安妮 雷刚 发自 凹非寺 
量子位 报道 | 公众号 QbitAI

前所未有的数据车祸事件。

不是1家2家,也不分传统车厂和造车新势力。

100多家车厂,从通用汽车、菲亚特克莱斯勒、福特、丰田,大众到特斯拉,现在机密数据统统被供应商的共同服务器曝光。

而且细思极恐的是,没人知道这个安全风险何时开始,也无法知道是否还有别人发现,更不知道数据是否已经外泄。

今天,数据安全事件的当事主角叫Level One,一家2000年创办于加拿大的汽车供应商,由于提供机器人和自动化方面的工程服务,在全球有100多家合作伙伴。

然而,正是这样一家“能力越大责任越大”的供应商,被网络安全公司UpGuard的研究员Chris Vickery发现,数据后门大开,轻松访问其合作伙伴的机密文件。

从车厂发展蓝图规划、工厂原理、制造细节,到客户合同材料、工作计划,再到各种保密协议文件……甚至员工的驾驶证和护照的扫描件等隐私信息,共计157千兆字节,包含近47,000个文件。

数据之机密和丰富,令人背后发凉。

事件详情

事情目前可最早追溯到本月1号。当时UpGuard安全团队的研究员Chris Vickery首次“盯上”了这个数据库。

在UpGuard,Chris Vickery的核心工作就是检查那些“无人看守”的缓存数据库,并检查是否存在无密码访问的可能。因此,也有人将他岗位称为:互联网数据库的看门狗。

但就在反复检查过程中,Chris Vickery确认,泄露源正是供应商Level One,通过Level One的文件传输协议rsync,可以无障碍访问上述所有隐私数据。

于是7月9日,Chris Vickery联系到Level One,10日,Level One采取断网脱机的方式,暂时止住了数据库裸露。

罪魁祸首的rsync其实是一种广泛使用的应用程序,经常用于大型数据传输和备份。但是,如果不采取适当的步骤限制rsync服务,数据可能就有泄露的风险。

这一次,Level One错在没有限制使用者的IP地址,让非指定客户端也能连接,并且也没有设置用户访问权限,比如客户端在接收信息前进行身份验证等。

也就是说,在没有这些措施保障的情况下,rsync是可以公开访问的。

而且这次数据暴露的规模之大,已经超乎了当事人和吃瓜群众的想象。

暴露的信息主要包括客户数据、员工信息及与Level One协议数据三类。

都很头疼,都是定时炸弹。

客户数据包括与Level One合作的通用、福特、特斯拉等100多家大型制造商的装配线和工厂原理图,保密协议和机器人的配置、规格、演示动画等。

工厂布局和机器人产品的详细CAD图纸也包含在数据中。

除了原理图外,详细说明的机器配置、规格和使用文档,以及机器人在工作时的动画也已暴露。

Level One的客户向其中一些客户端发送的ID证章和VPN凭证也在rsync中公开。

 发现的波音公司的证章申请表。

最具讽刺意味的是,数十份保密协议的全文也在曝光行列,客户隐私条款、保密数据文件、以及保密性质协议,统统外露。

 特斯拉的保密协议

惊不惊悚,意不意外?但暴露的事项不仅仅这些。

第二类是客户的员工数据,包括员工驾驶执照和护照扫描件、员工姓名和身份证号码,还有照片等隐私数据。

 护照扫描件信息

最后,还有Level One自己的数据。比一些合作的合同、发票、报价、工作范围和客户协议等,也在该数据库中。

 发现的One Level的银行文档

也就是说,对于这100多家制造商来说,从内部人员到外部合作方数据,都已昭告天下——更悲剧的是,在漏洞曝光之前,是否有其他人士访问过,目前还没有结论。

更别说这些数据一旦落入“别有用心”人士之手,将会造成怎样的威胁。

隐患警报

对于车厂来说,工厂布局、自动化流程和机器人规格等重要竞争力,最终决定了公司的输出潜力。

这些机密信息一旦被外人知悉,可能会招来竞争对手的的抄袭和叵测居心人的恶意破坏。

车厂竞争方面的底裤,也没有秘密可言了。

更令人不安的是,这些文件涉及到100多家制造商获得数字和物理访问的权限。

而且,在漏洞发现时,rsync服务器上设置的权限表明,服务器竟然是可公开写入的?!

