Un milliard de dossiers exposés lors d'une fuite de données chinoise

12 juillet 2022 | Blog, gluant Un milliard de dossiers exposés lors d'une fuite de données chinoise


fuite de données chinoises d'un milliard de dollars

Sécurisez votre entreprise avec CyberHoot dès aujourd'hui !!!


S'inscrire maintenant

La Chine s'est retrouvée au cœur de l'une des plus importantes violations de données de tous les temps après qu'un développeur gouvernemental a publié un article de blog sur un forum populaire, incluant les identifiants d'une base de données de la police de Shanghai. Ce n'est guère surprenant, car 82 % des violations l'année dernière étaient en partie dues à une erreur humaine. Cela inclut des choses comme phishing, utilisation d'identifiants volés, mauvaise configuration et erreurs simples.

Des acteurs malveillants ont réussi à mettre la main sur ces données et ont mis en vente 23 téraoctets de données sur le Dark Web. Au total, la fuite concerne les informations personnelles d'environ un milliard de citoyens chinois.

La fuite de données

Le milliardaire chinois et PDG de Binance, Zhao Changpeng, a déclaré en début de semaine que l'équipe de renseignement sur les menaces de Binance avait détecté un milliard d'enregistrements en vente sur le Dark Web. Il a ensuite révélé qu'un article de blog d'un développeur gouvernemental sur le China Software Development Network (CSDN) avait accidentellement inclus les identifiants d'une base de données de la police de Shanghai :

fuite de données de la police chinoise

Les informations contenues dans la fuite de données comprennent une quantité importante de Informations personnelles non publiques (NPII) Cela pourrait compromettre jusqu'à un milliard de citoyens chinois. Les données divulguées comprenaient les noms, adresses, lieux de naissance, cartes d'identité, numéros de téléphone, dossiers médicaux et casiers judiciaires de citoyens chinois. Il s’agit d’un autre exemple qui montre pourquoi les entreprises doivent prendre au sérieux la formation en cybersécurité de leurs employés.

Les données ont été publiées sur Breach Forums, un site populaire où les pirates informatiques achètent et vendent des informations. Les données personnelles ont été publiées par un pirate anonyme du nom de « ChinaDan », selon MenaceDans sa publication, « ChinaDan » affirme avoir téléchargé les données depuis un serveur cloud hébergé par Alibaba. Le pirate demandait 10 bitcoins, soit environ 200,000 XNUMX dollars, pour l'ensemble des données.

Craig Lurey, directeur technique et cofondateur de Keeper Security, a partagé sa réaction à la fuite de données :

« C'est le résultat final d'un échec catastrophique dans la mise en œuvre d'une gestion de base des mots de passe et des secrets. Des secrets tels que les identifiants de base de données ne devraient jamais être codés en dur dans le code source, ce qui est à l'origine de la faille. »

Il est important de noter que de nombreux gestionnaires de mots de passe permettent aux organisations d'établir des règles strictes et délibérées. contrôle d'accès basé sur les rôles (RBAC), ainsi qu'un accès privilégié aux infrastructures, pour protéger les données sensibles et les secrets.

Qu'est-ce que ça veut dire?

Cette fuite de données montre que même les fonctionnaires disposant d'habilitations de sécurité peuvent commettre des erreurs aux conséquences catastrophiques. De toute évidence, une personne disposant de ce niveau d'habilitation a accès à de telles bases de données, tandis qu'un employé lambda d'une entreprise lambda n'a accès qu'aux informations de son entreprise et de ses clients. Cela ne signifie pas que l'employé lambda ne présente aucun risque, mais plutôt que chacun.e Vous pouvez commettre des erreurs et mettre votre entreprise en danger. Il est important de veiller à ce que vos employés soient formés à l'hygiène des mots de passe, à la gestion des informations critiques et à d'autres aspects de leur travail susceptibles de mettre en danger les données de l'entreprise ou des clients.

Messages à retenir de cette violation :

  1. Étant donné que les bonnes pratiques de développement empêchent généralement le codage en dur d'un mot de passe dans les fichiers de configuration des bases de données et des applications, il semble que les développeurs gouvernementaux n'aient pas suivi de formation au codage sécurisé, telle que celle proposée par CyberHoot dans le Top 10 des bonnes pratiques de sécurité OWASP. Si votre entreprise développe des logiciels, formez vos développeurs aux pratiques de codage sécurisé.
  2. Même si votre entreprise ne développe pas de logiciels, cette erreur d'identification souligne l'importance cruciale d'une solide Hygiène des mots de passe et authentification multi-facteurs sur des ressources critiques comme une base de données contenant un milliard de citoyens chinois. Personne ne devrait avoir accès à une telle quantité de données sans l'authentification multifacteur.

