无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網易首頁 > 網易號 > 正文 申請入駐

近百萬份各國護照和身份證明在互聯網上被曝光

0
分享至

一位安全研究人員近日發現,近 98.5 萬份護照、駕照等照片身份證明及相關個人信息,被一家為西班牙大麻俱樂部提供軟件服務的公司以幾乎零防護的方式暴露在公網上,任何技術水平一般的黑客都可以輕易獲取。這批數據涉及來自世界各地的用戶,包括約 3 萬名美國訪客,還有部分名人,他們在西班牙等地的大麻俱樂部登記身份信息、本人的自拍照、聯系方式以及消費習慣等隱私內容,都可能已被悄然暴露。


發現這一嚴重漏洞的是安全研究員 Sammy Azdoufal,他此前曾披露多款掃地機、嬰兒監視器和安全攝像頭存在嚴重安全缺陷。他表示,通過簡單的腳本掃描,他在互聯網上發現了超過 98.5 萬張身份證件照片,其中絕大部分來自西班牙的大麻俱樂部會員注冊系統。這些文件被存放在極其簡單、可預測的公開 URL 下,沒有任何密碼或訪問控制,只要知道鏈接格式就能查看任意用戶的證件圖像。

這些大麻俱樂部本身并不直接運營相關系統,而是使用一家名為 Cannabis Club Systems(CCS)的愛爾蘭公司提供的軟件和云服務,該公司此前也名為 Nefos Solutions。CCS 為俱樂部提供銷售、財務以及入場驗證系統:接待人員會將用戶護照或身份證照片以及自拍上傳到 Nefos 的云端,以便日后快速核驗身份。在傳統模式下,會員每次進店都要出示實體證件,而該系統則允許工作人員通過調出云端資料進行比對,部分俱樂部還配套使用名為 PuffPal 的手機應用,通過掃描二維碼加快入場流程。

然而,當 Azdoufal 對 PuffPal 應用進行反編譯分析時,他發現 Nefos 的整體安全設計幾乎形同虛設。應用內不僅以明文形式嵌入了 Stripe 支付平臺的密鑰,用戶資料接口也只需修改一個數字就能訪問到不同會員的完整檔案,其中可能包括電話號碼、家庭住址、護照信息以及個人大麻消費偏好等敏感數據。更嚴重的是,系統將身份證件照片保存在類似 “https://ccsnubev2.com/v8/images/{club}/ID/{user_id}-front.jpg” 的公開地址上,沒有任何令牌或權限校驗,而各俱樂部每天仍在以這樣的方式上傳約 5000 張新證件照。

Azdoufal 還發現,一個面向俱樂部的管理后臺同樣暴露在公網,并且俱樂部賬號使用的弱密碼在現代 GPU 的暴力破解下可以在數分鐘內被攻破。通過 PuffPal 應用在俱樂部與會員之間的私聊消息,也被證明存在潛在泄露風險。在他看來,這種“把一整座金庫的鑰匙隨手扔在街上”的做法,讓任何有心的攻擊者都能夠批量竊取并轉賣這些高度敏感的身份數據,對當事人造成無法預估的損害。

在媒體介入后,Nefos 終于開始采取實質行動。據 Azdoufal 在 6 月 10 日的最新測試結果,這家公司已經宣布暫時關閉 PuffPal 整套系統及其存在漏洞的 API,護照圖片和個人數據目前看起來已被加固,外界已無法再通過此前的方式直接訪問。公司方面表示,已向當地監管機構通報情況,將全面修復問題并承擔罰款責任,同時向用戶說明事件經過。

Nefos 聯合創始人 Andreas Nilsen 在接受采訪時稱,公司已經就此次數據泄露事件與愛爾蘭數據保護委員會(DPC)取得聯系,這一點也得到了 DPC 發言人通過郵件的證實。Nilsen 表示,他們“必須向所有可能受影響的人發出通知”,并希望 DPC 能指導公司如何規范地履行這一義務。他同時聲稱,目前尚無證據顯示除 Azdoufal 以外的外部人員訪問過這些數據。

