![]()
數據分析巨頭律商聯訊已確認其法律專業部門遭受數據泄露,此前網絡犯罪團伙Fulcrumsec聲稱對此次攻擊負責。
經過調查,律商聯訊向媒體表示事件已得到控制,其產品和服務從未受到損害,不過公司被迫引入第三方數字取證團隊來處理清理工作。
發言人表示,只有"有限數量的服務器"被訪問,其中存儲的數據"主要是2020年之前的遺留、已棄用數據"。
這些數據包括客戶姓名、用戶ID、商務聯系信息、使用的產品、包含受訪者IP地址的客戶調查,以及支持工單。
"受影響的信息不包含社會保障號碼、駕駛執照號碼或任何其他敏感的個人身份信息;不包含信用卡、銀行賬戶或任何其他金融信息;不包含活躍密碼;也不包含客戶搜索查詢、客戶委托人或事務信息,或客戶合同,"發言人補充道。
"我們非常認真地對待保護客戶信息的責任,并已將此事通知了受影響的當前和以往客戶。我們正在繼續調查,并與專業網絡安全取證公司協調實施了遏制和修復措施。"
律商聯訊沒有就泄露規模發表評論,不過Fulcrumsec在試圖公開羞辱該公司的過程中給出了自己的說法。
根據犯罪分子的清單(聲稱包含略多于2GB的公司數據),Fulcrumsec聲稱通過利用易受攻擊的React容器從律商聯訊AWS實例中竊取了文件,具體是一個未修補的React2Shell漏洞。
該清單聲稱數據轉儲包括40萬個云用戶配置文件,包含完整的個人身份信息,包括姓名、電子郵件和電話號碼。這一點尚未得到驗證。它還聲稱超過118個似乎屬于美國政府工作人員,包括聯邦法官、司法部律師、證券交易委員會工作人員和法院書記員。
Fulcrumsec聲稱,其他文件中還有17個VPC數據庫和超過430個VPC數據庫表、536個Redshift表、390萬條數據庫記錄,以及從AWS機密管理器中竊取的53個機密。
該網絡犯罪團伙聲稱泄露了超過2.1萬條屬于政府機構、保險公司、律師事務所和大學的客戶賬戶記錄。
此外,它聲稱轉儲中包含的超過30萬條記錄涉及客戶合同,揭示了各個組織為哪些產品付費、相關續訂日期和定價層級。
"這是完整的商業關系數據庫,"Fulcrumsec寫道。"如果你想確切知道Gibson Dunn為Lexis Advance支付了什么,或者證券交易委員會訂閱了什么,或者艾倫·麥克阿瑟基金會使用哪個Newsdesk套餐包——這里都有。"
一如既往,犯罪分子的斷言應該持保留態度。
Q&A
Q1:律商聯訊這次數據泄露事件的影響范圍有多大?
A:律商聯訊確認只有"有限數量的服務器"被訪問,涉及的主要是2020年之前的遺留數據,包括客戶姓名、用戶ID、商務聯系信息等,但不包含社會保障號碼、金融信息、活躍密碼等敏感信息。
Q2:Fulcrumsec是如何入侵律商聯訊系統的?
A:據Fulcrumsec聲稱,他們通過利用一個未修補的React2Shell漏洞,從律商聯訊的AWS實例中竊取了文件。不過犯罪分子的說法需要謹慎對待。
Q3:律商聯訊采取了哪些應對措施?
A:律商聯訊表示事件已得到控制,引入了第三方數字取證團隊處理清理工作,已通知受影響客戶,并與專業網絡安全取證公司協調實施了遏制和修復措施,同時繼續進行調查。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.