和泰出大包,iRent 用戶個資直接在網路 - 汽車

Table of Contents


原文連結:
https://technews.tw/2023/01/31/irent-security/

原文內容:

和泰出大包,iRent 用戶個資直接在網路上「裸奔」

台灣和泰集團旗下的共享汽車服務 iRent 出現了大量用戶個資外洩的事件,一名安全研究
人員在和泰所擁有的雲伺服器上發現了一個資料庫,這個資料庫並沒有受到加密保護,任何
知道 IP 位址的人都可以輕鬆地存取 iRent 用戶的姓名、手機號碼、電子郵件地址、居家
住址、自拍照,以及部分信用卡資訊等。

此一事件是由外國安全研究人員 Anurag Sen 所發現,他注意到和泰的雲伺服器資料庫可以
在無意中訪問,由於這個資料庫並沒有加密,因此網路上的任何人都可以查看 iRent 的所
有用戶資料。

Sen 指出,這些被攤在網路上的資料包括了數百萬個部分信用卡號、至少 10 萬個用戶身份
證明文件,以及用戶的自拍、簽名、租車的詳細資訊等。

在 Sen 披露這個消息後,《TechCrunch》便向和泰汽車發送了幾封電子郵件,其中幾封還
包含了資料庫中的詳細資訊,但遲遲等不到和泰汽車的回覆。一直到 1 月 28 日時,《Tec
hCrunch》聯繫了數位發展部,而在部長唐鳳的一封電子郵件回覆中提到,這個資料庫已經
有進一步的存取控制。且在數位部介入後,和泰汽車才確認已經保護了這個暴露在外的資料
庫。

值得注意的是,根據 Sen 的調查,iRent 的資料庫洩露可能最早於 2022 年 5 月就開始,
目前尚不清楚除了 Sen 之外,是否還有其他人在過去的 9 個月內注意過這個資料庫。

心得/說明:(30字以上)
和泰本來還想裝死不回應
是駭客去跟政府爆料,和泰才出來意思意思打馬虎眼回應一下
但也沒有對外說明客戶資料外洩的情況
不止汽車共享 連客戶個資也一起共享

*轉錄新聞/情報,必須附上原文及網址連結心得或意見30字(不含標點符號)




