首页 > 动态中心 > 技术文章  >  正文

知名身份验证厂商OCR Labs数据泄露

2023-06-15 00:00:00

文章摘要:据Cybernews报道,全球知名数字身份验证工具提供商OCR Labs近日曝出敏感数据泄露事件,导致大量银行和政府客户面临严重风险。创办于2018年的OCR Labs是数字身份验证工具的领先提供商,主要提供数字身份验证、客户信息录入、身份欺诈甄别和合规服务;其IDkit工具被多家主流银行、电信公司和政府机构使用于人脸识别身份验证(关联身份证件)。OCR的商业解决方案提供5项专有技术,包括:身份文

据Cybernews报道,全球知名数字身份验证工具提供商OCR Labs近日曝出敏感数据泄露事件,导致大量银行和政府客户面临严重风险。

创办于2018年的OCR Labs是数字身份验证工具的领先提供商,主要提供数字身份验证、客户信息录入、身份欺诈甄别和合规服务;其IDkit工具被多家主流银行、电信公司和政府机构使用于人脸识别身份验证(关联身份证件)。

OCR的商业解决方案提供5项专有技术,包括:身份文件光学字符识别(OCR)技术、文件欺诈风险评估、活体检测、视频欺诈风险评估和人脸匹配技术。

以下为事件梗概:

  • 总部位于伦敦的OCR Labs是数字身份验证工具的主要提供商之一。其服务被宝马、沃达丰、澳大利亚政府、西太平洋银行、澳新银行、汇丰银行和维珍货币等知名企业使用。
  • 公司系统配置错误将敏感凭据暴露给公众。
  • 数据泄露影响了多个国家的多家金融机构。
  • 使用泄露的数据,黑客能够入侵OCR Labs的后端基础设施,从而渗透到其客户的基础设施。
  • 金融服务是网络犯罪分子的主要目标,因此该数据泄露事件对企业及其客户的威胁极为严重。

Cybernews联系了OCR Labs,并帮助后者修复了漏洞。

受数据泄露影响的澳大利亚银行QBANK主要向澳大利亚政府机构工作人员提供服务,Defense Bank(国防银行)主要服务于澳大利亚军队,而MA Money是一家住宅抵押贷款的公司。

该泄密事件还影响了Bloom Money和Admiral Money——两家总部位于英国的金融公司,以及英国顶级招聘机构Reed。

Cybernews指出,黑客利用泄露的数据能够入侵OCR Labs的后端基础设施,进而入侵其客户的基础设施。

公开暴露的“证书宝库”

2023年3月8日,Cybernews研究团队发现OCR实验室的网站idkit.com存在一个可公开访问的环境文件(.env)。

该文件包含数据库凭据,包括主机、端口和用户名、包含简单队列服务(SQS)访问凭据的亚马逊网络服务(AWS)、应用程序令牌和各种API密钥。

在泄露的数据中,研究人员发现了谷歌和Liveness服务的API密钥。Liveness服务用于在数字识别过程确定样本是否真人,从而防止欺骗或帐户持有人冒充。

这些密钥的暴露非常危险,被攻击者获取后可用来查看API的所有数据,并修改和更新相关文件、管道和工作流。

研究人员还偶然发现了Engine v4凭据:虽然他们无法确定这一发现的确切影响,但该凭据与KYC服务有关,该服务负责在开户时验证客户的身份,并定期验证以防止洗钱。暴露其ID和机密可能会危及KYC流程。

用户财务数据面临风险

Cybernews检测到的另一条敏感信息是来自知名跨国数据分析和消费者信用报告公司益博睿(Experian)的API密钥。

益博睿收集了大量个人财务数据,以帮助评估他们的信誉。未授权访问其API可能使攻击者能够获取私人用户数据(如信用评分),并编辑与API关联的所有数据。

泄露的应用程序URL、ID和令牌可能已被攻击者用来劫持OCR Labs客户端应用程序。

AWS和SQS访问凭证的暴露使OCR Labs客户端处于危险之中。泄露此类数据可能会破坏公司的系统运营,阻碍其查看内部服务器通信的能力,并可能使恶意行为者获得进一步的访问权限,从而对客户造成伤害。