这意味着一些人可能已经更改了里面的文档,比如可能直接替换存款指令中的银行帐号或嵌入恶意软件。

这是一次严重的安全事故车祸现场,给这100多家制造商带来的安全风险后患无穷。

汽车制造,人命关天。

如果别有用心的人士已经获取了这些数据,然后用于汽车关键部件的漏洞攻击,想想就令人不寒而栗。

最后,因为还包含了不少个人相关的隐私数据,是否会被用来其他危险使用,都不得而知。

并且通过相关信息撞库,还可能造成连锁数据泄露,威胁远不止汽车数据本身。

目前进展

截至目前,Level One首席执行官米兰-加斯科已经做出了回应,他说非常重视这一问题,并在进行全面调查,但还不能披露更多细节。

而相关涉及的车厂,肯定也已经着急成热锅蚂蚁了,但现在心中再痛,他们也只能选择不予置评。

另外,Level One CEO还表示,除了安全研究员Vickery之外,任何外部各方几乎不可能找到该入口、看到这些数据,但他并没有相关工具或手段来证明:都有谁访问过该数据库。

然而这个解释有些too young、too simple,sometimes naive。米兰-加斯科以为只有Vickery这样信息安全专家才会发现这漏洞。

但Chris Vickery也说了,通过暴露的备份服务器就能轻松找到Level One的数据,并且不需要密码或特殊访问权限,任何连接的人都可以下载这些材料。

对于这起数据车祸,只能说明Level One这样的供应商真太大意了。

而且此次无疑又给我们上了一课:第三方供应商和承包商可能造成的数据泄露风险,例子开始一个接一个。

就在上个月,票务公司Ticketmaster也表示数千名客户的付款信息被盗,源头则是Inbenta公司在TicketMaster网站上运行客户支持聊天机器人的软件存在漏洞。

另外别忘了,震惊全球的Facebook数据泄露事件,源头也是在第三方公司“剑桥分析”。

安全研究公司Ponemon去年调查的企业中,有56%表示他们遭遇了供应商相关的数据泄露事件。而且在越来越多第三方获得公司访问权的时候,数据泄露的风险就在增加。

此外,越来越多的第三方公司还能获得敏感信息,而且每年正在呈现24%的增长。

加之越来越强大的AI算法,给越来越多此前“没啥用”的数据插上了翅膀。

新时代里的安全事件,每一次都可能炸出新高度。

多方评价

这场数据灾难曝光后,外媒、Twitter等网友聚集地已经炸开了锅。

外媒《纽约时报》在报道的标题中用了“BIG RED FLAG”的描述,这指代危险信号,也经常用来隐喻成“让人生气的事情”。

做了多年的老产品经理Mark Schettenhelm感慨,企业和个人应该多关注下供应商的状况。如果他们不安去,则你也会遇到危险。

也有网友表示出面对此事无力感:数据泄露是一件多么可能发生的容易事情。

当然,也有网友认为导致的这场事故发生的One Level很是让人气愤,甚至有人在Reddit上评论说:“这家公司应该消失了。”

加入社群

量子位AI社群18群开始招募啦,欢迎对AI感兴趣的同学,加小助手微信qbitbot7入群;

此外,量子位专业细分群(自动驾驶、CV、NLP、机器学习等)正在招募,面向正在从事相关领域的工程师及研究人员。

进群请加小助手微信号qbitbot7,并务必备注相应群的关键词~通过审核后我们将邀请进群。(专业群审核较严,敬请谅解)

诚挚招聘

量子位正在招募编辑/记者,工作地点在北京中关村。期待有才气、有热情的同学加入我们!相关细节,请在量子位公众号(QbitAI)对话界面,回复“招聘”两个字。

量子位 QbitAI · 头条号签约作者

վ'ᴗ' ի 追踪AI技术和产品新动态

史上最严重数据车祸:100+车厂机密全曝光,通用丰田特斯拉统统中招相关推荐

  1. 史上最强Vue,面试、项目全靠它

    史上最强Vue,面试.项目全靠它 vue框架篇 vue的优点 数据驱动的理解 MVVM的理解 组件化的理解 1.组件定义 2.组件的使用场景 3.如何使用组件 4.vue组件产生的过程 数据闪烁 请详 ...

  2. 坑爹大冒险html5游戏在线玩,《史上最坑爹的大冒险》 图文全通关攻略

    <史上最坑爹的大冒险>是一款趣味解谜小游戏,目前已经登录了iOS平台.让我们一起来解密这款游戏吧. 这是一款很虐心的游戏,总共只能点击游戏150下.超过就需要重来.或者是去appStore ...

  3. 新垣结衣AI换脸郭德纲 网友:换脸史上最惨的车祸现场

    在互联网飞速发展的今天,各种网络平台.各种各样的APP都不断地推陈出现,这也给人们的生活提供了很多便捷和创新.最近一款AI换脸软件一夜之间风靡全国,很多网友下载安装选择喜欢的场景,把原来人物的脸换成自 ...

