重大IT安全漏洞:数千名爱尔兰司机的敏感数据遭泄露

安全专家向爱尔兰警方报告称,他能够查阅含有借记卡信息的收据、驾照和事故摘要。

据《爱尔兰独立报》披露,在一次大规模数据泄露事件中,数千名驾驶员的驾照信息被暴露给黑客。被泄露的超过50万份文件包括保险调查资料、车辆注册证、车辆查封通知和支付卡信息。

该数据泄露起因是位于利默里克的一个IT服务公司软件出错,这家公司是为警方合作的拖车公司提供服务的。

警方表示此次泄露非其过错,数据保护委员会正在调查数据的主控方应对此次泄露承担的责任。

目前还不清楚这个安全漏洞存在了多久,也不清楚有多少人可能访问了公民数据,这些数据由可追溯到2017年的51.2万份文件组成。

国际网络安全研究员Jeremiah Fowler在8月份告知警方此次泄露,他发现了一个未受保护的在线数据库,其中包含有关车辆注册、驾照和其他敏感数据的电子表格。

该数据库记录了11家为爱尔兰警方及其他机构存储拖车记录的拖车公司的资料。

警方在接到通知后,联系了利默里克的IT服务公司,并进行了自己的数据调查,结果表明公民面临的风险“较低”。

但Fowler表示,他能查阅完整的借记卡信息、驾照和事故摘要报告,“这些信息有可能导致未经授权的欺诈性扣费。”

-1

他还指出,其他可查阅的文件中,有标为“机密”的文件,包括涉及驾驶员、证人和多名警察的事故摘要报告。

此外,许多其他被标为“机密”的文档也被公之于众,这些高清扫描图片是非常敏感的个人文件,包括电子邮件和短信,可能被用于身份盗窃或诈骗。

警方发言人指出:“按照与拖车公司的合同,拖车公司有义务保护由警方提供的所有信息,包括个人数据。”

该发言人表示,爱尔兰警方和其他国家机构使用的 11 家拖车公司与这家总部位于利默里克的 IT 服务公司签订了合同,将其数据存储在云服务器上。

IT服务公司的老板表示,该问题是在为公司提供数据服务更新软件时出现的。他描述这是一个“错误”,并表示大部分被公开的数据与警方无关。

他说,公司在得知安全隐患后70分钟内修复了这一问题,并按照数据隐私和法律规定通知了相关部门,包括爱尔兰数据保护委员会。

数据保护委员会的发言人表示,尽管收到了来自IT服务公司的通知,但该公司并非数据的主控方,因此不负责保护该数据。

Fowler表示,黑客或IT专家很容易访问这些暴露的数据。他说:“一旦获得数据库名称,查看它所需的唯一工具就是浏览器,不需要专门的软件。”