返回档案库

案例库 · 软件与 IT · 运营决策 · 2014

eBay 2014 年数据泄露:1450 万用户受影响,公司却拖了三个月才通知

2014 年,黑客用员工凭证偷走了 1.45 亿条 eBay 用户记录。eBay 在 5 月就发现了,却等到媒体把消息捅出来后才通知用户。

eBay · 2014-05

怎么回事

2014 年初,黑客利用被盗的员工凭证进入 eBay 公司网络,外泄了一个包含约 1.45 亿条用户记录的数据库,里面有姓名、地址、电话号码、出生日期和加密密码。

eBay 在 2014 年 5 月初发现了这起泄露,但直到 5 月 21 日、技术媒体报道后才公开披露。发现与披露之间隔了三周,这一点被广泛批评,公司也被指是在先评估损失再决定是否公布。

eBay 要求所有用户更改密码。这个案例说明,员工凭证可能是大型组织安全链条里最弱的一环,而发现和披露之间的拖延,对用户信任的伤害往往比泄露本身更大。

为什么会这样

  • 黑客用被盗的员工凭证进入了 eBay 的网络。
  • 1.45 亿条用户记录被盗。
  • eBay 在 5 月初发现泄露,却直到 5 月 21 日才披露。
  • 发现与披露之间三周的延迟遭到批评。
代价1.45 亿条记录;披露延迟 3 周;信任受损代价高昂

教训

员工凭证就是最薄弱的一环。eBay 这次翻车不是因为高明的漏洞利用,而是从一个被盗登录信息开始。三周的拖延,伤信任比泄露本身更重。

后来呢

eBay 重置了密码,并加强了认证系统。此事也推动了企业环境中多因素认证的更广泛采用。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →