跳至主要内容

史上最严重数据车祸:100+车厂机密全曝光,通用丰田特斯拉统统中招

前所未有的数据车祸事件。
不是1家2家,也不分传统车厂和造车新势力。
100多家车厂,从通用汽车、菲亚特克莱斯勒、福特、丰田,大众到特斯拉,现在机密数据统统被供应商的共同服务器曝光。
而且细思极恐的是,没人知道这个安全风险何时开始,也无法知道是否还有别人发现,更不知道数据是否已经外泄。

今天,数据安全事件的当事主角叫Level One,一家2000年创办于加拿大的汽车供应商,由于提供机器人和自动化方面的工程服务,在全球有100多家合作伙伴。
然而,正是这样一家“能力越大责任越大”的供应商,被网络安全公司UpGuard的研究员Chris Vickery发现,数据后门大开,轻松访问其合作伙伴的机密文件。
从车厂发展蓝图规划、工厂原理、制造细节,到客户合同材料、工作计划,再到各种保密协议文件……甚至员工的驾驶证和护照的扫描件等隐私信息,共计157千兆字节,包含近47,000个文件。
数据之机密和丰富,令人背后发凉。

事件详情
事情目前可最早追溯到本月1号。当时UpGuard安全团队的研究员Chris Vickery首次“盯上”了这个数据库。
在UpGuard,Chris Vickery的核心工作就是检查那些“无人看守”的缓存数据库,并检查是否存在无密码访问的可能。因此,也有人将他岗位称为:互联网数据库的看门狗。

但就在反复检查过程中,Chris Vickery确认,泄露源正是供应商Level One,通过Level One的文件传输协议rsync,可以无障碍访问上述所有隐私数据。
于是7月9日,Chris Vickery联系到Level One,10日,Level One采取断网脱机的方式,暂时止住了数据库裸露。
罪魁祸首的rsync其实是一种广泛使用的应用程序,经常用于大型数据传输和备份。但是,如果不采取适当的步骤限制rsync服务,数据可能就有泄露的风险。
这一次,Level One错在没有限制使用者的IP地址,让非指定客户端也能连接,并且也没有设置用户访问权限,比如客户端在接收信息前进行身份验证等。
也就是说,在没有这些措施保障的情况下,rsync是可以公开访问的。
而且这次数据暴露的规模之大,已经超乎了当事人和吃瓜群众的想象。
暴露的信息主要包括客户数据、员工信息及与Level One协议数据三类。
都很头疼,都是定时炸弹。
客户数据包括与Level One合作的通用、福特、特斯拉等100多家大型制造商的装配线和工厂原理图,保密协议和机器人的配置、规格、演示动画等。

工厂布局和机器人产品的详细CAD图纸也包含在数据中。

除了原理图外,详细说明的机器配置、规格和使用文档,以及机器人在工作时的动画也已暴露。

Level One的客户向其中一些客户端发送的ID证章和VPN凭证也在rsync中公开。

△发现的波音公司的证章申请表。
最具讽刺意味的是,数十份保密协议的全文也在曝光行列,客户隐私条款、保密数据文件、以及保密性质协议,统统外露。

△特斯拉的保密协议
惊不惊悚,意不意外?但暴露的事项不仅仅这些。
第二类是客户的员工数据,包括员工驾驶执照和护照扫描件、员工姓名和身份证号码,还有照片等隐私数据。


△护照扫描件信息
最后,还有Level One自己的数据。比一些合作的合同、发票、报价、工作范围和客户协议等,也在该数据库中。

△发现的One Level的银行文档
也就是说,对于这100多家制造商来说,从内部人员到外部合作方数据,都已昭告天下——更悲剧的是,在漏洞曝光之前,是否有其他人士访问过,目前还没有结论。
更别说这些数据一旦落入“别有用心”人士之手,将会造成怎样的威胁。
隐患警报
对于车厂来说,工厂布局、自动化流程和机器人规格等重要竞争力,最终决定了公司的输出潜力。
这些机密信息一旦被外人知悉,可能会招来竞争对手的的抄袭和叵测居心人的恶意破坏。
车厂竞争方面的底裤,也没有秘密可言了。
更令人不安的是,这些文件涉及到100多家制造商获得数字和物理访问的权限。
而且,在漏洞发现时,rsync服务器上设置的权限表明,服务器竟然是可公开写入的?!
这意味着一些人可能已经更改了里面的文档,比如可能直接替换存款指令中的银行帐号或嵌入恶意软件。
这是一次严重的安全事故车祸现场,给这100多家制造商带来的安全风险后患无穷。
汽车制造,人命关天。
如果别有用心的人士已经获取了这些数据,然后用于汽车关键部件的漏洞攻击,想想就令人不寒而栗。
最后,因为还包含了不少个人相关的隐私数据,是否会被用来其他危险使用,都不得而知。
并且通过相关信息撞库,还可能造成连锁数据泄露,威胁远不止汽车数据本身。

