【2020十大资安趋势1:资料外泄】管理不周导致资料外流事件频传,企业、云端业者、-均应强化管理

【已下线系统也可能造成资料外泄】铨叙部于2019年中惊传资料外泄事件,该单位指出,他们受到攻击的对象是已经下线的资讯系统。这样的情况,突显企业与-机关在管理资讯环境的机制上,缺乏对于这类旧系统的盘点。
在2019年里的资料外泄现象,一如许多资安专家先前的预测,单次事件泄露内容变得极为庞大,而在2020年很可能会延续下去。根据诺顿汇整2019年上半年的情况,总共有超过40亿笔资料被揭露,已经直逼2018年整整一年之中,累计约45亿笔的数量,也相较于2018年上半同期多出了54%。
综合维基百科所列出的重大资料外泄事件来看,2019至少有24起,遭受攻击的单位包含了社群网站、科技公司、-单位、金融机构,以及医院等。至于事件发生的原因,多半是企业的防护不足,或者是公有云配置不当等情形造成,真正因为遭受网站攻击而泄露资料的事件,仅不到一半(9件)。换言之,骇客也许只要找到未设防的数据库,就能轻易获得企业握有的大量机密资料。
即使是资安业者,也难逃骇客的魔掌──5月惊传3间防毒大厂的程式码遭到外泄!而8月也传出Imperva网页应用程序防火墙用户资料遭到泄露的情况。
令人值得留意的,其中有不少数据库未设防的原因,追根究底是已经下线的系统,可能不在企业的管理范围之中。再者,则是有些公有云数据库难以得知它的所有者,导致资安专家无从通报。这也突显了企业对于资料的掌握程度,不光是只有现在正在线上运作的设施,对于不再使用的系统,也要加以管理。
再者,则是许多资安专家从暗网里,发现大量被上架的个资,而且喊价还创下了新高。这也突显出想要滥用这些资料来进行诈骗的需求,可说是有增无减,导致想要贩售个资来牟利的骇客,会更加积极发动攻击来盗取资料,而这样的态势在2020年应该也会延续,使得资料外泄攻击事件更为频繁。
员工与合作业者成资料外泄管道
这几年的资料外泄事件,员工对于公有云不熟悉,导致存放的数据库没有妥善保护,甚至是缺乏基本的密码验证措施。这种情况确实不断在上演,例如,本田汽车先后于8月和12月被资安专家发现,Elasticsearch数据库配置错误,导致公司的机密和客户资料,能被任意人士存取。但在2019年,有几个现象与过往有所不同,首先是许多缺乏保护措施的数据库,存在于已经下线的系统里,其次则是员工蓄意的攻击事件。
像是脸书的资料外泄时有所闻,2019年4月,研究人员发现有来路不明的服务器曝露于网络上,且存放大量脸书用户个资,使得高达4亿用户的电话号码陷入外泄的风险之中。该公司发言人表示,这些是去年脸书移除利用电话寻找友人的功能之前,所存放的旧资料,现在这批数据库已经下线,公司没有发现用户账号因此遭到入侵。但至于上述数据库的所有者为何,仍不得而知,研究人员推测,这个服务器是第三方厂商所有。
这种与其他厂商合作,而让公司资料外泄的现象,有时候甚至还会找不到数据库的所有者。在2019年底,威胁情报平台Data Viper于Google Cloud上,发现一个公开的Elasticsearch服务器,内有12亿用户个资,比对之下是来自两家资料补齐(Data Enrichment)公司,然而这两家公司却表示与他们无关。Data Viper研判,服务器的所有者,应该是他们的客户,但实在无从证实其身份为何。
无独有偶,国内掌理全国公务人员人事制度的铨叙部,在6月底证实,超过24万名公务员个资外泄。而该单位指出,疑似外泄的资料来源,其实是早就在2015年3月下线的资讯系统。对于这种外部合作厂商所架设的资讯系统,或是已经下线的系统,也会成为企业资料外流的管道,对于机敏资料管控,势必也要将上述系统纳入企业的管理范围。
除了行事疏忽与缺乏管理,员工导致的外泄事件也值得企业留意。于7月底美国银行Capital One爆发的事件,原因就是员工非法存取公司的AWS S3储存体;11月初,趋势科技也在部落格揭露,有内部员工窃取客服资料,并且贩卖给外部犯罪组织,导致用户接到诈骗电话。
综合上述现象,在2020年的资料外泄攻击,骇客极有可能持续锁定企业存放在云端的资料,或是已经没有使用而疏于防护的系统,也会透过上下游的供应链厂商,以及能够接触到机敏资料的客户,间接窃取。再者,若是能潜入目标公司,或者是与内部员工串通,也有可能在2020年更加频繁。
