返回档案库

案例库 · 法务与合规 · 法务决策 · 2018

Careem 快速增长让 1400 万用户数据暴露给黑客

2018 年 1 月,黑客拿走了 Careem 约 1400 万名乘客和司机的姓名、邮箱、电话和行程数据。Careem 过了三个月才披露这次泄露。

Careem · 2018-01

怎么回事

Careem 是中东版「Uber」——一家总部在迪拜的网约车应用,业务在海湾、北非、巴基斯坦和土耳其等十多个国家快速扩张。和其他平台一样,它保存着数百万客户和司机的个人数据。

2018 年 1 月 14 日,Careem 发现系统被入侵。黑客访问了约 1400 万人的账号数据——乘客和司机都有——拿走了姓名、电子邮件地址、电话号码和行程记录。这是当时该地区报告过的最大数据泄露之一。

Careem 没有立刻公告,而是到 2018 年 4 月 23 日才公开披露,距发现已过去大约三个月。公司称需要时间调查,并已与执法部门和安全专家合作。这个时间差也引出了老问题:公司到底该多快告诉用户。

为什么会这样

  • Careem 在多个国家高速扩张,积累了数百万乘客和司机的个人信息,但防护措施没有同样速度跟上。
  • 网约车平台天然是高价值目标:姓名、联系方式和移动轨迹都集中在一个地方,覆盖范围又很广。
  • 这次入侵在 1 月被发现,却直到 4 月才披露,受影响用户有整整三个月不知道自己的数据已经被拿走。
  • 同时存着乘客和司机的数据,把暴露面翻倍了,也让靠平台吃饭的人同样被卷进去,不只是普通客户。
代价1400 万用户和司机的数据被拿走丢脸

教训

一个忙着拉用户的平台,也是在忙着把自己变成更大的靶子。个人数据必须跟着增长速度一起加固;一旦出事,及时告诉用户本身就是补救的一部分。

后来呢

Careem 之后继续运营,后来被 Uber 收购,成了 Uber 在该地区业务的核心。这起事件后来常被拿来讨论新兴市场里高速成长科技公司的数据安全问题:用户数往往跑得比该配套的安全和披露机制更快。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →