公民个人信息泄露遭境外披露兜售,上海市一政务信息系统技术服务公司被行政处罚​
2023-9-18 10:19:19 Author: 汇能云安全(查看原文) 阅读量:320 收藏

918日,星期一,您好!中科汇能与您分享信息安全快讯:

01

美国最大博彩娱乐集团遭遇黑客勒索攻击,已支付1500万美元赎金

近日,美国最大的博彩娱乐集团——凯撒娱乐遭遇了一次网络攻击,黑客入侵了其数据库,据悉该数据库存储了众多客户的驾照号码和社会安全号码。为避免这些客户数据在网上泄露,该公司近日表示已经支付了赎金。

周四,凯撒公司向美国证券交易委员会提交了一份8-K表,其中写道:我们仍在调查未经授权的行为者获取的文件中,究竟包含了多少敏感信息。凯撒方面表示,迄今为止并没有证据表明任何会员密码/PIN、银行账户信息或支付卡信息(PCI)被未经授权的行为者获取。

但据《华尔街日报》的报道称,该公司为了防止被盗数据在网上泄露,已经支付了大约 1500 万美元的赎金,这是最初黑客索要的3000万美元赎金的一半。

02

伊朗黑客团体入侵全球数千组织!卫星、国防、制药业全面遭殃

最近与伊朗有关的袭击主要集中在以色列、美国、巴西和阿拉伯联合酋长国。微软表示,在2月至7月进行的新活动中,Peach Sandstorm使用公开可用和自定义工具的组合来破坏其目标并收集“支持伊朗国家利益”的情报。

为了闯入受害者的帐户,Peach Sandstorm使用了一种称为“口令喷射”的技术,他们尝试使用单个口令或常用口令列表来获得对目标设备的未经授权的访问。虽然听起来很简单,但这种技术可以让攻击者增加成功的机会,并降低触发自动帐户锁定的风险。Peach Sandstorm在之前的攻击中也使用了口令喷射,其中包括针对航空航天、国防、化学品和采矿等行业。

03

空中客车公司遭黑客入侵!3200家供应商信息曝光,航空航天业受重创

欧洲跨国航空航天公司空中客车公司表示,正在调查一起网络安全事件,此前有报道称,一名黑客将该公司3200家供应商的信息发布到暗网上。

黑客近日发帖称,他们在泄露了一名土耳其航空公司员工的账户后,获得了对空客门户网站的访问权限。黑客声称掌握了数千家空客供应商的详细信息,包括姓名、地址、电话号码和电子邮件。

“USDoD”曝光了3,200家敏感空客供应商信息的同时声称洛克希德·马丁公司和雷神公司可能是下一个目标。考虑到所涉及的公司类型,此次泄密事件高度敏感。

04

因违反儿童隐私保护法,TikTok被罚款26.77亿元

IT之家 9 月 16 日消息,据路透社报道,欧洲监管机构宣布,TikTok 因违反欧盟有关儿童个人数据处理的隐私法而被罚款 3.45 亿欧元(约 26.77 亿元人民币)。

调查人员指出,TikTok 在注册时默认将未成年用户的账户设置为“公开”,所有人都看观看和评论未成年发布的视频,这将导致 13 岁以下儿童也能接触到有风险的内容。此外,通过“家庭配对”链接时 TikTok 没有验证用户是否为儿童用户的父母或监护人。

05

2023年API状态报告:74%的企业遭遇多次攻击

根据Traceable近日发布的《2023年API安全状况报告》,过去两年74%的企业都遭遇了至少三次API攻击相关的数据泄露事件。
该报告与PonemonInstitute合作,调查了美国、英国和欧盟1629名网络安全专家,对全球API安全状况提供了全面视角。调查结果显示,近年来与API相关的数据泄露事件剧增。在过去两年中,60%的受访组织报告了至少一次数据泄露事件,其中74%的组织经历了三起或更多事件。DDoS是主要API攻击方式,占所有攻击的38%。58%的受访者表示,攻击者将DDoS与其他攻击媒介相结合,显著扩大了企业的潜在攻击面。

