4006-555-883

ParkMobile泄密事件暴露了2100万用户的车牌数据和手机号码

发布时间:2021-04-15 11:06:00

  据知名网络安全新闻网站KrebsOnSecurity报道,有人正在网络犯罪论坛上出售在北美颇受欢迎的移动停车应用ParkMobile的2100万客户的账户信息。被盗数据包括客户的电子邮件地址、出生日期、电话号码、车牌号、哈希密码和邮寄地址。



  KrebsOnSecurity首次从纽约市的威胁情报公司Gemini Advisory那里听说了这一漏洞,该公司密切关注网络犯罪论坛。Gemini在一个俄语犯罪论坛上分享了一个新的销售线索,在附带的被盗数据截图中包含了一些用户的ParkMobile账户信息、电子邮件地址和电话号码,以及车辆的车牌号。

  当被问及销售线索时,总部位于亚特兰大的ParkMobile表示,该公司在3月26日发布了一则通知,内容是 "发生了一起网络安全事件,与我们使用的一款第三方软件的漏洞有关"。

  “作为回应,我们立即在一家领先的网络安全公司的协助下展开调查,以解决这一事件,”通知中写道。“出于谨慎起见,我们也已经通知了相关执法部门。调查还在进行中,我们目前能提供的细节有限。”

  声明还指出:“我们的调查表明,我们加密的敏感数据或支付卡信息均未受影响。同时,自从了解到该事件以来,我们还采取了其他预防措施,包括消除第三方漏洞,维护我们的安全性以及继续监视我们的系统。”

  当被要求澄清攻击者确实获取了什么信息时,ParkMobile证实其中包括基本的账户信息--车牌号,如果提供,还包括电子邮件地址或电话号码等。

  "在一小部分情况下,可能会有邮寄地址,"发言人Jeff Perkins说。

  ParkMobile并不存储用户密码,而是存储了一种相当强大的单向密码哈希算法的输出,这种算法被称为bcrypt,它比MD5等常见的替代方案更耗费资源,破解成本更高。从ParkMobile窃取并出售的数据库包括每个用户的bcrypt哈希值。

  "你说得没错,bcrypt哈希值和‘加盐’密码都被获得了,"当被问及数据库销售线程中的截图时,Perkins说。

  "注意,我们的系统中并没有保留加盐值,"他说。"此外,被泄露的数据不包括停车历史、位置历史或任何其他敏感信息。我们不会向用户收集社会安全号码或驾驶执照号码。"

  ParkMobile表示,它正在最后确定其支持网站的更新,以确认其调查的结论。但不知道其有多少用户甚至知道这次安全事件。3月26日的安全通知似乎没有链接到ParkMobile网站的其他部分,而且该公司最近的新闻稿列表中也没有它。

  同样令人好奇的是,ParkMobile并没有要求或强迫其用户更改密码作为预防措施。安全研究人员使用ParkMobile应用来重置密码,但应用中没有任何信息提示这是一件及时的事情。

  这次数据泄露事件对ParkMobile来说是在一个关键的时刻发生的。3月9日,欧洲停车集团EasyPark宣布计划收购该公司,该公司在北美450多个城市运营。


  【参考来源:cnBeta.COM;图源自图虫创意】

最新发布
1
超1.7亿条个人信息遭泄露,这2种证书可守护你的App数据安全
2
新型诈骗惊动高层!银保监会紧急发布风险提示 SSL证书价值凸显
3
《网络安全法》实施五周年,加快推进国密改造提升网络空间安全
4
政府机构频遭黑客攻击,国密改造亟需加快推进
5
普京签署特殊“总统令”,关键信息基础设施成各国网络空间博弈主战场
6
首都网络安全日 | 数字经济时代,如何守护我们的网络安全?
7
俄罗斯5.8 TB数据遭黑客泄露,关键基础设施安全亟待加强
8
中共中央办公厅 国务院办公厅发文加强打击网络诈骗,SSL证书网络防护作用凸显
9
警惕!银行系统漏洞频发,国密改造亟需加快推进
10
4·15国家安全教育日 | 网络安全,你我共建
相关推荐
9800余起!公安部公布2021年侵犯个人信息案例,保护信息安全任重道远
政府机构频遭黑客攻击,国密改造亟需加快推进
证据曝光!美国对中国使用顶级网络武器!网络“镰刀”之下如何保护自己的安全?
红十字会网站超51万人信息被盗,加强网络安全时刻不能放松
普京签署特殊“总统令”,关键信息基础设施成各国网络空间博弈主战场
首都网络安全日 | 数字经济时代,如何守护我们的网络安全?
战火蔓延,俄罗斯惨遭“断网”!国内网站备份国密证书刻不容缓!
近七成公众担心账号和个人信息泄露,维护网络安全任重道远
十部委联合发文鼓励 国密算法证书迎来高速发展
中共中央办公厅 国务院办公厅发文加强打击网络诈骗,SSL证书网络防护作用凸显