不過,從時間線上看,Nefos 對這起嚴重風險的響應明顯拖延。在 Azdoufal 主動聯系公司后,Nefos 遲遲未做出實質回應,直到媒體表明要報道此事五天之后才正式回復。在此期間,公司更多是在“打補丁”式地封堵局部漏洞,以避免影響業務運轉,而非從根本上停止存在安全隱患的系統。

更具諷刺意味的是,今年 6 月初,當 Azdoufal 告知記者護照照片似乎已經被鎖定時,記者卻意外發現 Azdoufal 本人的護照圖像再次在網上公開可見。原因在于,Nefos 雖暫時限制了圖像訪問,但并未立刻停止俱樂部使用 PuffPal 應用,而后者的客戶因抱怨“圖片加載不如從前方便”,促使 Nefos 再次放開了訪問限制。Nilsen 辯稱,在他們與研究人員和媒體溝通期間,圖像大約有“70% 的時間”處于封鎖狀態,但事實證明公司在保護用戶隱私和維護客戶體驗之間,明顯偏向了后者。

到了 6 月 9 日,Azdoufal 又發現,盡管 Nefos 已經為護照圖片等文件增加了訪問令牌,用戶檔案中的其他數據仍處于“裸奔”狀態。黑客只需在命令行中輸入類似 “curl -X POST https://ccsnubev2.com/v8/api/userProfile.php -d 'user_id=[編號]&[俱樂部名]=test&language=en'” 的請求,就能獲取到包括護照號碼、電話、郵箱和家庭住址在內的一整套個人信息。在研究員和媒體再次提醒后,Nefos 才徹底封堵了這一接口。

面對質疑,Nilsen 在承認最終責任在公司的同時,也將部分鍋甩給了外包團隊。他點名一家名為 9Series 的外包公司,稱其負責開發 PuffPal 應用和相關 API,而正是這些接口讓大量未加保護的數據從 Nefos 的用戶數據庫中被直接調取至公網。截至發稿時,9Series 尚未就此作出回應。

目前,隨著 PuffPal 被關閉,Nefos 正通過郵件通知各家大麻俱樂部,其會員今后將無法再使用二維碼入場。不過,俱樂部仍可通過掃描會員的 RFID 卡或輸入電話號碼等方式,從 Nefos 服務器調用相關身份資料進行現場核驗。Nilsen 強調,公司不會因為俱樂部要求就重新上線安全性不足的 PuffPal,而是在與 9Series 終止合作后,計劃在未來幾個月推出一款新的應用。他承諾,新系統將由獨立安全研究人員進行審核,并在確認“百分之百安全”后才會重新投入使用。

根據歐盟《通用數據保護條例》(GDPR),企業在發生數據泄露后 72 小時內必須向監管機構報告,否則可能面臨巨額罰款。Nilsen 也承認,公司沒有在法定時限內完成披露,因此“肯定會受到某種形式的處罰”。就在上個月,一家名為 “UK Visa Portal” 的網站同樣因將至少 10 萬份護照及自拍照暴露在可猜測 URL 下而引發輿論關注。業內人士擔心,類似事件正在不斷累積,暴露出越來越多企業在處理高度敏感身份信息時的疏忽和短視,也再次敲響了數據安全的警鐘。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
美軍開始空襲伊朗