暴露的的OAuth端点URL和业务指标令牌等信息可帮助恶意参与者访问企业私密商业信息。

攻击影响范围极广

CyberNews指出,如果恶意行为者使用泄露的数据来接管应用程序实例,在目标系统中横向移动,可能会造成重大损害。

暴露的环境文件中的信息可能会为威胁参与者提供多种攻击选项,例如部署勒索软件以及访问和窃取敏感客户数据(如个人身份信息(PII)、存款、取款和转账)等。

此外,泄露的(个人财务)数据对网络钓鱼者和欺诈者非常有价值,他们可能会利用这个机会冒充经纪人或银行,对企业和个人实施电汇欺诈。

此外,身份盗用和使用被盗客户凭据开设欺诈性银行账户的风险也不容忽视。

在接到Cybernews的配置错误问题通知后,OCR Labs立即采取了所有必要的缓解措施。OCR Labs表示,它遵守了漏洞披露计划(VDP)框架,“已安全地接受,分类和快速修复漏洞”,并已通知所有受影响的客户。

安全建议

为了确保存储数据的安全性,Cybernews研究人员建议企业谨慎行事,避免在环境文件中存储敏感信息,例如登录URL,连接字符串,访问令牌和凭据,建议将它们始终存储在安全和受保护的文件夹中。

对于OCR Labs来说,应采取一些必要的预防措施,包括重置凭据、密码、令牌和API密钥。此外,还应创建随机生成的强唯一密码,同时限制数据库访问,以确保只有其所有者才能读取访问令牌。

最后,专家建议企业尽快实施可靠的验证程序来保护客户端,例如多因素身份验证。

参考链接:https://cybernews.com/security/ocr-labs-exposes-its-systems/ 【来源:GoUpSec】

【编辑推荐】企业机密文件被拷贝泄密怎么办?公司"内鬼"私下外发重要数据怎么办?洞察眼MIT系统--企业文件保密专家!保护公司内部文件数据安全!未经许可,私下拷贝、外发文件带离公司网络环境,将无法打开使用,显示为乱码。有效管控文件复制、外发、截屏、打印等权限控制。从源头守护企业核心数据安全!

本地下载

上一篇 : cad图怎么加密让别人只能看不能编辑和打印
  • 相关推荐
  • 国内知名三大网络安全公司推荐|网络安全公司哪家好

    在数字化转型的浪潮中,上网行为管理(Internet Usage Management,IUM)已成为企业网络安全与合规性管理的关键一环。一、排行榜概述在2024年的上网行为管理市场中,各大品牌纷纷亮出看家本领,通过技术创新和服务优化,不断提升用户体验和满意度。经过严格的市场调研和用户反馈分析,我们精选出以下几款表现突...

  • 公司怎么发现员工泄密

    某知名科技公司近期发现,公司的一项核心技术方案意外泄露给了竞争对手。 经过深入调查,公司发现是一名研发部门的员工通过私人邮箱将技术方案发送给了外部人员。 这一事件不仅导致公司丧失了市场先机,还面临着巨大的经济损失和声誉风险。 这一案例提醒我们,员工泄密行为可能给企业带来致命的打击。 如何防止此类事情发生?如何能够知道员...

    2024-03-25 17:49:07
  • 企业文档加密软件有哪些|知名企业文档加密软件大盘点

    随着企业信息化程度的不断提高,文档的安全管理变得日益重要。企业文档加密软件作为保障信息安全的关键工具,在市场上受到了广泛关注。本文将为大家盘点五款好用的企业文档加密软件。 一、洞察眼MIT系统 洞察眼MIT系统是一款集文件加密、权限控制、审计追踪于一体的综合性安全解决方案。它采用透明加密技术,可以在不改变用户操作习惯的...