目前进展
截至目前,Level One首席执行官米兰-加斯科已经做出了回应,他说非常重视这一问题,并在进行全面调查,但还不能披露更多细节。
而相关涉及的车厂,肯定也已经着急成热锅蚂蚁了,但现在心中再痛,他们也只能选择不予置评。
另外,Level One CEO还表示,除了安全研究员Vickery之外,任何外部各方几乎不可能找到该入口、看到这些数据,但他并没有相关工具或手段来证明:都有谁访问过该数据库。

然而这个解释有些too young、too simple,sometimes naive。米兰-加斯科以为只有Vickery这样信息安全专家才会发现这漏洞。
但Chris Vickery也说了,通过暴露的备份服务器就能轻松找到Level One的数据,并且不需要密码或特殊访问权限,任何连接的人都可以下载这些材料。
对于这起数据车祸,只能说明Level One这样的供应商真太大意了。
而且此次无疑又给我们上了一课:第三方供应商和承包商可能造成的数据泄露风险,例子开始一个接一个。
就在上个月,票务公司Ticketmaster也表示数千名客户的付款信息被盗,源头则是Inbenta公司在TicketMaster网站上运行客户支持聊天机器人的软件存在漏洞。
另外别忘了,震惊全球的Facebook数据泄露事件,源头也是在第三方公司“剑桥分析”。

安全研究公司Ponemon去年调查的企业中,有56%表示他们遭遇了供应商相关的数据泄露事件。而且在越来越多第三方获得公司访问权的时候,数据泄露的风险就在增加。
此外,越来越多的第三方公司还能获得敏感信息,而且每年正在呈现24%的增长。
加之越来越强大的AI算法,给越来越多此前“没啥用”的数据插上了翅膀。
新时代里的安全事件,每一次都可能炸出新高度。
多方评价
这场数据灾难曝光后,外媒、Twitter等网友聚集地已经炸开了锅。
外媒《纽约时报》在报道的标题中用了“BIG RED FLAG”的描述,这指代危险信号,也经常用来隐喻成“让人生气的事情”。
做了多年的老产品经理Mark Schettenhelm感慨,企业和个人应该多关注下供应商的状况。如果他们不安去,则你也会遇到危险。

也有网友表示出面对此事无力感:数据泄露是一件多么可能发生的容易事情。

当然,也有网友认为导致的这场事故发生的One Level很是让人气愤,甚至有人在Reddit上评论说:“这家公司应该消失了。”

评论

此博客中的热门博文

【反邪 | 柳州:融安县东起乡扶贫能手勇当反邪先锋】(龙政光)#我为反邪教代言##柳州反邪#在抗击新型冠状病毒感染的肺炎疫情的战疫中,融安县东起乡驻村工作队的队员们一直战斗在疫情防控一线,他们既是扶贫能手又是反邪先锋。疫情期间他们入户确保贫困户生活能得到保障、进行外来人口摸排、对重点对象进行监测、进行产业政策宣传、动员复工复产确保脱贫成果。同时向村民普及反邪教知识,进行防疫知识宣传并发放反邪教宣传手册,告诉他们什么是邪教,邪教的危害,要做到认知邪教,拒绝邪教!提醒村民防范邪教,防止邪教组织在疫情紧张时期拉拢蛊惑群众,如有外来人员宣传邪教时马上打110报警。反邪教工作的持续开展确保了东起乡的稳定安宁。@广西反邪教 @柳州政法

【反邪 | 柳州:融安县东起乡扶贫能手勇当反邪先锋】(龙政光)#我为 反邪教 代言##柳州反邪#在抗击新型冠状病毒感染的肺炎疫情的战疫中,融安县东起乡驻村工作队的队员们一直战斗在疫情防控一线,他们既是扶贫能手又是反邪先锋。疫情期间他们入户确保贫困户生活能得到保障、进行外来人口摸排、对重点对象进行监测、进行产业政策宣传、动员复工复产确保脱贫成果。同时向村民普及 反邪教 知识,进行防疫知识宣传并发放反 邪教 宣传手册,告诉他们什么是 邪教 , 邪教 的危害,要做到认知 邪教 ,拒绝 邪教 !提醒村民防范 邪教 ,防止 邪教 组织在疫情紧张时期拉拢蛊惑群众,如有外来人员宣传 邪教 时马上打110报警。 反邪教 工作的持续开展确保了东起乡的稳定安宁。@广西 反邪教 @柳州政法

