密码管理器OneLogin遭遇黑客攻击,企业客户敏感数据已被泄漏

简介: 本文讲的是密码管理器OneLogin遭遇黑客攻击,企业客户敏感数据已被泄漏,OneLogin是一家为用户提供SSO(单点登录)服务的公司,近日该公司发生了黑客入侵事件。
本文讲的是 密码管理器OneLogin遭遇黑客攻击,企业客户敏感数据已被泄漏OneLogin是一家为用户提供SSO(单点登录)服务的公司,近日该公司发生了黑客入侵事件。

密码管理器OneLogin遭遇黑客攻击,企业客户敏感数据已被泄漏

OneLogin首席安全官Alvaro Hoyos在一篇简短的博客文章中表示,他们已经意识到其美国用户的数据遭到了攻击者“未经授权的访问”,并已经向相关用户发出了安全通知。

Hoyos表示,公司已经在发现问题的第一时间,采取行动阻断了未经授权的访问行为,并正在与执法部分进行合作彻底调查此次事件。

该公司最初发布的博客文章并未阐述过多与此次事件相关的详细信息,其发送给客户的告警电子邮件也只是说明,

OneLogin认为,所有由我们美国数据中心提供服务的客户都受到了影响,客户的数据也可能会受到影响。

后来,该公司又在当天晚些时候表示,

我们的审查结果表明,一个威胁行动者已经获取了一组亚马逊Web服务(AWS)密钥的访问权限,并使用它们访问AWS API。

OneLogin证实,攻击行为似乎开始于凌晨2点,但是工作人员在7小时后才受到异常数据库行为的警告。该公司发言人表示,

我们已经在接收到告警信息几分钟内,关闭了受影响的实例以及用于创建它的AWS密钥。”

该公司继续补充道,

威胁行为者能够访问包含有关用户、应用程序和各种类型的密钥信息的数据库列表。虽然一些静态敏感数据都进行了加密处理,但是我们不能排除黑客已经具备解密数据能力的可能性。

目前,OneLogin新闻发言人并没有明确哪些数据是没有进行过加密的,我们要求获取明确答复,该公司尚未做出回应。

据悉,OneLogin已经向用户发出安全公告,建议用户即使更改密码,为其服务生成新的API密钥,并创建用于登录账户的新OAuth令牌以及新的安全证书。该公司还表示,其Secure Notes功能(通常被IT管理人员用于存储敏感的网络密码)中存储的信息可以被解密。

目前OneLogin尚未公布究竟有多少用户受到此次威胁影响,但是根据其官网所示,其客户包括ARM、Dun&Bradstreet、The Carlyle Group、Conde Nast以及Dropbox(发言人在电子邮件中提出了异议,是否为其用户有待考究)等数十家主要的跨国公司。

OneLogin允许企业用户通过一个密码访问多个Web应用程序、站点和服务。据CrunchBase认为,该公司为数十个国家的2,000多家公司的数百万用户提供服务。

据悉,该单点登录提供商集成了数百种不同的第三方应用程序和服务,如Amazon Web Services、Microsoft Office 365、LinkedIn、Slack、Twitter以及Google服务等。

而此次并不是OneLogin头一遭遭遇此类安全问题,去年8月,该公司就警告其用户称其“Secure notes”服务遭到“未经授权的用户”访问,但拒绝承认有任何用户数据遭到泄漏或盗用。

OneLogin所提供的Secure notes,是为个人用户提供的记事本工具,可以以加密形式,在服务器上存储文本信息。在OneLogin的官网上,他们甚至建议用户将自己的密码或者证书密钥等信息存储在Secure notes上。

当时,OneLogin的首席信息安全官Alvaro Hoyos说,

Secure note 使用的是AES-256加密,然而系统中的漏洞却导致存于Secure notes上的文本可以被以明文的形式,在日志中被查看。

在服务器被攻陷期间,取得权限的黑客可以利用该漏洞,查看和编辑Secure notes上的信息。




原文发布时间为:2017年6月3日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

目录
相关文章
|
9月前
|
存储 安全 网络安全
利用隐私法规的漏洞窃取用户身份
欧盟的通用数据保护条例 (GDPR) 已成为现代隐私法律的试金石,部分原因是它赋予消费者前所未有的对其个人信息使用的控制权。然而,同样的权力可能容易被恶意攻击者滥用。在本文中考虑了社会工程师如何滥用围绕“访问权”(Right of Access)过程的法律歧义。这一假设通过对 150 多家企业的对抗性案例研究进行了验证。发现许多组织未能采取足够的保护措施来防止滥用访问权,从而有可能将敏感信息暴露给未经授权的第三方。这些信息的敏感性各不相同,从简单的公共记录到社会安全号码和帐户密码。这些发现表明,迫切需要改进主体访问请求流程的实施。为此本文提出可能的补救措施,以供政府、行业和个人进一步考虑。
54 2
|
Web App开发 安全 Windows
新型恶意软件 FFDorider :以近乎完美的伪装窃取用户个人信息
新型恶意软件 FFDorider :以近乎完美的伪装窃取用户个人信息
新型恶意软件 FFDorider :以近乎完美的伪装窃取用户个人信息
|
安全 定位技术
程序人生 - 你的隐私可能被窃取!警惕这些隐私漏洞
程序人生 - 你的隐私可能被窃取!警惕这些隐私漏洞
138 0
程序人生 - 你的隐私可能被窃取!警惕这些隐私漏洞
|
存储 监控 安全
数据库安全设置之防止被黑客篡改
随着数据库的发展,数据库安全问题越来越受到业界人士的关注,学者们对数据库安全的定义也有不同,其中以其定义最为典型。它全面地描述了数据库的安全性,包括物理和逻辑数据库的完整性,元素的安全性,可审核性,访问控制和用户认证。目前国内一般把数据库系统的安全需求归结为机密性,完整性和可用性。对于提高数据库安全的措施,一般有以下几种方法:
317 0
数据库安全设置之防止被黑客篡改
|
安全 数据安全/隐私保护
SaaS应用程序存安全隐患 或泄露敏感数据
据国外媒体报道,近期发表的一篇研究论文称,SaaS(软件即服务,Software-as-a-service)交付应用程序可能会导致数据的泄露。 这份由微软研究院和印第安纳大学学者发表的论文,提供了SaaS交付应用程序的操作细节及其如何通过网络导致“侧通道”泄露,并可能引发严重的安全隐患的过程:即使在SaaS加密的情况下,攻击者也可能获取到最敏感的数据。
1023 0