案例库 · 软件与 IT · 技术决策 · 2021
Air India 的旅客服务系统遭入侵,450 万旅客信息泄露
对 SITA 旅客系统的一次入侵让攻击者游荡数周,带走了约 450 万名 Air India 旅客的护照和信用卡数据。
Air India · 2021-05-21
怎么回事
2021 年,Air India 披露,其由第三方 IT 供应商 SITA 运营的旅客服务系统遭到网络攻击,导致全球约 450 万名旅客的个人数据泄露。遭泄露的信息涵盖 2011 年 8 月至 2021 年 2 月间登记的记录,包括姓名、出生日期、联系方式、护照信息、机票数据和常旅客记录,以及信用卡数据。
这次泄露并不短暂。SITA 和 Air India 称,攻击者在 2021 年 2 月有约三周的访问权限,而 Air India 直到 2021 年 5 月才公开确认泄露,比它首次得知此事晚了数月。SITA 在 2 月底通知了 Air India,受影响数据主体的详细信息直到 3 月底、4 月初才提供。
这次攻击是一次共享基础设施的失败。SITA 的旅客服务系统被许多航空公司使用,Air India 数据泄露是 SITA 平台更大范围被入侵的一部分 —— 对依赖该平台的航空公司来说是一个单点故障。Air India 的声明强调它自己的系统没有被直接攻击,但数据仍然丢失了,因为它存放在第三方的系统里。
决策的症结在于依赖与披露。Air India 把高度敏感的旅客数据处理托付给一个系统被入侵的第三方,而且拖了数月才告知受影响旅客他们的护照和信用卡信息已被访问。数周的访问窗口和延迟的披露都放大了危害。
为什么会这样
- 对 SITA 旅客服务系统的一次网络攻击暴露了约 450 万名 Air India 旅客的数据
- 攻击者在 2021 年 2 月拥有约三周的访问权限,而泄露直到 5 月才被公开确认
- 护照号码和信用卡信息等敏感数据遭到泄露
- Air India 依赖第三方系统存放客户数据,而这一共享平台的入侵拖了数月才披露
教训
旅客数据不会因为由第三方持有就不再敏感:Air India 通过一场它拖了数月才披露的 SITA 泄露,失去了 450 万旅客的护照和卡数据。
资料来源
- BBC — Air India says 4.5 million passengers hit by data breach
- Economic Times — Air India server hacked, data of 4.5 million consumers compromised
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。