涉及美国军方、企业等上千万条员工信息的数据库泄露

简介:

3月16日讯 近日美国商业服务巨头Dun&Bradstreet的52GB数据库遭到泄露,这套数据库中包含超过3300万条记录,具体包括政府部门与大型企业客户,有证据证实,其曾面向营销厂商出售过。

涉及美国军方、企业等上千万条员工信息的数据库泄露 - E安全

这套数据库整体约为52 GB,包含3380万条惟一电子邮箱地址与成千上万条企业员工联系信息,其影响范围已经占据美国企业从业者的可观比例。

商业服务巨头Dun & Bradstreet证实是该数据库拥有者,并透露这是2015年一笔1.25亿美元的交易收购NetProspex公司所获得。

这套数据库包含九十条字段,其中一部分包含多项个人信息,例如姓名、职称与职能、工作电子邮箱地址以及电话号码。其它信息还包括公开的更为通用的企业数据,包括准确的办公地点、业务单位内员工人数以及与企业所属行业相关的其它描述,例如广告、法律、媒体与广播以及电信等信息。整套数据库旨在帮助Dun & Bradstreet公司定位其电子邮件营销活动,并通过其它通信途径引导其营销人员拓展现有及潜在客户群体。

这批数据可进行批量购买,亦可根据具体公司记录类型进行购买,但尚不清楚完整数据集的购买价格。根据我们掌握的情况,购买50万条记录的成本可能高达20万美元左右。

泄露通报网站Have I Been Pwned的运营者Troy Hunt获得了这套数据库,并对其中记录进行了分析。Hunt在本周二发布的一篇博文当中称,此次外泄信息重灾区为美国,且加利福尼亚州为信息主要来源,涉及400万条以上的记录。纽约有270万条记录,德克萨斯州有260万条记录。

涉及美国军方、企业等上千万条员工信息的数据库泄露 - E安全

  Hunt对记录的分析得出结论:

美国国防部在其中占比最高,包含相关员工记录10万1013条;

其次是美国邮政局,包含员工记录8万8153条;

涉及美国陆军、空军与退伍军人事务部的记录总计7万6379条;

涉及高知名度企业,如AT&T、波音、戴尔、联邦快递、IBM以及施乐公司,这套数据库均拥有这些企业的成千上万条员工记录。

Hunt在本周二发出的一封邮件中,

“尽管这套数据库里存在很多已经公开的的数据,但像此套数据库所提供的聚合信息集及其易于搜索的特性极具利用价值。此次事件再次提醒我们,我们已经失去了对个人隐私的控制力; 这些数据集中涉及的绝大多数人士对自己的信息以这种方式出售毫不知情,自然也不具备任何控制能力。”

Hunt通过Have I Been Pwned网站的泄露记录数据库与此次曝光的数据库进行了比较,并发现有14%的电子邮箱地址此前就已经存在于其泄露记录数据库内。相关数据已经在Have I Been Pwned网站上提供搜索。

此次数据库外泄很难归因于谁,因为这套数据曾出售给多方。
目前尚不清楚该数据的具体外泄原因,或者说该由谁为本次泄露事故负责。

Dun & Bradshaw公司的一位发言人拒绝作出进一步评论,仅发布了一份与之相关的电子邮件声明。

这份声明是这样的:

“我们已经对自身共享的信息进行了认真评估,此次外泄的信息在类型与格式上确实与我们向客户交付的内容相符。不过根据我们的分析,Dun & Bradstreet系统并未受到入侵或者曝光。”

这位发言人强调称,一项内部调查显示尽管外泄数据归属于该公司,但其系统并未遭遇安全违规或者泄露事件。该公司同时补充称,这批数据大约为六个月前的版本,且相当一部分被出售给“数千”家企业。

Dun & Bradshaw公司的一位高管评论称,其“很难”追踪到底是哪家第三方企业公开了这套数据库的副本。Dun & Bradstreet公司向其客户及数据收集对象解释称,此次泄露并不会造成严重风险。其指出这批数据包含“用于销售与营销目的的一般性公开业务联系数据。”

Hunt称涉及个人信息、组织机构的信息泄露将有利于网络犯罪分子实施不法活动
不过Hunt表示,这种说辞并不会降低数据遭到滥用的可能性。“如果拥有了他人的姓名、工作职务及其归属于所在企业的工作电子邮箱地址,即相当于拥有了对方的个人身份信息。这意味着此次泄露的数据集确实能够引发巨大风险; 其中的大量个人信息在配合同时泄露的专业角色背景之后,将给其所涉及的组织机构造成严重威胁。”

