写点什么

将信用卡号存储在调试日志中,中国快时尚平台 Shein 母公司因安全意识薄弱被罚 190 万美元

  • 2022-10-19
    北京
  • 本文字数:999 字

    阅读完需:约 3 分钟

将信用卡号存储在调试日志中,中国快时尚平台Shein母公司因安全意识薄弱被罚190万美元

10 月 13 日,中国快时尚品牌 Shein(希音)和 Romwe(葇薇)的母公司 Zoetop Business Company, Ltd.(卓天商务有限公司)与美国纽约州总检察长莱蒂蒂亚·詹姆斯(Letitia James,又译詹乐霞)的办公室达成协定,将向纽约州支付 190 万美元的罚款,原因是该公司未能妥善处理波及全球数千万消费者个人信息的泄露事件,并谎报了数据泄露的严重程度。

 

Zoetop 于 2018 年 6 月遭到黑客攻击,3900 万个 Shein 账户和 700 万个 Romwe 账户被盗,一些用户(包含纽约州用户)的信用卡信息以及包括姓名、电子邮件地址和帐户密码在内的个人信息遭到泄露,并被黑客在相关论坛上出售。关于账户密码,“Zoetop 用散列密码的方法,因此很容易被破解,攻击者可以通过这种方法识别原始的、未散列的密码,”纽约的调查发现。

 

而且,该调查 [PDF]还发现,每当交易遇到错误时,Zoetop 会将人们的信用卡号以纯文本形式存储在调试日志中。因此,当入侵者在 2018 年 6 月闯入该零售商的计算机时,他们也许能够在该文件中找到近 30,000 个订单的信用卡完整的详细信息。

 

Zoetop 直到大约一个月后才意识到它的系统已被入侵。2018 年 7 月 18 日左右,一家主要的信用卡网络和另一家发卡银行联系了 Zoetop,表明 Zoetop 的系统已被渗透,信用卡数据被盗。随后,Zoetop 聘请了一家网络安全公司,证实了此次泄露。

 

在 2018 年调查结束时,这家大型零售商淡化了安全漏洞,没有强制重置密码,也没有联系所有受影响的 Shein 购物者。相反,Zoetop 只向一小部分受感染用户发送消息,大多数受到影响的消费者甚至不知道自己的信息已被泄露。Zoetop 还在新闻稿中声称有 642 万客户受到影响。

 

最重要的是,根据纽约股份公司的说法:Zoetop 没有定期进行外部漏洞扫描,也没有定期监控或审查审计日志以识别安全事件。


詹姆斯在声明中说:“Shein 和 Romwe 薄弱的数字安全措施使黑客很容易盗窃消费者的个人数据。当纽约州消费者在 Shein 和 Romwe 上购买最新时尚时,他们的个人数据被盗。Zoetop 试图掩盖它。未能保护消费者的个人数据并对此撒谎并不‘时尚’。 Shein 和 Romwe 必须加强其网络安全措施,以保护消费者免受欺诈和身份盗用。这份协议应向该公司发出明确警告,即他们必须加强其数字安全措施,并对消费者保持透明,否则将不会被容忍。”


190 万美元,大约是 300,000 件 Shein 出售的衣服,而 Shein 品牌价值 1000 亿美元,因此,这笔支出大概不会对这家大型零售商带来任何影响,正如一些人所说,这只是做生意的成本。

 

2022-10-19 15:594736

评论

发布
暂无评论
发现更多内容

ICT的圣杯(二):数字生活的另类想象

脑极体

在线MySQL,SQL Server建表语句生成JSON测试数据工具

入门小站

工具

实用机器学习笔记二十八:迁移学习

打工人!

学习笔记 迁移学习 机器学习算法 3月月更

持续集成容器篇:Docker与自动化打包

Docker 架构 持续集成 jenkins 持续交付

融云获 CSDN 技术影响力之星评选「年度技术品牌奖」

融云 RongCloud

iuap助力澳洋集团打造主数据管理平台

用友BIP

用友 用友iuap

网络协议之:socket协议详解之Unix domain Socket

程序那些事

socket Netty 程序那些事 3月月更

从读写角度,带你了解数仓的IO基本框架

华为云开发者联盟

io GaussDB(DWS) IO框架 行存 列存

使用基于 WebRTC 的 JavaScript API 在浏览器环境里调用本机摄像头

汪子熙

JavaScript 前端 WebRTC 摄像头 3月月更

Python 递归函数返回值为 None 的解决办法

AlwaysBeta

Python 递归

手绘流程图,教你WSL2与Docker容器无缝互相迁移

华为云开发者联盟

Docker 容器 WSL2 迁移

中小企业如何搭建在线客服中心?

小炮

图解|从根儿上理解MySQL的索引

蝉沐风

MySQL 索引 B+树

Nacos源码分析(一)之线程池的巧妙设计,可以薅到自己的项目里

刘祥

SpringCloud Alibaba

一文详解Redis键过期策略

华为云开发者联盟

redis key 惰性删除 定期删除 键过期

使用bds搭建我的世界官方基岩版服务器(windows篇)

Daimon

融云 IM +RTC 重磅优惠上线!15 天免费体验,1 年服务买一赠一

融云 RongCloud

兴业+民生上岸面试经验分享

暖蓝笔记

3月程序媛福利 3月月更

创建 Node.js 视频流应用之后端

devpoint

node.js Video Express 3月月更

虎符交易所Hoo研究院:元宇宙中的Decentraland是什么?

区块链前沿News

元宇宙 Hoo虎符 虎符研究院

PendingIntent重定向:一种针对安卓系统和流行App的通用提权方法——BlackHat EU 2021议题详解 (下)

安第斯智能云

安全 安卓

千字带你了解什么是 RPC 协议

踏雪痕

RPC 3月程序媛福利 3月月更

如何捕获和分析 JavaScript Error

喀拉峻

前端

CVE-2022-22947 远程代码执行漏洞复现分析

网络安全学海

黑客 网络安全 信息安全 渗透测试 WEB安全

对微博系统中“微博评论”的高性能高可用计算架构的一点思考

晨亮

「架构实战营」

写给后端开发工程师的H5前端开发知识

得物技术

前端 Web 可视化 后端开发 交互

阿里智能运维实践|阿里巴巴DevOps实践指南

阿里云云效

云计算 阿里云 DevOps 云原生 智能运维

全面解析云智慧数据中心统一运管解决方案

云智慧AIOps社区

安全 运维自动化 数据处理 数据可视化 监控工具

【CAD】入门系列完

謓泽

3月月更

智能问答机器人

DS小龙哥

智能问答机器人 3月月更 智能对话机器人

Java基础重要面试题(二)

逆锋起笔

java面试 java基础 3月月更

将信用卡号存储在调试日志中,中国快时尚平台Shein母公司因安全意识薄弱被罚190万美元_大数据_Tina_InfoQ精选文章