模块化可修复电脑制造商Framework近日宣布,已向全体客户发出通知,告知其姓名、电子邮件地址、电话号码及实际地址遭到黑客窃取。此次事件源于一家商业智能服务提供商遭受的网络攻击。

本周四,多名Framework用户在社交媒体上表示,已收到该公司发来的数据泄露通知邮件。

Framework发言人Eric Schumacher向TechCrunch证实,此次泄露影响了"所有客户",但拒绝透露具体人数。Framework电脑属于相对小众的产品,但据估计该公司已售出数十万台设备。

根据TechCrunch获得的通知内容,Framework将此次数据泄露归因于上游服务商Metabase遭受的网络攻击。

Metabase在其官网博客中披露了自身遭受攻击的情况,称黑客利用一个未知安全漏洞(即所谓的零日漏洞)入侵了其系统,并借此获得了访问存储在Metabase云服务器上的客户数据库的权限。

Framework在发给客户的邮件中,同时附上了Metabase发给Framework的通知邮件,其中说明黑客已访问了Framework的云实例。Framework表示,经调查确认,黑客窃取了客户的个人信息,但未涉及支付信息。

Metabase未回应置评请求。

Q&A

Q1:Framework数据泄露事件泄露了哪些用户信息?

A:此次泄露的信息包括客户的姓名、电子邮件地址、电话号码和实际地址。Framework明确表示,客户的支付信息未受影响,未被黑客窃取。

Q2:Framework数据泄露是怎么发生的?

A:此次泄露并非Framework自身系统被直接攻击,而是其上游商业智能服务商Metabase遭到黑客入侵。黑客利用Metabase系统中的一个零日漏洞,获得了访问客户数据库的权限,进而窃取了Framework存储在Metabase云服务器上的客户数据。

Q3:Metabase零日漏洞是什么?它为何危险?

A:零日漏洞是指软件中尚未被厂商发现或修复的安全缺陷。由于厂商对此毫不知情,因此没有可用的补丁,黑客可以在无任何防御的情况下加以利用。此次Metabase正是因为这类漏洞被攻击,导致其云平台上多个客户的数据库遭到未授权访问。

TechCrunch - data breach