返回档案库

案例库 · 软件与 IT · 技术决策 · 2017

艾可飞对一个已知的软件漏洞放任不补——暴露了 1.47 亿人的数据

2017 年,征信机构艾可飞披露了一起数据泄露,暴露了约 1.47 亿人的个人数据。原因是一个它没能及时修补的已知软件漏洞。

艾可飞 · 2017-09-07

怎么回事

艾可飞是美国三大征信机构之一,掌握着数亿人的个人和财务数据。2017 年,它披露了史上最大的数据泄露之一:攻击者利用了一个网页软件 Apache Struts 中的已知漏洞,获取了约 1.47 亿人的个人数据——社会保障号、出生日期、住址,有些情况下还有驾照号和信用卡信息。

最致命的一点是,这个漏洞并非未知。补丁在泄露发生前几个月就已可用,艾可飞却没有在它的系统中打上。攻击者在网络里活动了好几周都没被发现,而公司没能检测和遏制入侵,让损害进一步扩大。

后果很严重。艾可飞首席执行官理查德·史密斯辞职。公司同意了一项最高 7 亿美元的和解,包括对受影响消费者的赔偿和罚款,并面临国会听证和持久的声誉损害。这起泄露成为网络安全的一个里程碑案例——清楚说明未能打上一个已知、可用的补丁,如何能暴露近半个国家最敏感的数据。

为什么会这样

  • 艾可飞连续几个月没有为一个软件漏洞 (Apache Struts) 打上已知、可用的补丁,把门敞着。
  • 攻击者利用了这个未修补的漏洞,在网络里活动了好几周都没被发现。
  • 作为征信机构,艾可飞掌握着数亿人最敏感的个人数据,所以这次泄露是灾难性的。
  • 薄弱的检测和迟缓的响应,让入侵在被发现之前持续存在、损害不断扩大。
代价1.47 亿人受影响;最高 7 亿美元和解;CEO 下台代价高昂

教训

一个有可用补丁的已知漏洞,不是一个可以日后再管理的风险——而是一扇敞开的门。艾可飞掌握着 1.47 亿人最敏感的数据,却没能打上一个早已可用的补丁。

后来呢

艾可飞泄露是网络安全领域被引用最多的案例之一,是“未能打上已知补丁如何能暴露近半个国家最敏感数据”的里程碑例子。它带来了一项最高 7 亿美元的和解、CEO 辞职、国会听证,以及企业处理数据安全和泄露披露方式的持久改革。教训历久弥新:破坏力最大的泄露,很少由未知的“零日”漏洞造成——它们由某个没人去修的已知缺陷造成;你掌握的数据是一种责任,而不只是一项资产。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →