又是外包商惹的祸!美国特种部队旗下专案人事资料惊传外泄

示意图,与新闻事件无关。
U.S. Army
资安研究人员发现,一家提供美国军队医疗相关服务的承包商,疑似因资安漏洞,泄漏美国特种作战司令部(SOCOM)旗下专案相关人员的姓名、配发位置、社会安全码、薪资等资讯,当中甚至包含部分拥有军中最高加密权限的人员。
根据资安公司MacKeeper Security Center的发现,提供医疗人员予美国政府与军队的Potomac Healthcare Solutions应是这次资料外泄事件的源头,巧合的是,该公司在美国首府华盛顿特区的上游主承包商Booz Allen Hamilton,曾因聘用泄露美国国安局机密的Edward Snowden而声名大噪。
MacKeeper Security在公司部落格表示 ,总计高达11 GB的资料可直接从Potomac公司的服务器上取得,这些资料中的多数都与特种作战司令部的一项协助部队与家族成员维持关系与处理压力的计划有关,包括受雇于美军的社工师、物理治疗师、护理师、医师、心理学家、专案助理等人的姓名、居住地、薪资、合约时间、驻在地等资讯,部分被泄机密还包括拥有最高机密权限的人员,可能遭国家级骇客作为进一步鱼叉式攻击,以取得更多美国军事机密的理想目标。
MacKeeper表示,这些资料取自于采用一种经常做为不同电脑间同步资料用的远端同步(rsync)技术的服务器,取得资料的过程中完全没有经过任何账号密码保护,该公司发现该漏洞后便数次通知Potomac Healthcare Solutions首席执行官,但未获回应。
不过在MacKeeper告知该漏洞不久后,该漏洞已经被补上。Potomac公司表示对MacKeeper发出的数封电子邮件知情,并已经处理该漏洞,采用Potomac的上游承包商Booz Allen Hamilton亦表示对任何有关资料外泄的指控都严肃看待,并已经针对该事件进行调查。美国国防部则尚未对该事件做出回应。
