法國藥品分銷平台Apodis Pharma泄露1.7+TB機密數據

2020年12月04日17:52:06 科技 1853

賽博新聞調查小組發現了一個不安全、可公開訪問的Kibana ElasticSearch資料庫儀錶盤,其中包含法國軟體公司Apodis Pharma的機密數據。

Apodis Pharma是一家為藥房、醫療機構、製藥實驗室和醫療保險公司提供數字供應鏈管理平台和其他軟體解決方案的公司。

製藥公司發現的藥品銷售數據,包括藥品銷售數據倉庫的詳細信息,包括藥品銷售數據。

11月17日,Apodis製藥公司關閉了該資料庫,公眾無法再訪問該資料庫。

法國藥品分銷平台Apodis Pharma泄露1.7+TB機密數據 - 天天要聞

資料庫里有什麼?

不安全的Apodis Pharma ElasticSearch資料庫包含七個唯一索引,其中包括:

機密藥品裝運數據、裝運儲存狀態、賣方或分銷商提取貨物的準確時間和地點以及裝運藥品數量的檔案。

由Apodis醫藥分銷平台提供服務的25000多個合作夥伴和客戶組織,如製藥實驗室和藥房。

儲存在Apodis製藥客戶倉庫中的兩個產品檔案,分別包含17324382個條目和32960114個條目。檔案包括產品數據,如產品數量和ID,以及倉庫數據。

機密產品銷售數據檔案,包含17556928個季度條目,包括銷售日期、地點、價格和Apodis製藥客戶(如製藥實驗室和藥房)之間銷售的數量等信息。

一個包含4436個條目的用戶數據檔案,包括看起來像是Apodis製藥公司客戶、合作夥伴和員工的全名。

消費者和客戶數據可視化和分析,包括消費者性別統計,以及可能保密的客戶銷售和倉庫庫存圖表。

在全球範圍內,將機密的客戶和患者數據存儲在可公開訪問的伺服器上,而沒有任何類型的身份驗證過程,這是非常危險的,尤其是對於與製藥相關的組織來說。

誰有權訪問資料庫?

在撰寫本報告時,尚不清楚誰有權訪問公開的Apodis製藥資料庫。

然而,該資料庫已經在至少一個流行的物聯網搜索引擎上建立了索引,這意味著幾乎毫無疑問,數據已經被外部各方出於潛在的惡意目的訪問和下載。

Apodis製藥公司的泄漏有什麼影響?

未經授權訪問該資料庫的惡意行為體不僅會給Apodis製藥公司的客戶造成巨大損失,而且會給法國各地數不清的毫無戒心的患者造成巨大損失。

攻擊者可能會泄露機密信息,嚴重損害對該公司的信任,或通過劫持資料庫並將其扣為人質來勒索Apodis Pharma及其客戶。

意圖破壞法國藥品供應鏈的惡意行為體可能會幹預客戶和患者的姓名、價格、地址和產品ID,從而在25000多個實驗室、倉庫中造成廣泛的混亂、混淆和(潛在的)藥品短缺,以及法國各地的藥店。

入侵者可以下載資料庫並將其出售給Apodis製藥公司客戶的競爭對手,後者將能夠根據資料庫中發現的機密信息做出商業決策。

「不幸的是,像這樣的伺服器端數據泄漏現在仍然很常見。雖然一些公司可能認為,讓他們的Kibana儀錶盤對公眾開放沒什麼大不了的,但1.7TB的信息對網路犯罪分子來說是一個非常誘人的目標。惡意行為體會趁機竊取或勒索如此大量的公司數據。在注意到一個錯誤配置後,他們可以開始調查公司的其他防禦措施,尋找其他更有利可圖的盲點,這可能會造成比最初泄漏更嚴重的損害。這就是為什麼所有組織——從小企業到最大的跨國公司——都應該確保在一切為時已晚之前加強他們的網路防禦。」

【參考來源:securityaffairs.co】

科技分類資訊推薦

雷軍直播開車2000萬人圍觀!突然遭別車,雷軍:太過分了,真的想舉報他 - 天天要聞

雷軍直播開車2000萬人圍觀!突然遭別車,雷軍:太過分了,真的想舉報他

5月18日上午,雷軍直播自己從上海駕駛小米 SU7 Pro到杭州,並且為杭州SU7車主交付車輛。 期間雷軍不僅回應了《歌手》搖人事件,還遭遇了惡意別車,全程三個半小時的直播透露出諸多信息。 直播間截圖 上一次直播時雷軍並未開啟打賞功能,被粉絲吐槽浪費流量。彼時雷軍回應:「我不是排斥,只是擔心大家刷的太多,直播間...
強大的pytest框架先做個整體認識 - 天天要聞

強大的pytest框架先做個整體認識

pytest是一個Python語言的自動化測試框架,類似unitest框架,不僅僅適合做單元測試,也適合系統測試,集成測試等。它以其簡潔、靈活和強大的功能而受到廣泛認可,可通過豐富的插件和特性幫助開發者編寫高效、可維護的測試代碼。
上海市第十九屆青少年科技節啟動 市區兩級將推出百餘項科普活動 - 天天要聞

上海市第十九屆青少年科技節啟動 市區兩級將推出百餘項科普活動

圖說:上海市第十九屆青少年科技節啟動 新民晚報記者 陸梓華 攝新民晚報訊(記者 陸梓華)由上海市教委主辦,上海市科技藝術教育中心承辦的上海市第十九屆青少年科技節今天下午張江科學會堂啟動。本屆青少年科技節以「科技讓生活更美好」為主題,將持續至10月,通過開展科技創新實踐活動、科普基地體驗活動、科學普及傳播活...
湖南信息學院與華為達成校企合作框架協議 - 天天要聞

湖南信息學院與華為達成校企合作框架協議

5月16日,湖南信息學院與華為技術有限公司(以下簡稱「華為」)在深圳華為總部簽署合作協議。華為全球公共事業部副總裁趙禕鑫,華為湖南政企教育醫療行業總經理陳君,企業培訓與認證部院校業務大客戶部長李丹,數通產品線校企合作總監趙亮,企業培訓與認證部湖南院校客戶經理吳猛;湖南信息學院董事長陳登斌,黨委副書記、...
京東加碼即時零售:用戶、用戶、用戶 - 天天要聞

京東加碼即時零售:用戶、用戶、用戶

當即時零售早已不再是「急時零售」,消費者已經被「小時達」「半小時達」寵上了新高度。撰文|焦麗莎如何來定義京東的即時零售?最新的標準答案應該是「京東秒送」。5 月 16 日發布的達達集團 Q1 財報中顯示,京東即時零售業務品牌由原京東小時達、京東到家整合升級為京東秒送;兩天後的 5 月 18 日,京東 App 首頁最核心的...
上海:將加快開源人形機器人原型機研發 - 天天要聞

上海:將加快開源人形機器人原型機研發

IT之家 5 月 18 日消息,在今日舉行的第五屆上海創新創業青年 50 人論壇上,上海市經信委主任張英表示:昨天國家地方共建人形機器人創新中心在上海揭牌成立,這也是(人形機器人領域)國家首個公共平台。通過這個公共平台,將打造集技術研發、成果孵化、人才培育、平台支撐為一體的創新生態,同時加快開源人形機器人原型機...