首页 > 业界 > 关键词  > 正文

ParkMobile泄密事件暴露了2100万用户的车牌数据和手机号码

2021-04-13 09:43 · 稿源: cnbeta

据知名网络安全新闻网站KrebsOnSecurity报道,有人正在网络犯罪论坛上出售在北美颇受欢迎的移动停车应用ParkMobile的2100万客户的账户信息。被盗数据包括客户的电子邮件地址、出生日期、电话号码、车牌号、哈希密码和邮寄地址。

KrebsOnSecurity首次从纽约市的威胁情报公司Gemini Advisory那里听说了这一漏洞,该公司密切关注网络犯罪论坛。Gemini在一个俄语犯罪论坛上分享了一个新的销售线索,在附带的被盗数据截图中包含了一些用户的ParkMobile账户信息、电子邮件地址和电话号码,以及车辆的车牌号。

当被问及销售线索时,总部位于亚特兰大的ParkMobile表示,该公司在3月26日发布了一则通知,内容是 "发生了一起网络安全事件,与我们使用的一款第三方软件的漏洞有关"。

“作为回应,我们立即在一家领先的网络安全公司的协助下展开调查,以解决这一事件,”通知中写道。“出于谨慎起见,我们也已经通知了相关执法部门。调查还在进行中,我们目前能提供的细节有限。”

声明还指出:“我们的调查表明,我们加密的敏感数据或支付卡信息均未受影响。同时,自从了解到该事件以来,我们还采取了其他预防措施,包括消除第三方漏洞,维护我们的安全性以及继续监视我们的系统。”

当被要求澄清攻击者确实获取了什么信息时,ParkMobile证实其中包括基本的账户信息--车牌号,如果提供,还包括电子邮件地址或电话号码等。

"在一小部分情况下,可能会有邮寄地址,"发言人Jeff Perkins说。

ParkMobile并不存储用户密码,而是存储了一种相当强大的单向密码哈希算法的输出,这种算法被称为bcrypt,它比MD5等常见的替代方案更耗费资源,破解成本更高。从ParkMobile窃取并出售的数据库包括每个用户的bcrypt哈希值。

"你说的没错,bcrypt哈希值和‘加盐’密码都被获得了,"当被问及数据库销售线程中的截图时,Perkins说。

"注意,我们的系统中并没有保留加盐值,"他说。"此外,被泄露的数据不包括停车历史、位置历史或任何其他敏感信息。我们不会向用户收集社会安全号码或驾驶执照号码。"

ParkMobile表示,它正在最后确定其支持网站的更新,以确认其调查的结论。但不知道其有多少用户甚至知道这次安全事件。3月26日的安全通知似乎没有链接到ParkMobile网站的其他部分,而且该公司最近的新闻稿列表中也没有它。

同样令人好奇的是,ParkMobile并没有要求或强迫其用户更改密码作为预防措施。安全研究人员使用ParkMobile应用来重置密码,但应用中没有任何信息提示这是一件及时的事情。

这次数据泄露事件对ParkMobile来说是在一个关键的时刻发生的。3月9日,欧洲停车集团EasyPark宣布计划收购该公司,该公司在北美450多个城市运营。

举报

  • 相关推荐
  • 谷歌Pixel手机销量超4100万部 销量继续增长

    10月8日,如果你是一个长期关注手机的人,那么你可能会对谷歌的Nexus手机计划感到熟悉。2010年,HTC制造的NexusOne发布了,这款手机成为了“谷歌手机”的代名词。Pixel手机的交付量增长了48%。

  • 哪吒CEO:100万以内的车没有比我们更好的 只有一个毛病 太便宜了

    日前,哪吒汽车的哪吒S项目总监晓光,在抖音直播哪吒S拆车,吸引了不少对哪吒S感兴趣的网友关注。哪吒CEO张勇发微博表示,在哪吒S车上,您看到的看不到的地方,用料都很扎实,100万以内的车,没有比我们更好的。增程版车型最大功率170kW,最大扭矩310牛米,CLTC综合工况下纯电续航里程提供200公里和310公里可选。

  • 从0到100万台仅用1年,海尔“精华洗”怎么做到的?