此类数据既然是因为其商用价值被营销公司购买了便于营销人员所使用,那么恶意人士当然也能够采取同样的使用方式,甚至用于扩大从受害者处获取的利益。例如近年来,安全领域出现了一系列针对金融机构官员及其他高层企业管理人员的网络钓鱼攻击活动,旨在诱导员工泄露财务信息以通过纳税申报返还金额获取经济回报。如果这批数据让网络犯罪分子更为轻松地实施上述活动,那他们干嘛不用。

Hunt称,“这些数据包含大量高实用性信息,足以支持极为可信的攻击活动,对于钓鱼活动来说无疑是一座巨大的宝藏。利用这些数据,大家可以根据组织结构与其职能特性策划钓鱼信息,以创造几乎可以以假乱真的误导内容,这样的迷惑性与国家支持型恶意活动基本持平。”

目前尚不清楚出售信息这种作法是否属于数据保护与隐私法律的管控范畴,不过该公司高管表示这套数据库“完全符合”美国隐私法的要求。该公司拒绝评论此次数据泄露会给其业务造成怎样的影响,亦没有明确给出该数据库的访问、下载或者共享次数。

他同时补充称,该公司有时会在不经意间收集到“更为敏感且机密的个人数据”,对于这类数据他们会主动清除相关记录,不会将其提供或者出售给客户。

Hunt表示,对于那些自身数据已经被无数次出售的企业员工而言,他们取回这些数据的可能性完全为“零”。

本文转自d1net(转载)

目录
相关文章
|
2月前
|
XML Java 数据库连接
WebGIS 信息系统-数据库设计
WebGIS 信息系统-数据库设计
47 0
|
3月前
|
存储 机器学习/深度学习 人工智能
打造企业智能体(AI Agent)的重要技术-向量数据库
本篇介绍的是为通用大模型增加专业业务能力的重要技术:向量数据库
打造企业智能体(AI Agent)的重要技术-向量数据库
|
3月前
|
存储 监控 安全
360 企业安全浏览器基于阿里云数据库 SelectDB 版内核 Apache Doris 的数据架构升级实践
为了提供更好的日志数据服务,360 企业安全浏览器设计了统一运维管理平台,并引入 Apache Doris 替代了 Elasticsearch,实现日志检索与报表分析架构的统一,同时依赖 Doris 优异性能,聚合分析效率呈数量级提升、存储成本下降 60%....为日志数据的可视化和价值发挥提供了坚实的基础。
360 企业安全浏览器基于阿里云数据库 SelectDB 版内核 Apache Doris 的数据架构升级实践
|
3月前
|
存储 监控 安全
内网屏幕监控软件的数据存储与管理:使用SQLite数据库保存监控记录和配置信息
在当今数字化时代,安全和监控在企业和组织中变得至关重要。内网屏幕监控软件作为一种关键工具,帮助组织监视员工的活动并确保信息安全。这种软件不仅需要高效地记录和管理监控数据,还需要能够方便地进行配置和调整。本文将讨论如何使用SQLite数据库来保存监控记录和配置信息,并介绍如何通过自动化机制将监控到的数据提交到指定网站。
187 2
|
15天前
|
安全 数据管理 数据库
数据管理DMS操作报错合集之阿里云DMS控制台上展示出了已经删除的数据库信息,如何解决
数据管理DMS(Data Management Service)是阿里云提供的数据库管理和运维服务,它支持多种数据库类型,包括RDS、PolarDB、MongoDB等。在使用DMS进行数据库操作时,可能会遇到各种报错情况。以下是一些常见的DMS操作报错及其可能的原因与解决措施的合集。
|
1月前
|
存储 关系型数据库 MySQL
【mybatis-plus】Springboot+AOP+自定义注解实现多数据源操作(数据源信息存在数据库)
【mybatis-plus】Springboot+AOP+自定义注解实现多数据源操作(数据源信息存在数据库)
|
2月前
|
SQL 关系型数据库 MySQL
Mysql数据库一个表字段中存了id,并以逗号分隔,id对应的详细信息在另一个表中
Mysql数据库一个表字段中存了id,并以逗号分隔,id对应的详细信息在另一个表中
12 0
|
2月前
|
人工智能 自然语言处理 搜索推荐
如何基于 向量数据库+大语言模型 打造企业专属Chatbot?
此服务结合大模型,打破传统搜索限制,实现实时、精准的知识答疑,提升企业的专业性和效率。
|
2月前
|
SQL 存储 数据管理
数据库系统架构与DBMS功能探微:现代信息时代数据管理的关键
数据库系统架构与DBMS功能探微:现代信息时代数据管理的关键
36 1
|
3月前
|
数据库 Android开发 数据库管理
【Android】使用android studio查看内置数据库信息
【Android】使用android studio查看内置数据库信息
94 0