超过12的在线商店在私密备份过程中意外泄露数据

在线商店备份泄露风险警告

关键要点

约 12 的在线商店在维护期间意外暴露敏感备份信息。泄露的备份可能包含数据库密码和顾客数据,给网络犯罪分子可乘之机。Sansec 建议商店定期备份并限制访问权限,以避免数据泄露。

根据一份新报告,在线商店平台在进行维护时常常会进行备份,但这可能会导致敏感信息泄露,网络犯罪分子可能利用这些信息进行攻击。

超过12的在线商店在私密备份过程中意外泄露数据

一份Sansec于2月7日发布的报告显示,约每九个在线商店中就有一个即 12在公共文件夹中未加访问限制地意外暴露了备份信息。

Sansec对 2037 个在线商店进行了分析,发现有 250 个档案位于公共文件夹中,这些档案包含了数据库密码、秘密管理员 URL、API 密钥以及完整客户数据。在许多情况下,攻击者可以利用这些在公共文件夹中发现的秘密获取管理员访问权限。

网络犯罪分子积极扫描这些备份,Sansec 的研究人员表示,他们观察到针对在线商店的自动化攻击,在数周的时间里尝试数千个可能的备份名称。由于进行探测的成本极低,并且不会影响网站性能,这种尝试“几乎可以无休止地进行,直到找到备份为止”。

研究人员表示:“Sansec发现来自数十个源IP的多种攻击模式,这表明多个攻击者正在利用这一漏洞。”

破解版加速器永久免费

除了避免临时备份外,Sansec 的研究人员还建议在线商店定期进行备份,并限制对档案文件的访问。如果某个组织意外暴露了备份,研究人员建议该组织检查其商店是否有被入侵的迹象,例如未授权的管理员账户,并更改所有相关密码。

总结针对网络安全,在线商店应当保持警惕,采取有效措施保护敏感数据,避免因备份泄露而遭受攻击。

模仿 WannaCry 的勒索软件针对俄罗斯玩家 媒体
模仿 WannaCry 的勒索软件针对俄罗斯玩家 媒体

Enlisted 游戏玩家面临网络钓鱼攻击关键要点攻击目标:俄罗斯语玩家。恶意软件类型:名为“WannaCry 30”的定制变体勒索软件。攻击方式:通过假冒网站诱导玩家下载游戏安装程序和恶意软件。加密行为:触发文件加密并显示勒索说明。最近,多人第一人称射击游戏《Enlisted》的俄罗斯玩家成为了一...

阻止 API 漏洞的方式:重新评估公司的网络安全堆栈 媒体
阻止 API 漏洞的方式:重新评估公司的网络安全堆栈 媒体

TMobile 数据泄露:API 安全的警钟关键要点TMobile 本月披露了一起新的数据泄露事件,3700 万名客户的个人信息被盗。最近的 API 安全事件提醒我们,保护 API 免受攻击的重要性日益增加。自动化攻击和恶意机器人在滥用 API 方面发挥了重要作用。企业需要重新评估其网络安全措施,以...