泄漏的短信路由服務數據庫泄露全球科技巨頭的2FA安全代碼


一傢在全球范圍內發送數百萬條短信的技術公司保護一個被曝光的數據庫,該數據庫泄露一次性安全代碼,而這些代碼可能允許用戶訪問他們的Facebook、Google和TikTok賬戶。亞洲技術和互聯網公司YXInternational生產蜂窩網絡設備,並提供SMS短信路由服務。

短信路由服務有助於將時間緊迫的短信通過不同地區的蜂窩網絡和供應商發送到正確的目的地,例如用戶接收短信安全代碼或登錄在線服務的鏈接。

YX International 聲稱每天發送500 萬條短信。但是,這傢技術公司將其一個內部數據庫暴露在互聯網上,沒有設置密碼,任何人隻需知道數據庫的公共 IP 地址,就可以使用網絡瀏覽器訪問其中的敏感數據。

309373716_209687054729588_3524198878755013639_n.jpg

阿努拉格-森(Anurag Sen)是一位白帽黑客黑客,也是發現敏感但無意中泄露到互聯網上的數據集的專傢,他發現這個數據庫。森說,目前還不清楚該數據庫屬於誰,也不知道該向誰報告泄漏事件,因此森分享被曝光數據庫的詳細信息,以幫助確定其所有者並報告安全漏洞。

被曝光的數據庫包括發送給用戶的短信內容,其中包括Facebook和WhatsApp、Google、TikTok等全球最大科技和網絡公司的一次性密碼和密碼重置鏈接。

該數據庫的月度日志可追溯到 2023 年 7 月,並且每分鐘都在增長。

雙因素身份驗證(2FA)通過向受信任的設備(如某人的手機)發送附加代碼,提供更強的保護,防止依賴密碼竊取的在線賬戶劫持。但是,通過短信發送的密碼不如基於應用程序的密碼生成器等更強大的 2FA 方式安全,因為短信很容易被攔截或曝光,在這種情況下,密碼就會從數據庫泄露到開放網絡上。

TechCrunch 在曝光的數據庫中發現與 YX International 相關的幾組內部電子郵件地址和相應的密碼,並向該公司發出數據庫泄漏的警報。數據庫很快就下線。YX International 的一位沒有提供姓名的代表很快做出回應,稱公司"封堵這個漏洞"。

YX International 的代表說,服務器沒有存儲訪問日志,因此無法確定除 Sen 之外是否有其他人發現被暴露的數據庫及其內容,並且也未說明數據庫暴露多長時間。


相關推薦

2023-04-20

,因為隨手就可以通過搜索引擎獲得。2005-2020,美國數據泄漏和曝光記錄統計|PBS買賣還遵循“嫌貧愛富”的原則。通過地理位置、網購記錄、銀行賬戶等信息,可大致描繪出一個用戶畫像,其中越富裕的用戶能夠榨取的利益越

2023-04-03

到ChatGPT中,會導致相關內容進入學習數據庫,從而可能泄漏給更多人。據三星表示,為避免這種情況再次發生,他們已經告知員工謹慎使用ChatGPT。如果後面仍發生類似事故,將考慮禁止在公司內網上使用ChatGPT。看起來,三星這

2024-05-06

olo Ardoino 發文回應此事,Bitfinex 初步調查認為此次所謂的數據泄露可能隻是黑客宣傳的手段之一。經過調查泄露的樣本數據庫包含 22500 條電子郵件地址 (即賬號) 和密碼,問題在於 Bitfinex 不使用明文存儲密碼並且更不會以明文形

2024-02-20

這則通知內容就禁止第三方無關應用讀取,避免泄露敏感數據。目前開發者發現這個 API 有兩種功能,第一個是在鎖屏狀態下通知裡不會顯示具體的 OTP 驗證碼信息;第二是不受信任的應用程序無法讀取帶有 OTP 驗證碼的通知。在

2023-01-05

售Twitter賬戶的手柄和相關的電子郵件和電話號碼。新的泄漏似乎也與一個網絡犯罪團夥有關,該團夥在12月初獲得約4億Twitter用戶的數據,並要求20萬美元的資金來刪除這些文件。愛爾蘭數據保護委員會宣佈,它正在調查早前的

2022-08-29

碼(某些情況下還套路到其傢人的號碼),然後通過發送短信來忽悠員工登錄精心偽造的身份驗證頁面。受害者遭遇的常規網絡釣魚套路(圖自:Group-IB)40 分鐘內,76 名 Cloudflare 員工陸續收到釣魚短信 —— 其中包含一個在攻

2022-09-06

。這個自稱AgainstTheWest的黑客組織還聲稱,他們從中國的短信應用微信也獲得數據。對此,Hunt無法確認黑客的數據庫是否包含被盜信息,而微信也沒有立即回應The Verge的評論請求。

2023-01-15

表聲明證實這一漏洞的存在。它還概述說,雖然不能確認泄漏數據的來源,但它已經對此事進行初步調查。這些調查顯示,並非所有泄露的信息都與航空公司數據庫中已有的信息相符。華航猜測也許泄漏的來源來自其他地方。最

2022-09-19

上最大的泄密事件之一。△Reddit網友評論順嘴提一句,被泄漏這種無妄之災,已非初次砸到R星的腦袋上。它的另一部遊戲,2019年11月正式推出的《荒野大鏢客2》,曾經一度像活在漏勺裡。2019年夏,先是有網友在R星官方社交俱

2023-04-27

著Google可以看到這些秘密,甚至可能在它們存儲在他們的服務器上的時候。沒有選項可以添加口令來保護秘密。"秘密是網絡安全的行話,指用於解鎖受保護或敏感信息的私人信息,因此,Mysk的安全研究人員建議人們不要開

2023-03-28

長些。據一份法律文件稱,推特平臺的部分源代碼在網上泄漏,這也是一次罕見的知識產權損失案件。文件中稱,推特上周五向軟件開發者在線合作平臺GitHub發送一份版權侵權通知,推特賴以運行的底層計算機代碼在該平臺上遭

2023-01-29

上。什麼概念?就是這傢名為Yandex的公司,幾乎所有主要服務的源代碼都被挖個底掉……要知道,在俄羅斯,Yandex不僅幹著搜索引擎的活兒,還把俄國老百姓購物、打車、訂外賣、租車這一連串生活服務都給包圓。簡單來說,約

2022-08-01

科 24 臺,並播放戰區畫面。此外通過猛烈的分佈式拒絕服務(DDoS)攻擊,許多網站的服務器被洶湧而至的流量給壓到癱瘓。而在被黑客訪問的數據庫中,就有來自 ciscenter.org 獨聯體網站的內容。雖然並非所有被攻擊的數據庫都

2022-11-11

t;非常敏感"和"高風險"性質。據LockBit稱,數據泄漏的內容包括商業文件、會計文件和客戶文件,盡管在發佈時這些文件還沒有被公佈。"就客戶而言,你可以與相關組織聯系,考慮對這傢大大忽視保密規則的公司采