Continuez à lire pour en savoir plus sur les mesures de cybersécurité essentielles minimales que toutes les entreprises doivent intégrer à leurs programmes de cybersécurité.

Recommandations minimales essentielles de CyberHoot en matière de cybersécurité

Les recommandations suivantes vous aideront, vous et votre entreprise, à rester en sécurité face aux différentes menaces auxquelles vous pouvez être confrontés au quotidien. Toutes les suggestions énumérées ci-dessous peuvent être obtenues en faisant appel aux services de développement de programmes vCISO de CyberHoot.

  1. Gérez vos employés avec des politiques et des procédures. Vous devez au minimum disposer d'une politique de mots de passe, d'une politique d'utilisation acceptable, d'une politique de traitement des informations et d'un programme écrit de sécurité de l'information (WISP).
  2. Former les employés à repérer et à éviter attaques de phishingAdoptez un système de gestion de l’apprentissage comme CyberHoot pour enseigner aux employés les compétences dont ils ont besoin pour être plus confiants, productifs et en sécurité.
  3. Testez vos employés avec des attaques de phishing pour vous entraîner. Les tests de phishing de CyberHoot permettent aux entreprises de tester leurs employés avec des attaques de phishing crédibles et de former ceux qui échouent à une formation corrective.
  4. Déployer une technologie de cybersécurité critique, notamment authentification à deux facteurs sur tous les comptes critiques. Activez le filtrage anti-spam, validez les sauvegardes et déployez la protection DNS. antivirus, et anti-malware sur tous vos terminaux.
  5. À l'ère du travail à domicile moderne, assurez-vous de gérer les appareils personnels qui se connectent à votre réseau en validant leur sécurité (correctifs, antivirus, protections DNS) ou en interdisant totalement leur utilisation.
  6. Si vous n'avez pas fait réaliser d'évaluation des risques par un tiers au cours des deux dernières années, vous devriez en faire une dès maintenant. La mise en place d'un cadre de gestion des risques au sein de votre organisation est essentielle pour gérer vos risques les plus graves avec un temps et un budget limités.
  7. Souscrivez une cyberassurance pour vous protéger en cas de sinistre catastrophique. La cyberassurance est comparable à une assurance auto, incendie, inondation ou vie. Elle est là quand vous en avez le plus besoin.

Chacune de ces recommandations, à l'exception de la cyberassurance, est intégrée aux produits CyberHoot et aux services de DSI virtuels. Avec CyberHoot, vous pouvez gérer, former, évaluer et tester vos employés. Visitez le site CyberHoot.com et inscrivez-vous dès aujourd'hui à nos services. Poursuivez votre apprentissage en vous inscrivant à notre newsletter mensuelle. Bulletins d'information sur la cybersécurité pour rester au courant des mises à jour actuelles en matière de cybersécurité.

Pour en savoir plus sur la fuite de données chinoises, regardez cette courte vidéo de 3 minutes :

Source: 

Monde sécurisé

Lectures supplémentaires :

La découverte automatique d'Outlook divulgue des mots de passe

Terme de Cybrary sur les fuites de données

Terme de la bibliothèque Leakware

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

Urgence, émotion, autorité : comment un escroc a failli s'introduire dans un cabinet d'expertise comptable.

Urgence, émotion, autorité : comment un escroc a failli s'introduire dans un cabinet d'expertise comptable.

La période des déclarations de revenus occupe beaucoup les comptables, mais aussi les escrocs. Au début de l'été, un cabinet d'expertise comptable s'est retrouvé...

Lire la suite
Le ransomware : un modèle d'IA construit sans le vouloir

Le ransomware : un modèle d'IA construit sans le vouloir

Des chercheurs étaient à la recherche d'un faux outil d'amélioration de photos et ont découvert quelque chose d'encore plus étrange : un kit de rançongiciel et un modèle d'IA…

Lire la suite
CyberHoot passe au tout sans mot de passe : la prise en charge native des mots de passe arrive pour les administrateurs

CyberHoot passe au tout sans mot de passe : la prise en charge native des mots de passe arrive pour les administrateurs

Depuis quatre ans, CyberHoot défend la même position sur son blog : les mots de passe constituent une faille majeure. Ils sont réutilisés…

Lire la suite