06

1400余万台老年机被植入木马 涉案金额上亿元

日,四川攀枝花市公安局召开“2023年网络安全宣传周”新闻通气会,公布了一起非法控制计算机信息系统案,市民报警老年机“自动订购”增值业务,接警后,攀枝花市公安局民警开始对手机“自动订购”增值业务的事情开展查证,手机被远程操控 1400余万部手机被植入木马。

经查明,犯罪团伙在与多家手机主板生产商合作过程中,将木马程序植入手机主板内。装有上述主板的手机出售后,犯罪团伙通过之前植入的木马程序,控制手机回传数据,获取用户手机号码、短信内容等信息,回传至陈某团伙后台数据库。之后,该团伙“运营专员”利用手机木马程序,向手机用户发送开通增值订购业务确认的短信,同时控制手机终端自动回复“Y”进行开通,一系列操作完成后再将此次收发的短信记录删除,以做到让手机用户无从察觉。利用这样隐蔽的犯罪手法,该案4个犯罪团伙非法牟利上亿元。

07

公民隐私数据暴露,北京多家企业被罚!

2021年9月1日《中华人民共和国数据安全法》施行以来,北京市公安局网安部门按照“依法管网、依法治网”的思路,加大对《中华人民共和国数据安全法》的宣传力度,教育首都广大互联网企业积极学习贯彻《中华人民共和国数据安全法》,推进依法治企,同时依据《中华人民共和国数据安全法》加大行政处罚力度。

08

公民个人信息泄露遭境外披露兜售,上海市一政务信息系统技术服务公司被行政处罚

据有关部门在跟踪调查中发现,上海市某政府信息系统技术承包商违规将政务数据置于互联网进行测试期间,相关存储端存在高危漏洞,导致大量公民数据泄露,以致成为境外不法分子窃取政务数据的“供应链”入口,2022年7月,相关公民个人信息在境外黑客论坛被披露兜售。针对问题线索,上海市网信办联合有关部门对涉事公司未严格履行数据安全保护义务的违法行为,开展现场网络安全检查。
经查,该公司在开展数据处理活动中未能有效履行数据安全和个人信息保护义务,没有建立全流程数据安全管理制度,未采取技术防护措施保障数据安全和公民个人信息安全,导致平台频繁遭受境外远程访问和数据泄露风险。日前,上海市网信办协调有关部门已要求该公司立即下线政府网站页面、关闭相关云服务端口、配合开展网络资产清查,并对该公司作出行政处罚。

09

全球首个国家规定:上报安全事件,减免监管处罚

消息,英国国家网络安全中心(NCSC)与英国信息专员办公室(ICO)在9月12日达成一项新协议。协议规定,发生数据泄露事件的英国企业,只要不隐瞒事件,而是主动向NCSC报告,与NCSC合作处理事件,就有可能享受罚款减免政策。

国家网络安全中心是英国的网络安全监管机构,承担编制安全指南、事件响应、能力培养、保护公私部门等职能,隶属于情报机构政府通信总部。信息专员办公室则是英国的数据保护监管机构。

10

谷歌违法收集用户数据在荷兰遭起诉,要求赔每个用户近六千元

近日,荷兰的两家非营利组织——保护隐私利益基金会(FPPI)以及荷兰消费者协会代表成千上万的用户将谷歌告上法庭。谷歌被指控在未获得许可的情况下,在提供服务的过程中大规模收集用户的网络行为、位置数据等,涉嫌严重侵犯用户隐私。原告要求谷歌停止跟踪和共享数据,并向每位用户支付750欧元的赔偿。面对这一指控,目前谷歌发言人拒绝置评。

当地时间9月12日,FPPI和荷兰消费者协会发布声明,指控谷歌涉嫌大规模侵犯隐私,并对其提起诉讼。

    360 GT  E  NOSEC      MACFEE  Symantec    帮  巴斯


文章来源: http://mp.weixin.qq.com/s?__biz=MzIwNzAwOTQxMg==&mid=2652249293&idx=1&sn=eb0105d87ae8afd7df38d60e85770ffb&chksm=8cfa5f26bb8dd6305cf27cdfe1a64a86de6524a614d4abd5b5ac987a1f2ac09f1c359a216e7d&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh