网络安全研究机构Cybernews发现,汽车租赁比价与预订平台Carla将一个包含敏感用户信息的数据库暴露在公开互联网上,任何知道访问地址的人均可自由获取其中内容。

Cybernews的安全研究人员发现了一个暴露在外的亚马逊云服务(AWS)存储桶,其中包含约48,000个PDF文件。经确认,这些文件归属于Carla平台,内含汽车租赁详情及驾驶人的个人信息。

具体而言,这些文件包括租车凭证与确认编号、驾驶人姓名、电子邮件地址、电话号码、租用时段、费用金额、取车与还车地点,以及车辆基本信息等内容。

Cybernews指出,上述数据极有可能被用于实施高度逼真的网络钓鱼攻击。恶意行为者不仅可以获取用户联系方式,还能从中推断出用户的出行规律,从而在攻击过程中建立信任感——这是社会工程学攻击的关键一环。

Cybernews向Carla披露相关发现后,该公司已对数据库进行了加锁处理。目前尚无证据表明该数据库曾遭恶意访问,但Cybernews警告称:"如果我们的团队能够发现它,那些专门使用自动化工具搜寻未受保护企业数据的威胁行为者,同样也可能早已发现。"

据悉,Carla本身并不拥有车队资源,而是类似于旅行预订网站的运营模式,通过聚合数百家租车服务商的报价,供用户在线比价并完成预订。

数据库配置错误依然是造成大规模数据泄露的主要原因之一。企业往往对云服务商的共同责任模型存在误解,导致系统沿用默认设置,或使用极易被猜测的弱密码。

值得注意的是,Cybernews近期还披露了另一起数据暴露事件——一个属于Nextcloud的ElasticSearch集群遭到泄露,其中包含367,000条记录,涵盖员工数据、客户企业数据、合同文件及各类脚本。

Q&A

Q1:Carla这次数据泄露具体泄露了哪些用户信息?

A:此次泄露的数据存储于约48,000个PDF文件中,包含用户的姓名、电子邮件地址、电话号码、租车凭证与确认编号、租用时段、租车费用、取车与还车地点,以及车辆基本信息等内容。这些信息组合在一起,足以支撑高度定向的网络钓鱼攻击。

Q2:Carla的数据为什么会泄露?

A:此次泄露的根本原因是AWS存储桶配置错误,导致数据库在未受保护的状态下暴露于公开互联网。这是企业数据泄露的常见成因之一——许多企业对云服务商的共同责任模型理解不足,沿用默认设置或使用弱密码,从而给恶意行为者留下可乘之机。

Q3:Carla数据泄露事件有没有造成实际损失?

A:目前尚无证据表明该数据库曾被恶意行为者访问或利用。在Cybernews向Carla披露相关情况后,该公司已迅速对数据库进行了加锁处理。不过,Cybernews也提醒,使用自动化工具专门扫描未受保护企业数据的威胁行为者,同样有可能早于研究人员发现该漏洞。

TechRadar