”而不是“只读”权限,这意味着任何知道在哪里查看的人都可能删除、替换和注入恶意内容内容进入其中。Wiz指出,存储帐户并未直接公开。相反,MicrosoftAI开发人员在URL中包含了过于宽松的共享访问签名(SAS)令牌。SAS令牌是Azure使用的一种机制,允许用户创建可共享链接,授予对Azure存储帐户数据的访问权限。Wiz表示,它于6月22日与微软分享了调查结果,两天后,即6月24日,微软撤销了SAS令牌。微软表示,它于8月16日完成了对潜在组织影响的调查。——

封面图片

美国政府:美航天业需防被中俄窃取敏感数据

美国政府:美航天业需防被中俄窃取敏感数据(华盛顿讯)美国反间谍官员星期五(8月18日)警告,中国和俄罗斯间谍机构正把目光投向美国私营太空公司,可能对这些公司展开间谍活动和卫星攻击,窃取新技术。美国国家反间谍和安全中心、联邦调查局和空军特别调查办公室当天发布公告指出,外国情报机构已经将美国航天业视为必要且有利可图的目标。一名美国官员透露,中俄是美国航天工业的主要外国情报威胁之一,但其他国家如伊朗也企图窃取美国卫星跟踪和通信公司的数据。美国政府指出,这些国家既要窃取美国的敏感数据,获取可以给自己带来经济或军事优势的知识产权技术数据,同时也要破坏美国的卫星通信和其他太空基础设施。美方曾指俄罗斯在2022年2月对美国卫讯公司(Viasat)运营的卫星网络展开网络攻击;美国太空探索科技公司(SpaceX)的星链(Starlink)卫星通信系统,在为乌克兰提供服务的过程中,曾经被干扰攻击。

封面图片

WSJ:中国警方的数据库对外网开放访问了一年多,导致泄密

WSJ:中国警方的数据库对外网开放访问了一年多,导致泄密今年早些时候发现安全漏洞的网络安全专家说,这可能是历史上最大的个人数据盗窃案之一,也是中国最大的已知网络安全漏洞,因为一个常见的漏洞使数据在互联网上被公开。据网络安全专家称,上海警方的记录包括近10亿中国公民的姓名、政府身份证号码、电话号码和事件报告,是安全存储的。但他们说,一个用于管理和访问数据的仪表板被设置在一个公共网站上,而且没有密码,这使得任何具有相对基本技术知识的人都可以随意进入,复制或窃取信息库。暗网情报公司Shadowbyte的创始人VinnyTroia说:"他们将这么多数据暴露在外,这太疯狂了。"网络安全研究公司SecurityDiscovery的老板鲍勃-迪亚琴科(BobDiachenko)表示,该数据库从2021年4月到上个月中旬一直暴露在外面,当时其数据突然被清除,取而代之的是一张赎金字条,上海警方发现了这一点。根据Diachenko先生提供的截图,"你的数据是安全的",赎金字条上写道。"联系你的数据......恢复10btc",意思是数据将以10个比特币,大约20万美元的价格被归还。这个赎金数额与一位匿名用户上周四在一个在线网络犯罪论坛上开始要求的价格相吻合,以换取对一个数据库的访问权,该用户声称该数据库包含从上海国家警察数据库盗取的数十亿条中国公民的信息记录。这个周末开始在社交媒体上流传的帖子引起了网络安全专家的警觉,不仅是因为泄漏的规模,还因为政府数据库中的信息的敏感性。上海市政府和中国网信办(该国的互联网监管机构)没有对评论请求作出回应。网络安全专家拼凑出了数据库真实性的新证据,以及这么多私人信息如何落入网络犯罪分子手中的细节。他们说,仪表盘就像一扇通向数据库的大门,即使在所有数据丢失后也没有关闭,直到这个漏洞开始得到公众的广泛关注。特罗亚先生说,窃取数据的人很可能是正在兜售数据的同一个实体。他说:"很常见的是,如果赎金受害者不支付赎金,那么他们会试图在网上出售数据。"无法确定该数据库被公开访问是偶然还是故意的,也许是为了在少数人之间更容易分享数据。特罗亚先生和迪亚琴科先生说,这种漏洞很常见,但他们都表示,发现如此规模的不安全数据库令他们感到震惊。两人都说,他们也证实了匿名泄密者的说法,即它包括超过23兆字节的数据,涵盖多达10亿人。他们说,一个名为"person_address_label_info_master"的文件包含了人们的姓名、生日、地址、政府身份证和身份证照片,长度接近9.7亿行,这表明它包括同样多的人的详细信息,假设没有重复的条目。该文件标记了有犯罪史的个人,包括有交通违规行为的人、被认为是逃犯的人以及被指控犯有强奸或杀人罪的人。它还包括一个"应该被密切关注的人"的标签,这是中国政府监控系统中经常使用的一种称呼,以表示被认为对社会秩序构成威胁的人。数据泄露突出了一些政策研究人员所描述的中国信息安全方法中的核心矛盾。——

封面图片

一位安全研究员称,一家电子商务店铺将其数据库暴露在互联网上后,数百万中国公民的身份号码泄露出去。

一位安全研究员称,一家电子商务店铺将其数据库暴露在互联网上后,数百万中国公民的身份号码泄露出去。研究员VictorMarkopoulos在CloudDefense.ai工作,称他发现了这个数据库,该数据库属于中国一家名为“折疯了”的电子商务店铺,该店铺主要用于进口海外商品。Markopoulos表示,该数据库包含2015年至2020年间超过330万个订单,但没有设置密码保护。订单数据库中包含相应的客户送货地址和电话号码,以及客户的政府签发的居民身份证号码。许多订单中还包含客户上传的身份证复印件。目前尚不清楚该数据库暴露的时间有多久。只要知道数据库的IP地址,任何人都可以访问其中的数据。原文:https://techcrunch.com/2023/11/06/store-millions-chinese-citizen-identity-cards/

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人