一年多才解决!索尼、Lexar 的加密设备供应商泄露敏感数据

  发布时间:2025-12-07 19:52:30   作者:玩站小弟   我要评论
当用户购买 Sony、Lexar 或 Sandisk USB 密钥或其它任何存储设备时,都会附带一个加密解决方案,以确保数据安全。据悉,该方案由第三方供应商 ENC Security 开发,然而 近日 。

当用户购买 Sony、年多尼Lexar 或 Sandisk USB 密钥或其它任何存储设备时,才解都会附带一个加密解决方案 ,决索以确保数据安全 。密设敏感

据悉 ,备供该方案由第三方供应商 ENC Security 开发,应商然而 近日Cybernews 研究小组披露,泄露该公司在一年多时间里一直在泄露其配置和证书文件。数据

随着事件发酵,年多尼ENC Security 迅速做出回复,才解声称泄露事件原因是决索第三方供应商的错误配置,在收到通知后已立刻修复漏洞。密设敏感

ENC Security 是备供一家位于荷兰的服务器租用公司 ,在全球拥有 1200 万用户,应商通过其流行 DataVault 加密软件提供“军用级数据保护”解决方案  。泄露

Cybernews 发现安全问题

从 Cybernews 披露的内容来看, 泄漏服务器内的数据主要包括销售渠道的简单邮件传输协议(SMTP)凭证 、单一支付平台的 Adyen 密钥 、电子邮件营销公司的 Mailchimp API 密钥、许可支付 API 密钥、HMAC 消息验证码以及以 .pem 格式存储的公共和私人密钥。香港云服务器

2021 年 5 月 27 日到 2022 年 11 月 9日 ,一年多的时间里 ,任何人都可以公开访问这些数据,直到 Cybernews 向 ENC Security 披露该漏洞后,该服务器才被关闭。

安全研究人员 Vareikis 表示,数据暴露长达一年多时间 ,潜在网络攻击者可利用上述数据进行从网络钓鱼、勒索软件等各种形势的网络攻击。

举个简单的例子 ,攻击者可能通过销售沟通渠道向客户发送假发票或通过可信的电子邮件地址传播恶意软件来欺骗客户  。建站模板

此外,由于 Mailchimp API 密钥允许攻击者发送大规模营销活动并查看、收集线索 ,对攻击者来说无疑具有更大价值 。不仅如此,勒索软件运营商也能够利用 .pem 文件里面的密钥开展未经授权的访问 ,甚至是服务器被接管 。Vareikis 一再强调 ,泄漏一年多的数据对威胁者来说不亚于一个“金矿”。

ENC Security 公司回应

在收到并仔细分析 Cybernews 研究小组报告后,ENC Security 迅速采取措施,亿华云解决安全问题。ENC Security 发言人表示,公司始终认真对待数据的安全和保护 ,每一个安全问题都会被彻底研究并采取适当的措施进行补救 ,必要时也会通知客户进一步加强安全。

ENC Security 也曾出现其它安全事件

Cybernews 研究小组的发现与 2021 年 12 月研究人员 Sylvain Pelissier 的发现一样令人担忧 。

去年 ,Pelissier 演示了在 ENC Security  DataVault 加密软件中发现的几个漏洞,这些漏洞可能允许攻击者在未经检测的情况下,源码库获取用户密码并修改 vault 中的文件。不止于此 ,DataVaul 软件还使用了“计算工作量不足的密码哈希” ,这可能会让攻击者暴力破解用户密码 。

当时 ,ENC Security 承认 DataVault 软件 6 和 7.1 及其衍生版本易受攻击 ,不久后通过发布升级解决了漏洞。

Vareikis 告诫用户,一些“超级”安全公司喜欢使用类似“军用级”加密等词汇 ,过度夸大产品能力 ,进行虚假宣传 ,对于这种宣传,用户应当始终持怀疑态度 。免费模板

参考文章:https://cybernews.com/security/encsecurity-leaked-sensitive-data/

  • Tag:

相关文章

  • ChatGPT 全球宕机 12 小时

    美国时间 3 月 20 日,大量用户爆料 ChatGPT 出现宕机,当登录账户时,网站弹出报错警告,无法正常使用。值得一提的是,即使有特权的 Plus 账户也未能幸免。鉴于目前 ChatGPT的火爆程
    2025-12-07
  • 密码破译主流工具和口令库

    1.密码口令库在现代信息社会中, 各种密码伴随着我们的日常生活, 如果设置简单了, 容易被黑客破译; 如果设置复杂了, 时间久了自己记不住, 所以很多人都选择一种折中的方式: 使用自己熟悉、容易记忆的
    2025-12-07
  • 云安全与网络安全:有什么区别?

    云计算已经存在了一段时间,但某些术语的正确含义仍然存在混乱。一个例子是区分云安全与网络安全。首先,让我们看一下网络安全一词,以了解它的含义。然后,我们将将该术语与云安全进行比较,以了解两者在几个关键领
    2025-12-07
  • 2023年GenAI技术应用趋势观察

    生成式人工智能GenAI)正处于技术创新的前沿,为各个行业变革发展带来新的可能性。然而,随着这些技术的不断应用与整合,企业组织也必须谨慎对待其应用安全性和监管合规,以负责任和可持续的方式实现GenAI
    2025-12-07
  • 操作系统/虚拟化安全知识域:攻击者模型

    攻击者模型我们假设攻击者有兴趣违反操作系统或虚拟机监控程序提供的安全保证:泄露机密数据例如,加密密钥),修改不应访问的数据例如,提升权限)或限制系统及其服务的可用性例如,通过崩溃系统或占用其资源)。在
    2025-12-07
  • 简析网络风险量化的价值与应用实践

    随着网络攻击手段的日益多样化和复杂化,传统基于检测的网络安全防护模式已经难以应对当前的安全威胁挑战。在此背景下,越来越多的组织开始采用网络安全风险量化,并将其作为增强组织安全风险分析和治理能力的一种有
    2025-12-07

最新评论