看《银翼杀手2049》前,先看看原著小说吧

电影名气这么大,原著小说也不简单,来自美国科幻界大师菲利普·迪克的《仿生人会梦见电子羊吗?》 菲利普·迪克精装套系 (美)菲利普·迪克 著 许东华 等译 译林出版社 2017年10月   韩松   1982年,雷德利·斯科特导演的电影《银翼杀手》上映,成为电影史上的科幻经典。时至今日,《银翼杀手》的魅力丝毫未减,其影响之深远已经超越了电影。35年后,电影续集《银翼杀手2049》10月27日在国内上映。电影名气这么大,原著小说也不简单,来自美国科幻界大师菲利普·迪克的《仿生人会梦见电子羊吗?》,这本有着奇怪名字的小说,是菲利普·迪克最负盛名的作品,也是各大科幻书单的必读书目,电影《银翼杀手》和《银翼杀手2049》的人物角色和灵感设想就是发源于此。   菲利普·迪克精装套系包括《仿生人会梦见电子羊吗?》《高堡奇人》《少数派报告》《尤比克》《流吧!我的眼泪》五部科幻小说。作品集中探讨“何为真实”以及“个体身份建构”,盛名经久不衰,有多部作品被改编成电影,包括《银翼杀手》《少数派报告》《全面回忆》等。以其名字命名的菲利普·K·迪克奖是美国科幻界的主要奖项之一。    生前潦倒,死后盛名   关于迪克的生平,如今人们介绍得已经很多了,大致是这么一些情况:   他生于1928年,卒于1982年,只活了54岁。他作品中的不少人物,差不多也都命不长。   他活着时,几乎就是个“撸瑟”,也就是失败者。他有一个双胞胎妹妹,但出生后五周就死了。迪克认为是母亲照料不周,因此恨他妈,家庭关系不好。而父亲在迪克四岁时,也抛家而去。迪克结过五次婚,都离了。成年迪克靠安非他命活着,还吸毒,经常陷入神经错乱中。他有严重的焦虑症,不能与人正常交往。他还患上了妄想症,认为自己被联邦调查局和中央情报局监视。他有广场恐惧症,连在公众面前吃东西,都感到困难。他还患上了抑郁症,曾尝试自杀。他在70年代后,沉湎于超自然,并一度称获得天启。他只短暂地上过一年大学,读哲学,在加大伯克利分校。他基本上是自学成才。他一生大部分时间居住在加利福尼亚。   他是一位多产的作家,从1952年开始写作,到1982年去世,创作了整整30年,写了44部长篇小说,以及120多篇中短篇小说。他常常为挣稿费养活自己而拼命写。他没有其他工作。他的个人经济状况很窘迫,在50年代,一度连图书馆借书...

糖尿病患者按这10种方法吃主食,升血糖慢,餐后血糖达标更有保障

主食的主要成分是碳水化合物,简称“糖类”,因为糖类会产生热量,所以吃了以后,就会升高血糖。但是,从古到今,人类生存,一日三餐,又离不开主食。 主食吃了升血糖,不吃又不行,那么,怎样才能吃主食让血糖升得慢一些呢?本文就告诉您10个方法。 1.吃粗粮比吃细粮升血糖慢 临床工作人员常会建议糖尿病患者适当吃点粗粮,就是因为粗粮中含有丰富的膳食纤维,膳食纤维是一种多糖类物质,不会被人体吸收,也不产生热量,所以,吃了不会明显升高血糖。 但是,有些患者就天天吃粗粮,甚至一天三餐,一次吃两三个馒头,那就失去了吃粗粮的意义。 粗粮中的膳食纤维掺合在细粮中,可起到延缓血糖升高的作用,吃多了,粗粮中的非膳食纤维成分同样会产生更多的热量。 所以,建议 糖尿病患者吃粗粮的时候,只是比同等量的细粮多吃几口而已,并不是吃得越多越好。最好粗粮细粮搭配着吃,交替着吃。 2.吃杂粮主食比吃纯粮主食升血糖慢 杂粮馒头指两种或两种以上的粮食磨成面粉做成的馒头,如将荞麦面、小麦面、玉米面、豆面等,其中的两种或三种,甚至四种,或者更多的面粉掺合起来做成的馒头,比单纯用一种面粉做成的馒头营养丰富,还升血糖慢。 如果 在杂粮馒头中加入部分菜叶,如芹菜叶等,升血糖更慢 。 杂米饭也是这个道理,将 大米、小米、豆类或其他米类中的两种或两种以上的米混杂在一起,蒸米饭,要比单纯蒸白米饭升血糖慢。 若在 蒸杂粮米饭的时候加入几块胡萝卜、南瓜等,还能补充一些维生素 等。 3.吃干饭比吃稀饭升血糖慢 现在很多患者知道吃大米稀饭升血糖快。这是因为稀饭经过反复熬煮、糊化,易于吸收,能够迅速升高血糖。 所以,有的患者不喝大米稀饭改喝小米稀饭, 小米稀饭同样能够较快升高血糖 。这不是大米和小米本身的原因,而是烹饪方式的结果。 任何一种米,只要熬烂,做成稀饭,都比干饭升血糖快。 为什么有的人喝麦片,升血糖快;有的人喝麦片,血糖升高不明显。升血糖慢的,是用开水冲了以后,及时食用;升血糖快的,也是缘于长时间的焖煮,性质变成稀饭了。 4.吃硬的比吃软的升血糖慢 同样是主食,如果选择 火烧、煎饼、窝头、烙饼 等相对干硬的的食物,需要较长时间的咀嚼、消化和吸收,就要比柔软的发糕、疙瘩汤、煮烂的面条等升血糖慢。 俗话说,有的人在人际交往方面,吃软不吃硬,糖尿病患者吃主食时...