--

All Comments

Oscar avatarOscar2023-02-02
沒租過
Elvira avatarElvira2023-02-03
為所欲為XD
Catherine avatarCatherine2023-02-02
irent是誰做的,基本的加密都不會?
Enid avatarEnid2023-02-03
連這個都能護航的就不配當人了
Anthony avatarAnthony2023-02-02
不意外
Kyle avatarKyle2023-02-03
Susan avatarSusan2023-02-02
不愧是為所欲為
Donna avatarDonna2023-02-03
汽車共享 機車共享 個資通通共享啦
Isabella avatarIsabella2023-02-02
笑死。跟賣車一樣為所欲爲
Tracy avatarTracy2023-02-03
個資共享笑死xddd
Lauren avatarLauren2023-02-02
這在國外早就死定了 還好台灣是犯罪天堂 沒事
Jacky avatarJacky2023-02-03
哇我的資料別人怎麼都知道
Ursula avatarUrsula2023-02-02
白爛IT領不到300萬就在弄吧
Puput avatarPuput2023-02-03
這連加密都不是,是資料庫連密碼都沒設定,直接裸
奔在外面給人連…
Gilbert avatarGilbert2023-02-02
難怪和運都知道 lul
Hardy avatarHardy2023-02-03
連健保局都會賣個資了,還能指望政府重視個資?
Lucy avatarLucy2023-02-02
這串護航的快打字 我們好省力氣黑單
Daniel avatarDaniel2023-02-03
如果在歐洲 GDPR不知道會罰多少
Dora avatarDora2023-02-02
台灣真是企業跟犯罪天堂,企業成本跟犯罪風險都壓
到最低。
Jake avatarJake2023-02-03
汽機車共享 連個資也一起 QAQ
Sierra Rose avatarSierra Rose2023-02-02
沒差吧 頭優塔新車一出照樣賣爆啦
Charlie avatarCharlie2023-02-03
重罰0000萬
Edward Lewis avatarEdward Lewis2023-02-03
Hamiltion avatarHamiltion2023-02-02
真正的共享XDDD
Elvira avatarElvira2023-02-03
寫app跟屎一樣
可悲irent
Carolina Franco avatarCarolina Franco2023-02-02
T黑也只能囂張一天了 坐等明天公布月銷量
John avatarJohn2023-02-03
DB任何人隨便都可以連
我是不大相信使用者個資會加密
各位好自為之...
Kristin avatarKristin2023-02-02
三寶名單
Steve avatarSteve2023-02-03
共享資源
Selena avatarSelena2023-02-02
太苦了,明天空爆他
Lydia avatarLydia2023-02-03
在國外公司會賠死,在台灣政府帶頭賣個資,根本沒在怕
John avatarJohn2023-02-02
和泰怎麼都知道,因為沒設防啊
Susan avatarSusan2023-02-03
重罰幾萬?
Quintina avatarQuintina2023-02-02
共享的美好
Mia avatarMia2023-02-03
難怪和運真的什麼都知道
Belly avatarBelly2023-02-02
不是說和泰都是台大高材生嗎
Valerie avatarValerie2023-02-03
還是腦袋都拿去算怎麼cost down洗消費者買車美式了
Lydia avatarLydia2023-02-02
連地圖放大縮小都會導致整個畫面重新整理的軟體,
別期待太多。
Isla avatarIsla2023-02-03
共享資源 沒毛病啊
Dinah avatarDinah2023-02-02
真。共享
Queena avatarQueena2023-02-03
和泰工程師懷疑都是學店
Delia avatarDelia2023-02-02
台大的都商管而已吧 資料庫維護的ㄏㄏ
Sierra Rose avatarSierra Rose2023-02-03
業界早就有和X相關的資訊人不錄用的消息
Margaret avatarMargaret2023-02-02
台灣軟體人才一流的會去國外的純軟 二流的會去IC業
的軟韌 剩下最三流的才會去車美仕這種系統廠
Mary avatarMary2023-02-03
學店文組也不會出這種包吧= =
Kristin avatarKristin2023-02-02
超不專業
Zanna avatarZanna2023-02-03
RD:幹啊我每次測試不想設定密碼啊
Elvira avatarElvira2023-02-02
難怪和泰都知道嘻嘻☺
Hedda avatarHedda2023-02-03
阿泰:公司利潤要最大化,這種不賺錢的成本能省就
省,反正寶島台灣沒人會計較!
Elvira avatarElvira2023-02-02
不知道有沒有佛心駭客寫個app,由資料庫撈紀錄警告用
Hedda avatarHedda2023-02-03
三寶個資外洩
Linda avatarLinda2023-02-02
路人某某三寶租用車輛與行駛路段
Elma avatarElma2023-02-03
還要等了數位部介入…神經怎麼這麼大條啊
Ula avatarUla2023-02-02
類似WOW的DBM這樣...
Anonymous avatarAnonymous2023-02-03
在美國會被告到倒 在台灣會有河粉護航
Dorothy avatarDorothy2023-02-02
