一年多才解决!索尼、Lexar 的加密设备供应商泄露敏感数据
当用户购买 Sony 、年多尼Lexar 或 Sandisk USB 密钥或其它任何存储设备时,才解都会附带一个加密解决方案 ,决索以确保数据安全 。密设敏感
据悉,备供该方案由第三方供应商 ENC Security 开发 ,应商然而 近日Cybernews 研究小组披露 ,泄露该公司在一年多时间里一直在泄露其配置和证书文件。数据

随着事件发酵 ,年多尼ENC Security 迅速做出回复,才解声称泄露事件原因是决索第三方供应商的错误配置 ,在收到通知后已立刻修复漏洞 。密设敏感
ENC Security 是备供一家位于荷兰的免费模板公司,在全球拥有 1200 万用户,应商通过其流行 DataVault 加密软件提供“军用级数据保护”解决方案。泄露
Cybernews 发现安全问题从 Cybernews 披露的内容来看 , 泄漏服务器内的数据主要包括销售渠道的简单邮件传输协议(SMTP)凭证 、单一支付平台的 Adyen 密钥、电子邮件营销公司的 Mailchimp API 密钥 、许可支付 API 密钥 、HMAC 消息验证码以及以 .pem 格式存储的公共和私人密钥 。云计算
2021 年 5 月 27 日到 2022 年 11 月 9日 ,一年多的时间里,任何人都可以公开访问这些数据 ,直到 Cybernews 向 ENC Security 披露该漏洞后,该服务器才被关闭 。
安全研究人员 Vareikis 表示,数据暴露长达一年多时间,潜在网络攻击者可利用上述数据进行从网络钓鱼 、勒索软件等各种形势的网络攻击。

举个简单的例子,攻击者可能通过销售沟通渠道向客户发送假发票或通过可信的电子邮件地址传播恶意软件来欺骗客户。源码库
此外,由于 Mailchimp API 密钥允许攻击者发送大规模营销活动并查看 、收集线索 ,对攻击者来说无疑具有更大价值。不仅如此,勒索软件运营商也能够利用 .pem 文件里面的密钥开展未经授权的访问,甚至是服务器被接管。Vareikis 一再强调,泄漏一年多的数据对威胁者来说不亚于一个“金矿” 。
ENC Security 公司回应在收到并仔细分析 Cybernews 研究小组报告后 ,ENC Security 迅速采取措施 ,香港云服务器解决安全问题 。ENC Security 发言人表示,公司始终认真对待数据的安全和保护 ,每一个安全问题都会被彻底研究并采取适当的措施进行补救 ,必要时也会通知客户进一步加强安全。
ENC Security 也曾出现其它安全事件Cybernews 研究小组的发现与 2021 年 12 月研究人员 Sylvain Pelissier 的发现一样令人担忧 。
去年,Pelissier 演示了在 ENC Security DataVault 加密软件中发现的几个漏洞 ,这些漏洞可能允许攻击者在未经检测的情况下,高防服务器获取用户密码并修改 vault 中的文件 。不止于此,DataVaul 软件还使用了“计算工作量不足的密码哈希” ,这可能会让攻击者暴力破解用户密码 。
当时 ,ENC Security 承认 DataVault 软件 6 和 7.1 及其衍生版本易受攻击 ,不久后通过发布升级解决了漏洞 。
Vareikis 告诫用户 ,一些“超级”安全公司喜欢使用类似“军用级”加密等词汇,过度夸大产品能力 ,进行虚假宣传,对于这种宣传,用户应当始终持怀疑态度 。源码下载
参考文章 :https://cybernews.com/security/encsecurity-leaked-sensitive-data/
相关文章
当前,企业安全运营中心(SOC)的运营人员往往会被淹没在大量数据和警报中,因此很难及时洞察一些真正有威胁的安全漏洞。在此背景下,一些安全厂商开始全力投入研发一种“自主SOC”。相比传统SOC方案,自主2025-12-07
就在前些日子微软公司正式结束了对win7系统的支持更新之后,有的小伙伴想要免费升级自己的系统到win10但是发现活动已经结束了。那么对于目前2020年免费升级win10有什么方法这个问题,小编觉得我们2025-12-07
如果我们在使用win10操作系统电脑的时候,准备更新自己的系统版本到最新的win101809但是更新失败的话,如果知道怎么解决小编觉得可以先对自己的电脑软硬件进行排除,首先检查自己的网络,如果网络不畅2025-12-07
Line电脑版安装教程(简单易懂的Line电脑版安装教程,让你轻松使用)
在现代社交网络中,Line已成为人们常用的聊天工具之一。然而,有时我们希望能够在电脑上使用Line,以便更方便地与朋友保持联系。本文将为大家介绍如何在电脑上安装Line,并提供详细的教程和步骤。下载L2025-12-07
欺骗技术,一种通过虚假资产来迷惑攻击者的安全策略,预计将在2024年开始流行,并在2025年末成为安全运营的标配。尽管欺骗技术目前仍然受到业界一些质疑,但2024年十个重要趋势(四大技术趋势和六大应用2025-12-07
因为在一般的情况下win10系统的telnet服务都是默认为关闭状态的,这是需要用户们自己进行设置任何手动来进行开启的,如果不对telnet进行开启有时候就出出现telnet不是内部或外部命令的问题,2025-12-07

最新评论