    2024-03-02 13:53:35
  • 特斯拉数据泄露调查:谜团重重,前员工身份成迷

      据报道,特斯拉正在接受德国和荷兰当局的调查,涉及公司的自动驾驶辅助驾驶产品。调查的主要问题是特斯拉是否存在数据泄露问题。由于可能存在的数据隐私问题,特斯拉律师透露称,该公司怀疑前员工为告密者。  据了解,涉及隐私数据包括2015年至2023年3月期间数千起有关自动驾驶仪的投诉...

    2023-09-01 00:00:00
  • 知名投资机构为防止员工摸鱼

    摘要:知名投资机构为了防止员工摸鱼,可以使用一些产品和系统来进行上网行为管理、电脑监控、聊天监控和数据防泄密。上网行为管理1、上网行为管理是指企业通过监控员工的上网行为,对其进行约束和管理,以提高工作效率和保护企业信息安全。2、知名投资机构可以使用洞察眼MIT系统,该系统可以根据员工的上网行为进行智能识别和风险判断,及...

    2023-08-09 00:00:00
  • 增强数字身份管理和验证的新方法:身份联合

    在当今的数字时代,组织依赖各种应用软件和系统开展业务运营。然而,想要实现跨多个系统的用户身份管理和访问控制是一项非常复杂又具挑战性的工作。而身份联合(identity federation)技术则为增强所有应用系统的身份管理和验证提供了一种新的解决思路。什么是身份联合?身份联合是一种有效的方法,可以简化跨多个系统的访问...

    2023-08-02 00:00:00
  • 数据防泄密科普:知名美妆企业防泄密之路

    客户简要介绍某知名美妆企业是国货美妆品牌快速崛起的突出代表,成立短短4年时间内,凭借着对用户需求的准确洞察和对产品创新式的把握,并以强大的产品研发力和数据驱动力,不但打造出了深入人心的美妆品牌,迅速成为天猫最热销的国产美妆品牌,更建立了一个面向未来的全新的变美平台。企业的核心诉求客户信息、产品信息以及价格等都是企业机密...

    2023-07-18 00:00:00
  • 数据防泄密科普:身份访问管理(IAM)企业的终端防泄密

    客户简要介绍某高科技公司是一家的IT高端服务和产品供应商,专注于身份和访问管理(IAM)领域、云应用安全管理领域,为企业信息系统安全与管理提供咨询与解决方案、定制开发、技术支持、培训等服务,并提供相关自主产品。公司拥有众多全球500强客户,分布在银行、保险、电信、航空、教育、制造、零售和政府机关等各个行业。企业的核心诉...

    2023-07-18 00:00:00
  • 知名电脑制造商服务器被入侵,160GB数据被泄露,该如何避免?

    服务器作为企业业务的重要支撑,保存着大量数据机密,常常成为不法分子攻击的目标。近日某知名电脑制造商证实,今年2月份,有不明身份的黑客攻击、入侵了该公司托管的供维修技术人员使用的私人文件的服务器,导致部分数据被窃取泄露。在这之前,就已经有黑客出售声称从该电脑制造商窃取的共计160GB的“各种机密资料”。资料包括产品技术手...

    2023-07-18 00:00:00
  • 知名品牌雅诗兰黛发生数据泄露 4.4亿用户敏感信息

    近日,据安全研究人员爆料,知名化妆品雅诗兰黛的官方服务器遭到黑客攻击,导致其未加密的云数据库数据泄露,该数据库包含数亿条客户记录和内部日志。研究人员称,数据泄露的原因是雅诗兰黛的云服务器中间件被曝光,没有攻击者或恶意软件提供了入侵雅诗兰黛应用程序和用户数据的第二条路径。安全研究人员耶利米·福勒(Jeremiah Fow...

    2023-06-15 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师