-单位疏忽曝露民众个资和国家机密
前述铨叙部的公务员个资外泄事件中,国外网站揭露该单位所持有的59万笔资料,是从2005年至2012年6月底,中央与地方机关送审的公务人员资料,包含身份证字号、姓名、服务机关、职务编号,以及职称等。
事件后续的发展,竟是这些资料疑似在中国多个论坛流传一轮,然后在LINE群组上转载,内容不仅被整理过,也特别标示出国安局与情治人员真实身份。
-疏于防护民众个资的现象,在国外也有不少事件。像是2019年6月,保加利亚国税局遭到骇客入侵,导致数百万纳税人个资外流,是当地近年来规模最大的资料外泄事件。在-坦承此事之前,骇客还向媒体爆料,并且提供部分资料给其中一家媒体。虽然这名骇客宣称,攻击的原因是不满保加利亚-过于腐败,不过当地媒体普遍认为,他只是突显国税局资安防护过于薄弱。
在同年8月,新西兰初级卫生组织Tū Ora Compass Health也传出,因网站被侵入而导致百万民众的个资外泄。发掘出资料外泄事件的原因,竟是网站遭到窜改,他们进一步调查才得知,自2016年至2019年3月,骇客早就入侵该组织的网站约3年之久,而他们无法确定骇客是否存取病患数据库。
这两起事件的共通点,都在事件发生之后,负责单位才亡羊补牢,加强资讯系统的安全,突显还有不少-单位缺乏资安意识,而让攻击者有机可趁。
除了上线系统没有落实相关保护工作之外,委外单位的疏忽,也会导致国家机密外流。像是俄罗斯便因承包商被骇,导致联邦安全局(FSB)情搜工作的内容曝光;再者,该国-用来秘密监控的网络监控系统SORM,也因为一名隶属系统供应商Nokia的员工,将工作文件带回家,而使得这套系统的架构遭到公开。这些事件的背后,也显示许多-单位的资讯安全,仍然有待加强,而成为攻击者下手的目标。
不光是服务的账号,骇客也锁定金融卡资料
对于资料外泄的发展情势,我们或许可以从资安专家揭露在黑市上的情况,看出一些端倪。于2019年开始没有多久,成立Have I Been Pwned网站的资安专家Troy Hunt,揭露最大的外泄数据库Collection #1,内容集结自近三千起攻击事件,含有逾27亿组电子邮件与密码, 过滤之后约有11亿组,共涉及772万个电子邮件信箱。
不久,德国波茨坦大学资讯科技中心(Hasso Plattner Institute),也从网络上,发现其他大型外泄帐密数据库,并命名为Collection #2至Collection #5。这4组档案容量为600GB,总共有22亿笔电子邮件账号与密码。
这样在暗网兜售大量个资的情况,在2019年持续发生。但更值得留意的是,比起一般账号资料,还有许多攻击是专门锁定金融卡,像是KrebsOnSecurity先后于3月与8月时,揭露两起事件,分别名为达芬奇外泄(DaVinci Breach),以及太阳能外泄(Solar Energy Breach)──骇客前后锁定意大利连锁餐厅Buca di Beppo,以及美国当地大型连锁超市Hy-Vee,将215万与530万张金融卡的资料,流入卡号黑市Joker\'s Stash销售。
而上述的情况不只在美国等西方国家出现,同样在8月,Gemini Advisory指出,黑市里出售的韩国金融卡资料数量爆增,从5月时的4.2万张,到7月突破100万张,使得该国成为亚太地区受害最为严重的灾区。Group-IB也于10月底在Joker\'s Stash里,发现来自印度的外泄金融卡资料。
更值得留意的是,过往金融卡资料的黑市行情,每笔介于10到40美元之间,但这起事件里,每张印度金融卡的资料价格高达100美元,突显出这种资料需求大增,可能会使得更多骇客投入,发动相关攻击,使得企业处境更严峻。
至于消费者要如何自保?许多资安专家会建议,要避免使用会直接扣款的支付卡(Debit Card),若要使用,则应该透过电子钱包绑定来执行付款,借着电子钱包的安全机制,避免卡号遭到曝露的危险。因此,电子钱包这种支付管道,也会在2020年广为应用,来减少交易资料遭到外泄的风险。
【骇客锁定金融卡资料下手】窃取支付工具的资料,成为骇客偏好的目标,而且不少是针对欧美地区以外的国家。印度金融卡黑市上架的情况,每张卡片的资料首度喊价到100美元,可能会吸引更多骇客发动攻击。
相关报导 2020年10大资安趋势预测
