美国国家安全委员会意外暴露近2000家企业组织凭证

Cybernews 研究团队发现,美国国家安全委员会 (NSC) 网站上存在的一个漏洞,暴露了大约 2000 家公司和政府机构员工的凭证。

NSC 是美国的一个非营利组织,提供工作和驾驶安全方面的培训。在其数字平台上,NSC 为不同企业、机构近 5.5 万名会员提供在线资源,这些企业、机构可能在该平台上持有帐户,以获取培训材料或参加国家安全委员会组织的活动。

这一长串暴露的凭证涉及多家知名企业或机构,包括:

  • 化石燃料巨头:壳牌、BP、埃克森、雪佛龙
  • 电子制造商:西门子、英特尔、惠普、戴尔、英特尔、IBM、AMD
  • 航空航天公司:波音公司、联邦航空管理局 (FAA)
  • 制药公司:辉瑞、礼来
  • 汽车制造商:福特、丰田、大众、通用汽车、劳斯莱斯、特斯拉
  • 政府实体:司法部 (DoJ)、美国海军、FBI、五角大楼、NASA、职业安全与健康管理局 (OSHA)
  • 互联网服务提供商:Verizon、Cingular、沃达丰、ATT、Sprint、康卡斯特
  • 其他:亚马逊、家得宝、霍尼韦尔、可口可乐、UPS

该漏洞不仅对 NSC 系统造成风险,也对使用 NSC 服务的公司造成风险。暴露的凭据可能被用于撞库攻击,这种攻击试图登录公司的科学 门户、人力资源管理平台或公司电子邮件。

此外,这些凭证还可以用于获得对公司网络的初始访问权限,以部署勒索软件、窃取或破坏内部文档,或者访问用户数据。

暴露的文件夹列表

暴露目录文件

Cybernews 研究团队于2023年3月4日首次发现该漏洞。他们发现了 NSC 网站的一个子域,该子域可能用于开发目的,并将 Web 目录列表进行了公开,使攻击者能够访问对 Web 服务器操作至关重要的大部分文件。

在可访问的文件中,研究人员还发现了存储用户电子邮件和散列密码的数据库备份。该数据公开访问时间为 5 个月,总共存储了大约 9500 个帐户及其凭证,以及属于各行业近2000 家公司的电子邮件地址。物联网搜索引擎于 2023 年 1 月 31 日首次将泄漏数据编入索引。

包含用户凭证的暴露表

出现可供公众访问的开发环境表明了糟糕的开发实践,此类环境应与生产环境的域分开托管,并且必须避免托管实际的用户数据。由于大量电子邮件被暴露,平台用户可能会面临垃圾邮件和网络钓鱼电子邮件的激增。建议用户从外部验证电子邮件中包含的信息,并在单击链接或打开附件时小心谨慎。

可破解的密码

暴露的密码使用 SHA-512 算法散列,该算法被认为是安全的密码散列算法。此外,还使用了额外的安全级别–盐。不过,盐值与密码哈希值存储在一起,而且只使用 base64 编码。这使得潜在攻击者很容易检索到盐的明文版本,从而简化了密码破解过程。

破解数据库中的一个密码可能需要长达 6 小时的时间,这取决于密码强度以及攻击者使用的先前泄露的密码或单词组合列表。

这并不意味着找到的数据库中的每个密码都能被破解,但能够破解的可能涉及大多数。研究表明,成功破解此类数据转储中约 80% 的哈希值是比较常见的。

Cybernews 建议在 NSC 上拥有账户的用户更改他们在其网站上的密码,并更改可能使用同一套密码的其他账户密码。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133274.html<

(0)
运维的头像运维
上一篇2025-02-27 10:00
下一篇 2025-02-27 10:01

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注