美軍開始空襲伊朗

財聯社
2026-06-11 05:42:11
上海民企控告法官枉法!法院領導:裁定有問題,請給法官成長機會

上海民企控告法官枉法!法院領導:裁定有問題,請給法官成長機會

兵叔評說
2026-06-10 15:07:11
上海市副市長陳宇劍,被查

上海市副市長陳宇劍,被查

新京報政事兒
2026-06-10 16:22:18
道指深夜重挫950點,科技股普跌,超微電腦大跌27%,甲骨文績后跌超7%,黃金跌超4%

道指深夜重挫950點,科技股普跌,超微電腦大跌27%,甲骨文績后跌超7%,黃金跌超4%

21世紀經濟報道
2026-06-11 07:00:03
無招回來之后,釘釘的燈一直沒熄

無招回來之后,釘釘的燈一直沒熄

氪研社
2026-06-10 14:12:06
央媒發聲!養路費改革全面推進,油電同權正式落地,不再一刀切

央媒發聲!養路費改革全面推進,油電同權正式落地,不再一刀切

侃故事的阿慶
2026-06-09 19:37:15
干空姐真的很辛苦…

干空姐真的很辛苦…

微微熱評
2026-06-10 22:14:34
伊朗隊備戰世界杯全歷程:坐40小時長途大巴離境,門將只能躺過道地板上

伊朗隊備戰世界杯全歷程:坐40小時長途大巴離境,門將只能躺過道地板上

紅星新聞
2026-06-11 07:14:02
研究實錘:每天只走20分鐘,大腦竟發生3個驚人變化,第2個讓90%人意外

研究實錘:每天只走20分鐘,大腦竟發生3個驚人變化,第2個讓90%人意外

山野紀事2
2026-06-10 02:28:04
恭喜!樊振東當選德甲聯賽最佳球員 率薩爾布呂肯首次實現3冠王

恭喜!樊振東當選德甲聯賽最佳球員 率薩爾布呂肯首次實現3冠王

醉臥浮生
2026-06-10 22:23:27
15位明星一跑就穿幫?基努里維斯被吐槽多年

15位明星一跑就穿幫?基努里維斯被吐槽多年

生活觀察員啊
2026-06-11 00:55:10
三大運營商終于作“死”了自己

三大運營商終于作“死”了自己

細雨中的呼喊
2026-06-10 23:49:50
韓股連續3日熔斷,散戶被強平近5000億韓元

韓股連續3日熔斷,散戶被強平近5000億韓元

21世紀經濟報道
2026-06-10 19:07:57
某駐外機構,僅5個月就給10萬印度人發簽證,遭網暴!評論區太狠

某駐外機構,僅5個月就給10萬印度人發簽證,遭網暴!評論區太狠

消失的電波
2026-06-10 22:20:46
伊朗宣布關閉霍爾木茲海峽:任何試圖通過的船只都將受到攻擊

伊朗宣布關閉霍爾木茲海峽:任何試圖通過的船只都將受到攻擊

界面新聞
2026-06-11 07:43:28
最新!網傳“失業率32%”為不實數據!

最新!網傳“失業率32%”為不實數據!

葉初七
2026-06-09 11:39:20
奇恥大辱!國乒種子選手,會被 63 歲老太太打出 11-0 而淘汰?

奇恥大辱!國乒種子選手,會被 63 歲老太太打出 11-0 而淘汰?

十點體壇
2026-06-10 22:14:07
馬卡:巴塞羅那不會支付3000萬歐元買斷拉什福德,球員將回歸曼聯

馬卡:巴塞羅那不會支付3000萬歐元買斷拉什福德,球員將回歸曼聯

懂球帝
2026-06-10 17:18:35
憋了半個月的菲律賓,突然開始放狠話:絕不允許中國再建人工島!

憋了半個月的菲律賓,突然開始放狠話:絕不允許中國再建人工島!

青青子衿
2026-06-11 04:14:03
中紀委怒批:公務員也是人,正常生活不應問責處理

中紀委怒批:公務員也是人,正常生活不應問責處理

細說職場
2026-06-10 18:51:23
2026-06-11 08:27:00
cnBeta.COM incentive-icons
cnBeta.COM
提供IT行業即時資訊
68550文章數 70212關注度
往期回顧 全部

頭條要聞

女子每月花3000雇傭夫妻看管祖宅 對方霸占:干嘛要走

頭條要聞

女子每月花3000雇傭夫妻看管祖宅 對方霸占:干嘛要走

體育要聞

2026世界杯,我們看什么?

娛樂要聞

蒙淇淇發文開撕白鹿!輿論再次反轉

財經要聞

SpaceX IPO或誕生4000名百萬富翁

科技要聞

史上最大IPO將至:1.8萬億美元的信仰豪賭

汽車要聞

埃安i60 530寧德時代版上市限時煥新價10.36萬起

態度原創

教育
家居
藝術
時尚
軍事航空

教育要聞

就業難,如何填志愿選專業

家居要聞

空間微調 移形換境

藝術要聞

中國這12個夢幻仙境,一處比一處夢幻,常年云霧縈繞

夏天別總穿黑色長褲,不如看看這些牛仔裙,減齡百搭又耐看

軍事要聞

特朗普召開戰情室會議討論對伊朗軍事行動

無障礙瀏覽 進入關懷版