联合国数据泄漏事件:超过10万条环境署工作人员的隐私被泄漏

最近,研究人员披露了一个安全漏洞,攻击者利用这些漏洞,可以访问10万多条联合国环境规划署(UNEP)的私人员工记录。

数据泄漏源于公开的Git目录和凭据,这使攻击者可以复制Git存储库并收集与10万多名员工相关的大量个人身份信息(PII)。

[[377129]]

Git目录公开了WordPress DB和Git凭据

道德黑客与安全研究小组Sakura Samurai最近披漏了他们的漏洞发现,这使他们可以访问10万多条联合国环境规划署(UNEP)员工的私人数据。

与BleepingComputer共享的文件和截图提供了关于这个安全漏洞的性质及其暴漏的所有细节。

Sakura Samurai的研究人员杰克逊·亨利,尼克·萨勒,约翰·杰克逊和奥布里·科特尔在接触过联合国“脆弱性披露计划”和“信息安全名人堂”后,着手寻找影响联合国系统的任何安全漏洞。

然后,他们在与联合国环境规划署(UNEP)和联合国国际劳工组织(ILO)相关的域名上发现了暴漏的Git目录(. Git)和Git证书文件(. Git -credentials)。

研究人员能够转储这些Git文件的内容,并使用git-dumper从* .ilo.org和* .unep.org域复制整个存储库。

.git目录的内容包含敏感文件,例如WordPress配置文件(wp-config.php),这些文件公开了管理员的数据库凭据。

在联合国网域的公开.git目录中找到WordPress配置文件

同样,作为数据泄漏的一部分,不同的PHP文件包含了与环境署和联合国劳工组织其他在线系统相关的明文数据库凭据。

此外,可公开访问的.git-credentials文件使研究人员可以使用环境署的源代码库。

超过10万名雇员的数据可能随时被窃取

使用这些凭据,研究人员能够从多个联合国系统中窃取超过10万名员工的私人信息。

该小组获得的数据集公开了联合国工作人员的旅行历史,每行数据集包含:雇员ID,姓名,雇员组,旅行理由,开始和结束日期,批准状态,目的地和停留时间。

研究人员提供的联合国员工旅行记录(超过10万条记录)

同样,研究人员在分析过程中访问的其他联合国数据库也公开了数千名员工的人力资源人口统计数据(国籍、性别、薪级),项目资金来源记录,广义员工记录和就业评估报告。

编辑了7000多名联合国雇员的人力资源统计数据

Sakura Samurai表示:

“当我们开始研究联合国的网络安全时,我们没想到联合国网站是如此脆弱。在几个小时内,我们就得到了敏感数据,并发现了漏洞。总的来说,我们在不到24小时的时间里获得了所有这些数据。我们总共发现了7对额外的证书,这可能导致多个数据库的未授权访问。当能够访问通过私有项目中通过数据库备份公开的PII,我们决定停止并报告此漏洞。”

攻击者可能已经访问过这些数据

研究人员与BleepingComputer分享了一系列电子邮件,表明他们最初于2021年1月4日私下向联合国报告了该漏洞。

联合国信息和通信技术办公室(OICT)最初承认了他们的报告,但之后又回复到:

“报告的漏洞并不属于联合国秘书处,而是属于国际劳工组织(International Labour Organization)。”

最终,根据这些研究人员的反馈意见,环境署企业解决方案主管已立即采取措施修补漏洞,并且正在进行对该漏洞的影响评估。

众所周知,联合国多年来一直试图修补其众多的信息技术系统,全球各地的很多情报机构都很可能对侵入联合国系统感兴趣。

在2019年7月发起的一项目的明确的网络攻击活动中,黑客组织入侵了联合国在日内瓦和维也纳办事处的IT系统。在事件发生之后联合国并没有立即公开本次攻击事件,甚至没有向员工披露该事件的性质和受影响范围。直到2020年,联合国IT部门的高级官员才对外证实遭到了非常复杂的网络攻击,预估已经有400GB的数据被泄露。

本文翻译自:

https://www.bleepingcomputer.com/news/security/united-nations-data-breach-exposed-over-100k-unep-staff-records/

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/141801.html<

(0)
运维的头像运维
上一篇2025-03-04 14:01
下一篇 2025-03-04 14:02

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注