DigitalOcean一家云解决方案提供商,收到客户数据泄露通知,导致其客户账单数据泄露。目前流传的邮件版本有两个版本,分别来自 DigitalOcean.
其中一封电子邮件被细分为:
- 该问题
- 发生了什么,
- 我们所做的
问题是什么
这是其中一封电子邮件的截图,我将在本报告中对其进行详细说明。
该公司发送的第二封电子邮件显示, DigitalOcean2018 年拥有的文件被错误地留在网上,暴露了他们的详细信息。
尽管此次泄露并非故意,但该文件包含客户的个人身份信息 (PII),其中包括:
- 客户注册时使用的姓名
- 他们的电子邮件地址
- 带宽使用
- 液滴计数
- 他们可能与销售和支持人员交换过的意见
- 2018 年支付金额
根据 DigitalOcean,该缺陷已得到修复。
该公司于26年2021月XNUMX日注意到了此问题。
在删除该文件之前,安全团队调查了该文件泄露的公共链接,发现有人利用了该漏洞。在9年22月2021日至15月XNUMX日期间,该文件被访问了XNUMX次。
DigitalOcean的回应
DigitalOcean 已承认错误,并表示愿意承担责任。信中解释说: DigitalOcean的社区建立在信任的基础上,为了确保将来不再发生此类错误,他们将采取以下措施:
- 建立新的程序,及时向他们发出潜在威胁警报
- 教育员工保护客户数据,以及
- 更改配置以防止将来暴露
然而,他们向客户保证,泄漏不会影响他们的 Droplet 或他们在 DigitalOcean 平台。他们承诺保持透明度,如果客户的数据的使用方式与公司价值观不符,他们会告知客户。
他们还鼓励客户通过回复收到的有关威胁的电子邮件来表达他们的担忧或疑问。
你应该担心吗?
曝光的文件还包含以下账单信息:
- 支付卡的最后四位数字
- 发卡银行,以及
- 卡的有效期
尽管如此, DigitalOcean 坚称客户在平台上的账户没有被访问过,而且此次泄露事件也没有涉及他们的账户令牌。
这家云基础设施巨头已通知数据保护部门并修复了该漏洞。但导致客户账单信息泄露的漏洞目前仍不清楚。
泰勒·希利, DigitalOcean的安全主管说 违规行为影响了百分之一 客户的账单资料。然而,据 TechCrunch 报道,他并没有回答具体问题,例如他们是如何发现这个漏洞的,以及他们通知了哪些部门。
一些 DigitalOcean的客户尚未收到该公司的任何邮件。所以,要么是邮件发送过程仍在进行中,要么是他们只向受泄密影响的那 1% 的用户发送了邮件。
总结
没人知道未经授权的用户为何多次访问该文档。而且也不清楚他们是否复制了文档。不过,我相信您在采取必要措施之前肯定不想查明真相。
如果您打算使用以下方式查看您的托管选项 DigitalOcean,看看这个 评审与表现 分析在这里。你也可以使用这个 免费清单 简化您的搜索。