美按保機構「第一美國財務」被揭網絡漏洞 九億客戶資料恐外洩

美國按揭保險公司第一美國財務(First American Financial Corp.)被爆出有網絡漏洞,近9億名客戶的敏感個人資料可能外洩,不過尚未有證據顯示資料已被人惡意竊取。第一美國已證實漏洞存在,表示已即時採取措施補救,並調查可能造成的影響。

網上圖片

據了解,網絡安全記者Brian Krebs在5月24日在網誌《Krebs on Security》上發文,揭發第一美國的網絡存有漏洞,可能危害客戶敏感個人資料。Brian Krebs表示不法分子只需網址連結,便可以在毋須密碼或其他加密方法的情況下,瀏覽客戶的個人資料。這些文件包括客戶的銀行賬戶號碼、月結單、貸款和稅務紀錄。一些文件亦寫有客戶的社會安全號碼、電匯交易收據及車牌等個人資料。如果受影響的8.85億個紀錄全部外洩,勢必成為互聯網上最大規模的資料洩露事件。

根據Brian Krebs的網誌,這批客戶資料相信至少在2017年3月開始上載互聯網,最早期的客戶資料可以追溯至2003年,但未知是否有資料實際上被不當使用。Brian Krebs表示,取得這批個人資料的方法極其簡單,如果某人知道其中一份文件的網址,假設第一美國提供有關樓按文件的網頁鏈接,當輸入網址打開文件,只需稍為更改網址最後幾個數字,便可以直接瀏覽其他人的敏感資料。

第一美國在翌日發聲明證實事件,稱公司了解到有應用程式設計出現缺陷,有可能使人在未經授權下取得客戶資料,公司已經關閉由外部讀取有關應用程式。聲明同時指出,公司仍在評估事件對客戶個人資料的保安有何影響,但未有證實有幾多份文件外洩,亦沒有提及可能外洩的時間及內容等。

Brian Krebs的網誌另外提到,這種漏洞其實很常見,但實際上可以預防。珠寶製造商Kay Jewelers、金融服務公司Fiserv和個人身分防盜服務公司LifeLock都曾出現類似漏洞,隨後已經修正。

總部位於加州聖塔安那市(Santa Ana)的第一美國財務,在9個國家設有800個辦事處,僱用1.8萬名員工。

相關文章: