泰国证券存管公司遭入侵二十万投资者信息外泄

IT时代网8月2日消息,泰国证券交易所旗下子公司泰国证券存管公司披露,其投资者门户网站发生未经授权访问事件,约20万名投资者的个人信息遭到外泄。截至目前,尚未发现资金损失或证券资产异常。

按照该公司总经理Pichaya Chomchaiya的说法,异常活动最早是在7月25日晚间被发现的,次日确认为未经授权的数据访问。这个门户网站里存着大约500万条股东资料,此次受影响的比例约4%。

漏洞的成因并不复杂。据泰国当地媒体报道,问题疑似出在网站程序代码上——攻击者使用已经登录的账户,通过修改网页地址里的用户ID等参数,就能绕过权限验证读到别人的数据。这属于典型的越权访问漏洞,安全行业里称作Broken Access Control。说白了,系统只认得出"你是不是登录用户",却没认真核对"这条数据是不是你的"。

外泄内容包括投资者姓名、出生日期、身份证号码、住址、联系方式,以及证券公司名称和交易账户等字段。相对幸运的是,持股记录、交易历史、系统密码这类核心敏感信息没有流出。

事发后,该公司已主动通知受影响的投资者,并向监管机构报告,同时提醒投资者提高警惕。20万条包含姓名、身份证号和个人资料的信息一旦流入黑产,最直接的用途就是精准诈骗,冒充官方机构行骗的风险明显上升。

金融基础设施的攻击面往往不在核心交易系统,而在这类面向公众的门户。权限校验一旦偷懒,攻破的门槛低得让人意外。

泰国证券存管公司二十万投资者信息外泄

注:本文中包含AI辅助创作的内容。

THE END