個資也共享耶簽名也共享
Aaliyah avatarAaliyah2023-02-03
車美仕頂多算貼牌廠吧?... = =
Hedda avatarHedda2023-02-02
三寶名單快記下來
Brianna avatarBrianna2023-02-03
租車金額有夠貴....結果資安爛的一蹋糊塗
Erin avatarErin2023-02-02
政府資安都呵呵了,和泰裝死剛好而已
Lucy avatarLucy2023-02-03
三寶名單大放送
Zenobia avatarZenobia2023-02-02
和運什麼都知道欸
David avatarDavid2023-02-03
消費者是心中最軟的那一塊
Odelette avatarOdelette2023-02-02
共享個資 難怪和運什麼都知道
Agatha avatarAgatha2023-02-03
真的有人會在意個資嗎?普通人個資沒什麼用,名人的
個資想藏也藏不了,個資就假議題
Una avatarUna2023-02-02
年輕人喜歡嘲笑老人上網容易被騙,但其實也沒有
資安意識,不知道個資外洩的嚴重性。
Connor avatarConnor2023-02-03
和運註冊時要提供身分證照片,上面有換發日期地點
加上電話、信用卡號等,駭客要冒名或者社交工程的
Dorothy avatarDorothy2023-02-02
難度就大為降低,然後再針對認證不嚴謹的網路服務
綁定消費,如果使用者本身又不謹慎,誤點了手機傳
來的縮網址,很容易就讓駭客得手。
Hamiltion avatarHamiltion2023-02-03
光是有你完整信用卡號加CVV/CVC,就可以盜刷了
Olivia avatarOlivia2023-02-02
關政府什麼事 見鬼了
Damian avatarDamian2023-02-03
到時候irent賠錢又要從買車的消費者身上挖了
Jack avatarJack2023-02-02
資料共享 笑死
Hedda avatarHedda2023-02-03
irent不意外 還亂收我兩百多塊 操
Zora avatarZora2023-02-02
和運梗圖百看不厭
Margaret avatarMargaret2023-02-03
加密鎖起來就會有老人唉唉叫撈不到資料
Olga avatarOlga2023-02-02
信用卡,被盜刷就芭比Q了
Oliver avatarOliver2023-02-03
有錢人都買豐田
Edith avatarEdith2023-02-02
台大純軟高材生會去和泰一個月領四萬多? 笑死
Poppy avatarPoppy2023-02-03
Leila avatarLeila2023-02-02
和泰都只能撿外商外銀不要的頂大收起來狂操
Noah avatarNoah2023-02-03
但和還是能一直成長 頂大後段班的人還是屌打學店的
Annie avatarAnnie2023-02-02
Irma avatarIrma2023-02-03
集體訴訟告和泰
Joseph avatarJoseph2023-02-02
沒在租車,但整個行為真的夠垃圾,難怪有人被盜刷
Andrew avatarAndrew2023-02-03
可憐啊賺飽飽app寫超爛還爆出這種爛事
Sandy avatarSandy2023-02-02
幹有夠爛
Thomas avatarThomas2023-02-03
共享
Thomas avatarThomas2023-02-02
真的屌,這在米國直接被告倒了吧
Quanna avatarQuanna2023-02-03
結合最近某豐被狂盜刷
Aaliyah avatarAaliyah2023-02-02
真不要以為IT就有資安意識,這案例真的爛透可笑
Barb Cronin avatarBarb Cronin2023-02-03
傻哭瘌蛤哪
Thomas avatarThomas2023-02-02
是誰啊?不是名人的話不就在自介?
William avatarWilliam2023-02-03
2207準備掰掰
Margaret avatarMargaret2023-02-02
X泰:將提高全車系售價提高資安品質
Susan avatarSusan2023-02-03
幹它媽的河汰
William avatarWilliam2023-02-02
irent目前都有馬上處理加密了,現在應該是最安全的X
D
Rae avatarRae2023-02-03
我高度懷疑所謂的"馬上處理加密"是什麼動作
Ophelia avatarOphelia2023-02-02
如果只是開啟資料庫檔案的加密,結果資料庫還是
被連進去,一樣可以查詢到資料。
Enid avatarEnid2023-02-03
正確的作法是要把PII資料都加密才寫入資料表,但
這樣整個程式要異動的地方超多。
Sierra Rose avatarSierra Rose2023-02-02
詐騙王國 個資外洩怎麼了嗎
Ophelia avatarOphelia2023-02-03
講個資外洩部會怎麼樣的老實講真的是無知不知道這
次的嚴重性;不確定細節,但以目前測試看來和泰很
可能還是把密碼不處理直接存在資料庫,加深了很可
能使用者帳密完全流出去的疑慮。這樣的意思是你其
他用同個密碼註冊的系統或服務都很有可能是不安全
的;加上這邊提到內容還有信用卡電話地址等資訊,
更擴大了影響的範圍。如果真的有意識要保護的話,
Christine avatarChristine2023-02-02
其實真的要改其他系統的密碼,然後刪掉 irent 帳號
並依照個資法要求
和泰確保你的所有資料都是被完整刪除的
Belly avatarBelly2023-02-03
連app都不好用如何期待...
Victoria avatarVictoria2023-02-02
不用賠錢嗎
Frederica avatarFrederica2023-02-03
看聲明有說信用卡號都是加密的,完整資料應該只在
銀行那