风险登记册 · 条目
Q3 · 工程化Equifax 数据泄露
一台未打补丁的服务器暴露了半个美国。密码是 admin。
紧密耦合的系统:一个小故障层层传导,最终让整台机器停摆。
为什么是这个象限
Apache Struts 的这个漏洞是公开的、可修补的、已知的。美国国土安全部通知 Equifax 修补,一封内部邮件要求管理员修补,而本应发现那台暴露服务器的扫描却漏掉了它。把一次例行疏漏变成 1.479 亿条记录的,是时间。一张过期的检测证书让出站流量有十个月无人查看,于是入侵持续了 76 天才被人察觉。
记录在案
- 1.479 亿名美国消费者的姓名、社会安全号码和出生日期遭到泄露(最初报道称 1.43 亿,后来上调)确定
- 针对 CVE-2017-5638 的 Apache Struts 补丁于 2017 年 3 月 7 日发布;美国国土安全部/US-CERT 于 3 月 8 日通知 Equifax;Equifax 内部邮件于 3 月 9 日要求管理员打补丁;3 月 15 日的一次漏洞扫描未能标记出暴露的系统确定
- 攻击者于 2017 年 3 月 10 日首次通过 Struts 漏洞进入;2017 年 5 月 13 日开始实际窃取数据;入侵一直未被发现,直到 2017 年 7 月 29 日,前后约 76 天,原因是一张网络流量检测证书已过期约 10 个月确定
- 公开披露发生在 2017 年 9 月 7 日,距内部发现将近六周确定
- 与 FTC、CFPB 以及 48 个州/哥伦比亚特区/波多黎各的和解总额最高达 7 亿美元:最高 4.25 亿美元用于消费者救济,1.75 亿美元支付给各州,1 亿美元为支付给 CFPB 的民事罚款确定
- Equifax 报告与此次泄露相关的补救和安全支出约为 14 亿美元很可能
- 美国司法部于 2020 年 2 月 10 日起诉中国人民解放军 54 所的四名成员,指控他们对 Equifax 系统运行了约 9,000 次查询,并把流量经由约 20 个国家的约 34 台服务器转发以掩盖行踪确定
- Equifax 一个美国业务部门的前首席信息官 Jun Ying 另因与此次泄露有关的内幕交易被定罪很可能
- 另外,2017 年 9 月,安全研究人员发现 Equifax 在阿根廷的一个员工门户仅以用户名和密码「admin」/「admin」保护确定
- 穆迪在 2019 年下调 Equifax 展望时援引了网络风险,这是评级机构明确点名网络事件的早期案例很可能
来源
通讯
每周一则风险故事,像这一则一样被拆开:什么是已知的,什么被忽视了,以及它真正属于哪个象限。
不发垃圾邮件,每周一封。