作者usnavyseal (usmarine2008)
看板Aviation
标题Fw: [新闻] 独/华航今年又被骇!上百万笔客户个资流出 全被放上暗
时间Wed Mar 27 10:21:46 2024
※ [本文转录自 Gossiping 看板 #1c0uAhbE ]
作者: usnavyseal (usmarine2008) 看板: Gossiping
标题: [新闻] 独/华航今年又被骇!上百万笔客户个资流出 全被放上暗网出
时间: Wed Mar 27 10:21:28 2024
独/华航今年又被骇!上百万笔客户个资流出 全被放上暗网出售
2024-03-26 17:47 联合新闻网/ 马瑞璿
https://udn.com/news/story/7266/7857497
骇客周日晚间在暗网放上华航会员资料,
并宣称这一次出售的会员资料为110万笔,资料
更新到2024年1月。华航会员也在近日收到重要通知,要求会员线上登入时,须透过手机
或电子信箱接收一次性密码(OTP),以提升资安安全性。
华航表示,经查本次骇客揭露内容与本公司现有会员资料库不符,并非2024年1月更新之
资料,应为之前同起个资情事。本公司已依程序报警,并依法通报主管机关。
骇客这次在暗网上又放上110万笔的华航会员资料,这一次被泄露的资讯,包含会员编号
(ID)、中文名字、英文名字、性别、出生年月日、Email、国码、手机号码以及会员搭
机的航空站。骇客也直接在暗网之中公开100名的华航会员资料内容细节。
华航会员也在昨日、今日陆续收到重要通知,通知内容里面写到:「为保障会员权益及资
讯安全,自2024年4月2日起,华夏会员线上登入须透过手机或电子信箱接收一次性密码(
OTP),同时取消社群登入机制;另,删除会籍、新增/移除受让人、网路酬宾奖项转让
服务申请,以及酬宾奖项转让则无须再经OTP验证流程。***提醒您***再次至华夏会员专
区确认或更新您的联络电话及电子信箱。」
资安专家分析,造成个资外泄的原因很多,而且经常是一环扣着一环,骇客有可能是透过
华航提供的服务系统入侵,也可能是透过社交邮件向华航的员工下手,透过这两个管道进
入华航内部环境,并取得机敏资料的权限和通道。
企业虽然年年都会进行系统更新,但是,系统本身可能会出现漏洞,在系统业者还没有将
漏洞补起来时,骇客可能就会从这个漏洞进出,这也是业界所谓的「零时差漏洞」。
资安专家指出,零时差漏洞最麻烦之处有二,一是这个漏洞可能还没被系统资安人员发现
,只被骇客掌握,另一种情况,则是系统资安人员虽已发现漏洞,但还需要一段时间去做
修补和更新,在这段空窗期之中,骇客也可能透过漏洞入侵企业内部系统。
资安公司竣盟科技创办人郑加海建议,为防止个人、企业甚至是关键基础设施个资外泄,
企业应该规划资安防护流程与机制,除了事前预防之外,也应该要加强事中监控,除了能
有效地保存骇客足迹外,也能做即时入侵侦测和防护,并辅以零信任架构来确保使用者和
设备的身份辨识,以完整化资安零信任的防御效益。
https://i.imgur.com/6Q71ndu.jpg
华航会员近日收到重要通知,要求会员线上登入时,须透过手机或电子信箱接收一次性密
码(OTP),以提升资安安全性。图/撷取自华航会员重要通知函
https://i.imgur.com/7g2ICwv.jpg
骇客周日晚间在暗网放上最新华航会员资料,并标注这一次出售的会员资料为110万笔,
资料更新到2024年1月份。图/白帽骇客提供
6.备注:
英国航空外泄40万笔个资被罚7.6亿元(2000万英镑)
https://i.imgur.com/dKYCrN1.png
政府什麽时候开罚华航,按照这标准罚个20亿吧 (2.5倍)
还有交通部持股占那麽大有要稽查吗
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 118.160.39.141 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Gossiping/M.1711506091.A.94E.html
※ 发信站: 批踢踢实业坊(ptt.cc)
※ 转录者: usnavyseal (118.160.39.141 台湾), 03/27/2024 10:21:46
1F:推 manpower001: 上次重罚20万,这次多少? 03/27 10:33
2F:推 joy159357: 没事330继续开 03/27 10:34
3F:推 TsukimiyaAyu: 天才大臣呢 03/27 10:41
4F:推 js52666: 中共打压 03/27 11:09
5F:→ captainwei: 资管整天只会钓鱼员工一天到晚逼人改密码双验证,结 03/27 11:09
6F:→ captainwei: 果还是被骇笑死,全公司大小事都被惩处,就你们一雷 03/27 11:09
7F:→ captainwei: 再雷不见惩处 03/27 11:09
8F:→ taxlaw1991: 台湾资安人员就是把风险转嫁使用者啊 各产业都是 03/27 11:53
9F:→ taxlaw1991: 自己无力防骇就是搞到使用者 03/27 11:53
10F:推 Lindbergh: 下个月发防骇客的资安宣导 要看一小时才能按掉 03/27 12:04
11F:→ amgn997: 辅导而已,不会罚啦 03/27 12:30
12F:→ coolfish1103: 台湾只会罚 20W 吧?垃圾系统。 03/27 13:02
13F:推 tannoy: 也太扯 03/27 13:07
14F:→ tannoy: 要怎麽知道自己有没有被泄漏 03/27 13:07
15F:推 iqeqicq: 不愧是堂堂国营航空,正常发挥 03/27 14:49
16F:推 kimi255085: 防骇客e-learning准备好了没 03/27 15:03
17F:推 ahodes: 整完员工继续整顾客,以後买机票要先看1小时的资安课程? 03/27 15:46
18F:→ ahodes: 建议发钓鱼信件给顾客,被钓到的顾客列入拒载黑名单。 03/27 15:48
19F:推 vancepeng: 让我们继续关注中国制产品偷个资的可能性 03/27 16:37
20F:推 zzzz8931: 怎麽可能罚到上亿元 03/27 16:40
21F:→ laechan: 还好我订华航票都找旅行社代订 03/27 16:42
22F:推 HugoBoss: 看到e-learning都笑了 03/27 17:11
23F:→ tannoy: 旅行社资料也是从华航那边捞过来好吗 03/27 20:15
24F:推 sf820624: 花航网站、app、酬宾系统这麽烂,刚好而已啦 03/27 20:35
25F:嘘 captainwei: 资管就全公司最废,自己防不了骇然後一直拿员工开刀 03/28 07:22
26F:→ captainwei: ,各种系统做的烂得要死三不五时还只会当机,到底是 03/28 07:22
27F:→ captainwei: 靠什麽活到现在,公司还不惩处真的不合理耶 03/28 07:22
28F:推 xvited945: 好奇华航用哪家的云端这麽废 03/28 07:31
29F:推 ohwahahaha: 这个要是可以跑JGC赞喔,12分钟转5点积分 XD 03/28 11:08
30F:→ ssccg: 整批资料流出明明就内部系统被骇了,改登入是要干麻 03/30 21:53