    传统洗衣机洗衣动辄1小时起步,会占用大量的休息时间。海尔发明洗得又快又干净的“精华洗”洗衣机之后,解决了用户的洗衣困扰,也获得了用户的认可。海尔洗衣机还将持续推动“精华洗”科技自身的升级,以及这项科技在不同品类洗衣机中的推广落地,继续创造新的增量空间。

  • 加盟亏损启示录:1000万21家便利店,成了最后悔的投资

    北京最后一家家乐福超市暂停营业,虽然家乐福官方辟谣并非关门,但大型商超集体走向没落的事实已经不可逆转。取代之的是,大大小小各种品牌的便利店、线上生鲜平台、以及互联网巨头们的即时购即时达业务。但现在没有优势的加盟,已经逐渐被加盟商抛弃。

  • 淘宝联盟开启「未来战略计划」:扶持100万个AI科技先锋淘客

    在今日的阿里妈妈淘宝联盟双11合作伙伴大会上,淘天集团阿里妈妈淘宝联盟总经理承渊表示,淘宝联盟未来三年将重磅开启「未来战略计划」,计划3年扶持100万个深度运用AI的科技先锋淘客、10万个服务10万消费者的用户先锋淘客、100个货品分发规模破亿的生态先锋服务商。阿里妈妈淘宝联盟带来了双11三重福利,包括:超10亿的红包补贴及官方立减货盘福利、多平台联合补贴的流量保障福利、AI技术提效福利。淘宝联盟将通过AI技术提效,提供更智能的选品、分析和素材生成等功能,帮助淘客提升运营效率。

  • 美国开出首张太空垃圾罚单:卫星乱飘 罚款超100万

    美国联邦通信委员会对DishNetwork发出了首张针对太空垃圾的罚单,原因是DishNetwork未能正确使其卫星脱离轨道。DishNetwork承认,它对没有将EchoStar-7转移到更安全的地方负有责任,并将支付15万美元的罚款并实施合规计划。对于其他卫星运营商来说,这一罚款也无疑是一个警示,提醒他们必须更加重视太空垃圾问题,采取更加严格的措施以避免产生更多的轨道碎片。

  • 21岁SpaceX实习生用AI干出重大考古事件,斩获40000美元!

    2000年前的古卷轴,终于被一个21岁计算机少年给破译了。这个古卷轴可以说是极其的特殊——在公元79年被一场火山爆发掩埋碳化,直到1752年才被挖掘出土。专家们正在做进一步的调研,很快将会有新的结果。

  • 苹果的二十二分之一 去年谷歌Pixel手机出货1000万

    2010年的时候,从HTC发布了NexusOne开始,Nexus这一系列就打上了谷歌手机的烙印。但是这一系列包括了来自不同公司品牌的设备,甚至在2015年的时候华为也发布了一款Nexus6P。此外在今年第二季度,Pixel也是美国前五大品牌中唯一销量同比增长的手机,该季度Pixel手机的销量同比增长了48%。

  • 生成式AI对未来就业有何影响?到2030年将重塑1100万个工作岗位

    根据Forrester的最新报告,生成式人工智能的“过度采用”将在本世纪末消除240万个工作岗位,但将重塑超过1100万个工作岗位,这一预测描绘了一个充满“魔法和混乱”的未来景象。Forrester在8月30日发布的关于GenAI对就业的影响报告中,对这一技术进行了自相矛盾的描述。尽管没有人确切知道GenAI竞赛将如何结束,甚至第三局会是什么样子,但可以确定的是,这将充满竞争。

  • 砸3亿补贴!电信给用户送福利 套内流量100免费升200GB、还送千兆宽带

    上海电信大手笔投入3亿元,背后居然是为一些资费套餐升级,比如流量翻倍等等。上海电信投入3亿元资源启动流量翻倍、号卡升量”计划。上述套餐也是赠送千兆宽带,完全匹配手机、PAD、智能家居等众多智能终端对高速网络的需求。

热文

  • 3 天
  • 7天