  4. 史上最强数据分析学习笔记(附思维导图),没有之一!!!

    最近有个读者来找我聊天说: "我后悔回小县城事业编了." 我问怎么回事. "前几天同学聚会,忽然发现我是混得最差的,明明大学的时候大家差不多,现在有的年薪40万,有的名下 ...

  5. 史上最大盗窃数据案来了,腾讯、阿里、百度竟无一幸免

    IT派 - {技术青年圈} 持续关注互联网.区块链.人工智能领域 不知道大家有没有微博账号?如果有的话,八成会遇到一种情况.. 自动关注垃圾账号. 每次刷新鲜事的时候莫名奇妙出来一大堆不认识的账号,取 ...

  6. TCP/UDP,HTTP,HTTP2.0,HTTPS,史上最详解,看一篇全懂了

    一.前言 作为上层应用的开发者,对网络通讯知识平时接触的少,久而久之很多都忘了,但这又是IT人的饭碗,出去面试,这些基础知识说不出一二三,得会鄙视.本篇就为您全面解析这些基础知识,只要原理,不讲细节, ...

  7. Facebook陷入史上最大危机:近7000页机密文件泄露!

      新智元报道   来源:综合theverge.arstechnica等 编辑:肖琴 [新智元导读]Facebook正在面临前所未有的危机:近7000页内部机密文件被泄露,曝光了Facebook如何将 ...

  8. 显卡升级为啥总显示登录账号_苹果史上最重大更新,iOS13、iPadOS全放出,必须升级...

    就在几小时前,苹果举行了 WWDC 开发者大会.在这场大会上,苹果发布了一系列革命性的系统更新. (库克:Thank you ) 全新的系统让苹果的生态连接更加紧密,产品功能更加强大. 具体都有哪些升 ...

  9. 铁路通信线路、传输及接入网设计规范_史上最强通信线路施工维护秘籍,全剧情动画视频...

    点击上方U学在线一键关注,回复以下数字即可查看更多精彩内容: [196]2019年运营商5G招标汇总 [197]揭秘:中通服是一家怎样的企业 [198]工信部:支付工程款不得超过60天 [199]联通 ...

最新文章

  1. 解决com.mysql.jdbc.PacketTooBigException: Packet for query is too large (3158064)问题
  2. NR 5G SBA架构
  3. 信息系统项目管理师复习第2小时
  4. Chrome DevTools进阶教程
  5. 潘淳:国士无双《微软技术俱乐部(苏州)成立大会暨微软技术交流会介绍》附专题视频...
  6. push declined due to email privacy restrictions
  7. 要不是真的喜欢学技术,谁会来用Python爬小姐姐啊
  8. 通过SiteMapDataSource动态获取SiteMap文件进行权限设置
  9. 自定义js 延时函数调用延时函sleep();
  10. C#基础4:函数+ref和out参数
  11. linux三剑客之awk必杀技一例   linux命令
  12. php小程序 b支付回调视频教程,Laravel教程: 3分钟实现小程序微信支付接入(下)——回调发货逻辑...
  13. 【转】用Terracotta实现Master-Worker
  14. aaaa555555555
  15. 一个页面中有两个iframe
  16. 利用css构建三角形(正三角,倒三角,左/右三角)
  17. [转载] iOS直播相关,感觉有点用
  18. 七参数/六参数坐标转换(小角度)-- 公共点间接平差
  19. win7 计算机无法搜索,Win7笔记本电脑无法搜索无线网络_计算机的基本知识_IT /计算机_信息...
  20. 微信公众号 调用红包接口

热门文章

  1. 【linux,跟Java初学者分享几点经验
  2. C语言 后面,c语言++放在前面和后面的区别分析
  3. java 生成不重复随机数_Java如何实现生成n个不重复的随机数 Java实现生成n个不重复的随机数代码...
  4. java log4j logback jcl_进阶之路:Java 日志框架全画传(下)
  5. python datetime 加一个月_Python日期的加减等操作的示例
  6. android demo示例代码,Android Service demo例子使用详解(示例代码)
  7. 希尔排序增量怎么确定_Python实现希尔排序(已编程实现)
  8. c++语言将任意进制转化10进制,C++ 基础编程之十进制转换为任意进制及操作符重载...
  9. 物体识别_深度学习在物体识别中的应用探讨:以ImageNet和人脸识别为例
  10. 魔百盒哪款型号配置高_砂石厂都在用哪种洗砂设备,哪款洗沙机效率更高?