热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

印度天然气能源公司Indane泄露大约6,700,000条AadhaarID

昨天搞人站,今天爆裤子,活该。Aadhaar是什么2010年9月,世界上最庞大最复杂的生物身份识别系统(UID,

昨天搞人站,今天爆裤子,活该。

640?wx_fmt=png

640?wx_fmt=png

640?wx_fmt=png

Aadhaar是什么

2010年9月,世界上最庞大最复杂的生物身份识别系统(UID,又称Aadhaar项目)在印度马哈拉施特拉邦一个部族村落里宣布启动。该项目由印度身份管理局(UIDAI)执行,截止2017年2月28日,该项目已经针对其全国11.2亿人实施了生物识别数据采集(包括照片、十指指纹以及虹膜扫描等),为每个印度居民提供一个独一无二的12位身份证明编号。

由于该身份证明编号与手机号和银行账户绑定,印度工贸可在网上进入数据库进行身份识别和手机“实时”验证,同时还能享受医疗、社保、培训、申请驾照、就业等服务;政府部门可以有针对性的向居民进行补贴和福利发放,对居民健康情况等进行检测,有效提供医疗和防疫等公共服务,并实现行政流程的实时改进。

640?wx_fmt=jpeg

这一次,印度的国有天然气公司Indane留下了其经销商和经销商网站的一部分,尽管它只能通过有效的用户名和密码访问。

但该网站的部分内容已在Google中编入索引,允许任何人完全绕过登录页面并获得对经销商数据库的自由访问权限。

这些数据是由一名安全研究人员发现的,他因为害怕印度当局的报复而要求保持匿名。

据称,Aadhaar的监管机构印度唯一身份识别机构(UIDAI)会迅速驳回有关数据泄露或暴露的报道,称重要新闻文章为“假新闻”,  并威胁采取法律行动并向警方提起 诉讼。

法国安全研究员巴蒂斯特·罗伯特(Baptiste Robert)有调查Aadhaar暴露事件的经验,调查曝光并将结果提供给TechCrunch。

他使用定制脚本来挖掘数据库,找到11,000个经销商的客户数据,包括客户的姓名和地址,以及隐藏在每条记录链接中的客户机密Aadhaar号码。

通过官方APP的查询经销商的接口。

640?wx_fmt=png

按发包顺序可以推测出全部操作。

640?wx_fmt=png

编写的爬取python脚本

640?wx_fmt=png

罗伯特在博客文章中更多地了解了他的调查结果,在他的IP被封锁之前发现了580万Indane客户记录。总而言之,罗伯特估计受影响的总人数可能超过670万客户。

TechCrunch使用UIDAI自己的基于网络的验证工具验证了网站上的Aadhaar数字样本。每条记录都属实。

640?wx_fmt=jpeg

屏幕截图显示了对Indane经销商门户的未经身份验证的访问,其中包括数百万印度公民的敏感信息。这是一个拥有4,034名客户的经销商。

这是涉及Aadhaar数据的最新安全泄露事故,以及第二次由于Indane的原因导致泄露。

去年,发现泄漏的数据来自一个与Aadhaar数据库直接连接的终端。然而,这次泄漏被认为仅限于其自身的数据。

据说Indane在印度拥有超过9000万客户。(同样是天然气能源公司)

640?wx_fmt=png

Aadhaar号码不是秘密,但被视为机密和私人信息,类似于社会安全号码。印度90%以上的人口,约12.3亿公民,都在Aadhaar注册,政府和一些私营企业用它来验证身份。

政府使用Aadhaar为公民提供国家服务,如投票或申请福利或经济援助。一些公司还推动客户将他们的银行账户或电话服务注册到他们的Aadhaar身份,但这最近被该国的最高法院驳回。许多人说他们将他们的Aadhaar身份与他们的银行账户联系起来导致欺诈。

这一曝光可能会重新引发人们对Aadhaar系统不如UIDAI声称的安全性的担忧。尽管很少有安全事件涉及直接违反Aadhaar的中央数据库,但最薄弱的环节仍然是依赖数据的公司或政府部门。

目前研究员联系了Indane和UIDAI,但没有收到回复。

相关地址

https://medium.com/@fs0c131y/indane-leaked-aadhaar-numbers-6-700-000-aadhaar-numbers-3948135239f6

https://techcrunch.com/2019/02/18/aadhaar-indane-leak/

历史Aadhaar泄露事件:

https://techcrunch.com/2019/01/30/state-bank-india-data-leak/

http://securityaffairs.co/wordpress/65758/data-breach/uidai-aadhaar-data-leak.html

