返回档案库

案例库 · 软件与 IT · 技术决策 · 2025

安联人寿的 CRM 供应商门洞开,1.4 百万客户大多被暴露

一次社工攻击打进了第三方云端 CRM,不是安联人寿的保单系统,却还是让大多数美国客户的数据泄露。

安联人寿北美公司 · 2025-07-16

怎么回事

2025 年 7 月 16 日,攻击者通过社工手法进入安联人寿北美公司使用的第三方云端客户关系管理系统。公司的保单管理系统没有被访问。

但这并没有保护客户。安联人寿表示,其 140 万美国客户中的大多数人的个人身份信息被暴露,此外还有金融专业人士和部分员工的数据。

公司称已控制并缓解事件,通知了 FBI,并开始联系受影响者。但它没有点名 CRM 供应商,也没有公布具体受影响人数,或被拿走的个人信息类别。

这次翻车的根子是边界搞错了:客户数据进了销售平台,一次社工突破就能把它变成客户基数级事件,哪怕核心系统没有被入侵。

为什么会这样

  • 放在第三方 CRM 里的客户数据,隐私风险和核心保单系统一样高,但对外披露的控制更弱
  • 供应商权限变成了生产数据边界,所以即使攻击发生在保单系统之外,社工也能把客户暴露出来
  • 公司可以说自己的网络没被碰到,但客户仍然面临泄露,因为那份数据副本确实存在
  • 公开披露里很多关键事实没有点名,技术上虽然止住了,但声誉层面的损失更大
代价140 万美国客户中的大多数被暴露代价高昂

教训

CRM 里的一份客户数据副本,照样是客户数据——供应商流程要按核心系统一样去防。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →