返回档案库

案例库 · 软件与 IT · 技术决策 · 2022

Optus 让一个 API 暴露在外,1000 万澳大利亚人的身份数据泄露

Optus 网络里的一个访问控制错误让一个客户 API 可从互联网访问,导致最多 1000 万人的护照和驾照号码泄露。

Optus · 2022-09-22

怎么回事

2022 年 9 月下旬,澳大利亚第二大电信运营商 Optus 披露了一起数据泄露,暴露了最多 1000 万名现有和过往客户的人信息。被泄露的数据包括姓名、出生日期、联系方式,以及——关键的是——约 210 万人的护照和驾照号码,这类可用于欺诈的身份文件。

原因不是一起复杂攻击,而是一个编码疏漏。一个接收客户请求的应用程序接口在没有适当访问控制的情况下暴露在互联网上,让攻击者得以查询客户记录。该泄露于 2022 年 9 月的第三周被发现,Optus 表示客户身份文件已遭到入侵。

财务和监管后果严重。Optus 的母公司 Singtel 预留了 1.4 亿澳元以覆盖这起事件的成本。澳大利亚隐私监管机构 OAIC 和通信监管机构 ACMA 展开调查,政府资助了一场 550 万澳元的公众意识宣传活动。由律师事务所 Slater and Gordon 牵头的集体诉讼招来约 10 万名寻求赔偿的客户。

这次失败背后的决定是一个工程决定:一个面向客户的 API 在没有本应让它保持私密的访问控制检查的情况下就被部署,而服务上线时也没有把身份数据当作它是的那种敏感资产来对待。一个配置错误就让数百万澳大利亚人的身份记录置身险境。

为什么会这样

  • 一个接收客户查询的 API 在没有适当访问控制的情况下暴露在互联网上
  • 过于简化的访问控制让攻击者得以查询客户记录,包括护照和驾照号码
  • 最多 1000 万名现有和过往客户受到影响,210 万份身份文件被泄露
  • Singtel 预留 1.4 亿澳元,监管机构展开调查,一起集体诉讼招来约 10 万名客户
代价预留 1.4 亿澳元 + 550 万澳元公开宣传活动 + 集体诉讼代价高昂

教训

一个保存身份数据却没有访问控制的 API,是一场等待发生的泄露:Optus 让它暴露,泄露了 210 万澳大利亚人的身份证件,并预留了 1.4 亿澳元的成本。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →