返回档案库

案例库 · 软件与 IT · 技术决策 · 2019–2020

Virgin Media 将一个营销数据库开放了 10 个月——90 万人信息外泄

Virgin Media 的一个营销数据库配置错误,开放了约 10 个月,导致大约 90 万名客户的姓名、地址和电话号码暴露。

Virgin Media · 2020-03

怎么回事

Virgin Media 是英国最大的有线电视和电信服务商之一。公司有一个营销数据库配置不当,未经授权就能访问;这个问题大约 10 个月都没被发现。2020 年 3 月,公司披露约 90 万人受到影响,其中包括固定电话客户,约占该客户群的 15%。

泄露的数据是联系信息:姓名、家庭地址、电子邮箱地址和电话号码。Virgin Media 表示,数据库里没有密码,也没有信用卡号或银行账户号等金融信息。公司称,在发现问题后已关闭数据库访问,并持续向英国信息专员办公室更新情况。

这个案例规模比那些大规模泄露小得多,但机制很常见:数据库不是被黑进来的,而是被直接敞着放在那里。一个配置错误无人监控了将近一年,‘搭好’和‘检查’之间的空档,最后就变成了近百万客户个人信息的暴露。

为什么会这样

  • 营销数据库配置错误,因此可以在未经授权的情况下被访问。
  • 这个配置错误持续了约 10 个月都没被发现,暴露窗口很长。
  • 数据库里存着约 90 万人的联系信息——姓名、家庭和电子邮箱地址、电话号码。
  • 没有监控或访问审查发现这个敞开的数据库;问题不是高明攻击,而是没人检查。
代价90 万客户的联系数据暴露丢脸

教训

客户数据需要有人负责检查。Virgin Media 的营销数据库错配了 10 个月才被发现——这起泄露,问题就出在‘已配置’和‘已监控’之间的空档。

后来呢

Virgin Media 关闭了数据库访问,联系了受影响客户,并持续向英国信息专员办公室更新。由于没有泄露金融数据或密码,对客户的直接损害有限,但这起事件常被拿来当作数据泄露的教科书式例子:多数时候并不是精巧入侵,而是一个没人盯着的错误配置系统。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →