Flash News
网络安全研究员Bill Toulas:LexisNexis被黑客入侵暴露40万云端用户档案与明文云密钥
网络安全媒体披露,数据分析巨头LexisNexis Legal & Professional确认遭黑,黑客组织FulcrumSec通过未打补丁的React前端入侵其AWS基础设施,自称窃取约2.04GB结构化数据,其中包括约40万云端用户档案、逾2万客户账户、数千名律师与调研受访者信息,以及完整VPC拓扑图。
攻击者声称获取了53条AWS Secrets Manager明文密钥、数百张Redshift与VPC数据库表、数十条员工密码哈希,并点名至少118个“.gov”账户涉及美国联邦雇员、联邦法官及书记员、司法部律师与证券监管机构工作人员,批评LexisNexis为单一ECS任务角色授予对全部密钥与Redshift主凭证的读取权限,是此次入侵得以横向扩展的关键失误。
公司方面则在对BleepingComputer回应中淡化影响,称仅“少量服务器遭未授权访问”、主要是2020年前的“遗留非关键数据”,但在过去一年LexisNexis已因GitHub相关第三方平台漏洞导致36万余人敏感信息泄露,叠加本次事件,外界对其作为政府与金融机构关键数据供应商的安全治理与合规能力质疑迅速升温。
来源:公开信息
Hack
Source
·ABAB News·
2 min read
·160d ago