640?wx_fmt=jpeg

更多情报,欢迎加入知识星球

640?wx_fmt=png

640?wx_fmt=jpeg


推荐阅读
  • 本文介绍了数据库的存储结构及其重要性,强调了关系数据库范例中将逻辑存储与物理存储分开的必要性。通过逻辑结构和物理结构的分离,可以实现对物理存储的重新组织和数据库的迁移,而应用程序不会察觉到任何更改。文章还展示了Oracle数据库的逻辑结构和物理结构,并介绍了表空间的概念和作用。 ... [详细]
  • Centos7.6安装Gitlab教程及注意事项
    本文介绍了在Centos7.6系统下安装Gitlab的详细教程,并提供了一些注意事项。教程包括查看系统版本、安装必要的软件包、配置防火墙等步骤。同时,还强调了使用阿里云服务器时的特殊配置需求,以及建议至少4GB的可用RAM来运行GitLab。 ... [详细]
  • 生成对抗式网络GAN及其衍生CGAN、DCGAN、WGAN、LSGAN、BEGAN介绍
    一、GAN原理介绍学习GAN的第一篇论文当然由是IanGoodfellow于2014年发表的GenerativeAdversarialNetworks(论文下载链接arxiv:[h ... [详细]
  • 知识图谱——机器大脑中的知识库
    本文介绍了知识图谱在机器大脑中的应用,以及搜索引擎在知识图谱方面的发展。以谷歌知识图谱为例,说明了知识图谱的智能化特点。通过搜索引擎用户可以获取更加智能化的答案,如搜索关键词"Marie Curie",会得到居里夫人的详细信息以及与之相关的历史人物。知识图谱的出现引起了搜索引擎行业的变革,不仅美国的微软必应,中国的百度、搜狗等搜索引擎公司也纷纷推出了自己的知识图谱。 ... [详细]
  • Java String与StringBuffer的区别及其应用场景
    本文主要介绍了Java中String和StringBuffer的区别,String是不可变的,而StringBuffer是可变的。StringBuffer在进行字符串处理时不生成新的对象,内存使用上要优于String类。因此,在需要频繁对字符串进行修改的情况下,使用StringBuffer更加适合。同时,文章还介绍了String和StringBuffer的应用场景。 ... [详细]
  • 本文介绍了作者在开发过程中遇到的问题,即播放框架内容安全策略设置不起作用的错误。作者通过使用编译时依赖注入的方式解决了这个问题,并分享了解决方案。文章详细描述了问题的出现情况、错误输出内容以及解决方案的具体步骤。如果你也遇到了类似的问题,本文可能对你有一定的参考价值。 ... [详细]
  • 基于PgpoolII的PostgreSQL集群安装与配置教程
    本文介绍了基于PgpoolII的PostgreSQL集群的安装与配置教程。Pgpool-II是一个位于PostgreSQL服务器和PostgreSQL数据库客户端之间的中间件,提供了连接池、复制、负载均衡、缓存、看门狗、限制链接等功能,可以用于搭建高可用的PostgreSQL集群。文章详细介绍了通过yum安装Pgpool-II的步骤,并提供了相关的官方参考地址。 ... [详细]
  • 云原生边缘计算之KubeEdge简介及功能特点
    本文介绍了云原生边缘计算中的KubeEdge系统,该系统是一个开源系统,用于将容器化应用程序编排功能扩展到Edge的主机。它基于Kubernetes构建,并为网络应用程序提供基础架构支持。同时,KubeEdge具有离线模式、基于Kubernetes的节点、群集、应用程序和设备管理、资源优化等特点。此外,KubeEdge还支持跨平台工作,在私有、公共和混合云中都可以运行。同时,KubeEdge还提供数据管理和数据分析管道引擎的支持。最后,本文还介绍了KubeEdge系统生成证书的方法。 ... [详细]
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
  • 本文主要解析了Open judge C16H问题中涉及到的Magical Balls的快速幂和逆元算法,并给出了问题的解析和解决方法。详细介绍了问题的背景和规则,并给出了相应的算法解析和实现步骤。通过本文的解析,读者可以更好地理解和解决Open judge C16H问题中的Magical Balls部分。 ... [详细]
  • t-io 2.0.0发布-法网天眼第一版的回顾和更新说明
    本文回顾了t-io 1.x版本的工程结构和性能数据,并介绍了t-io在码云上的成绩和用户反馈。同时,还提到了@openSeLi同学发布的t-io 30W长连接并发压力测试报告。最后,详细介绍了t-io 2.0.0版本的更新内容,包括更简洁的使用方式和内置的httpsession功能。 ... [详细]
  • Firefox火狐浏览器关闭到http://detectportal.firefox.com的流量问题解决办法
    本文介绍了使用Firefox火狐浏览器时出现关闭到http://detectportal.firefox.com的流量问题,并提供了解决办法。问题的本质是因为火狐默认开启了Captive portal技术,当连接需要认证的WiFi时,火狐会跳出认证界面。通过修改about:config中的network.captive-portal-service.en的值为false,可以解决该问题。 ... [详细]
  • 使用Ubuntu中的Python获取浏览器历史记录原文: ... [详细]
  • MACElasticsearch安装步骤及验证方法
    本文介绍了MACElasticsearch的安装步骤,包括下载ZIP文件、解压到安装目录、启动服务,并提供了验证启动是否成功的方法。同时,还介绍了安装elasticsearch-head插件的方法,以便于进行查询操作。 ... [详细]
  • 解决Cydia数据库错误:could not open file /var/lib/dpkg/status 的方法
    本文介绍了解决iOS系统中Cydia数据库错误的方法。通过使用苹果电脑上的Impactor工具和NewTerm软件,以及ifunbox工具和终端命令,可以解决该问题。具体步骤包括下载所需工具、连接手机到电脑、安装NewTerm、下载ifunbox并注册Dropbox账号、下载并解压lib.zip文件、将lib文件夹拖入Books文件夹中,并将lib文件夹拷贝到/var/目录下。以上方法适用于已经越狱且出现Cydia数据库错误的iPhone手机。 ... [详细]
author-avatar
落花飞雪277590089
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有