由于未能保护AWS凭证,大众汽车遭遇大规模数据泄露

  发布时间:2025-11-04 10:49:39   作者:玩站小弟   我要评论
分析师表示,大众汽车未能达到数据安全方面的监管要求,甚至违反了其自身的服务条款。据12月27日混沌计算机俱乐部(Chaos Computer Club)就该事件发布的报告,未能妥善保护其亚马逊网络服务 。

分析师表示,由于遇大众汽车未能达到数据安全方面的保护监管要求,甚至违反了其自身的证大众汽服务条款。

据12月27日混沌计算机俱乐部(Chaos Computer Club)就该事件发布的车遭报告,未能妥善保护其亚马逊网络服务(AWS)环境的规模访问权限是近期大众汽车大规模数据泄露的根本原因之一。

帮助揭露此次泄露的数据安全分析师表示,这家市值3510亿美元的泄露汽车制造商未对来自超过1500万辆注册车辆的敏感客户数据进行截断或加密,从而违反了其自身的由于遇服务条款以及监管要求,特别是保护《通用数据保护条例》(GDPR)。

名为Flüpke的证大众汽IT安全分析师告诉听众:“他们收集的数据太多了。如果你想评估电池安全性,车遭那么你不需要位置数据。规模”

他指出,数据大众汽车收集的泄露数据包含广泛的信息,包括用户数据(如姓名、由于遇电子邮件地址、出生日期和实际地址)、汽车数据(如车辆识别码、型号、服务器托管年份和完整用户ID),以及电动车(EV)数据点(如里程表读数、电池温度、电池状态、充电状态和警示灯数据)。

车辆保留数太字节关于驾驶员的敏感信息这一问题并非新鲜事,但最近情况变得更为严重,部分原因是电动车收集的信息要多得多。有关车辆数据保留问题的报道早在四年多前就开始出现。

问题在于,汽车制造商被要求保留其中一些数据。例如,Flüpke指出,自2018年以来,欧盟已要求收集和共享一些车辆数据,这是欧盟为在发生严重事故时自动向涉事车辆提供援助所做努力的一部分。

Flüpke表示,他通过结合使用包括Subfinder、GoBuster和Spring在内的各种编码工具发现了大众汽车的数据问题。使用这些工具,Flüpke说他能够从大众汽车内部环境中检索到Heap Dump文件,因为它没有密码保护。Heap Dump文件列出了Java虚拟机(JVM)中的各种对象,可以揭示内存使用的IT技术网详细信息。这本应用于监控性能指标和进行自省检查。

在该Heap Dump文件中,以明文形式列出了各种有效的AWS凭证。当Flüpke就这些凭证的发现与大众汽车对质时,他引述该公司的说法称,“数据的访问发生在一个非常复杂的多层过程中。”

Flüpke说,虽然这没错,而且后端并非面向终端用户,而是用于令牌交换,“但你可以使用任意userID生成一个JWT令牌,这是一个没有密码的身份验证令牌。这很有用,因为你可以给它一个userID,然后突然你就成了那个用户。我们无法用此远程驾驶汽车,但我们可以使用来自此身份提供者的API进行身份验证并访问用户数据。”

同样分析了这些数据的数据记者Michael Kreil在会议发言中表示,9.5TB的事件数据中包含地理数据坐标,其中一些坐标的准确度在10厘米以内。源码下载它揭示了人们去哪里上班、何时在何处购物、送孩子上哪所学校,以及执法人员的住处等信息。

Flüpke说,在数据泄露事件发生后,大众汽车在得知这一问题后立即使AWS凭证失效。

  • Tag:

相关文章

  • 华为台灯电脑支架安装教程(一步步教您如何安装华为台灯电脑支架)

    摘要:华为台灯电脑支架是一款方便实用的产品,通过安装在台灯上,可以将电脑屏幕提升到合适的高度,舒适地进行办公或学习。本文将为您详细介绍如何正确安装华为台灯电脑支架,让您轻松享受高效的办公...
    2025-11-04
  • 数据库国产化替代中的双轨制运行机制

    对于企业级核心系统而言,业务连续性要求是十分严格的。哪怕数据库的性能再优秀,业务连续性能力不足也无法在核心业务中应用,在和我交流过的正在做国产数据库替代的客户那边获得的信息是,他们最为关心的并非性能,
    2025-11-04
  • StarRocks 物化视图刷新流程和原理

    前段时间给 StarRocks 的物化视图新增了一个特性,那也是我第一次接触 StarRocks,因为完全不熟悉这个数据库,所以很多东西都是从头开始了解概念。为了能顺利的新增这个特性具体内容可以见后文
    2025-11-04
  • 关于MySQL事务,你必须知道的几个知识点!

    复制@GetMapping("save1") publicStringsave1(){ Useruser=newUser(); use
    2025-11-04
  • iPhone精选照片添加流程(轻松记录生活中的美好瞬间)

    摘要:在现代社交媒体充斥的时代,拍摄和分享照片成为了我们生活中不可或缺的一部分。作为iPhone用户,我们可以借助手机自带的相机和各种应用程序,轻松地拍摄并添加精选照片,记录下生活中的美...
    2025-11-04
  • Redis数据持久化:RDB与AOF详解及数据恢复应用

    Redis是一个基于内存的数据库,以其高性能和易用性著称。然而,内存中的数据在断电或服务器重启时会全部丢失,因此,Redis提供了两种主要的数据持久化机制来确保数据在服务器重启或发生故障时不会丢失:R
    2025-11-04

最新评论