法國藥品分銷平台Apodis Pharma泄露1.7+TB機密數據

2020年12月04日17:52:06 科技 1853

賽博新聞調查小組發現了一個不安全、可公開訪問的Kibana ElasticSearch數據庫儀錶盤,其中包含法國軟件公司Apodis Pharma的機密數據。

Apodis Pharma是一家為藥房、醫療機構、製藥實驗室和醫療保險公司提供數字供應鏈管理平台和其他軟件解決方案的公司。

製藥公司發現的藥品銷售數據,包括藥品銷售數據倉庫的詳細信息,包括藥品銷售數據。

11月17日,Apodis製藥公司關閉了該數據庫,公眾無法再訪問該數據庫。

法國藥品分銷平台Apodis Pharma泄露1.7+TB機密數據 - 天天要聞

數據庫里有什麼?

不安全的Apodis Pharma ElasticSearch數據庫包含七個唯一索引,其中包括:

機密藥品裝運數據、裝運儲存狀態、賣方或分銷商提取貨物的準確時間和地點以及裝運藥品數量的檔案。

由Apodis醫藥分銷平台提供服務的25000多個合作夥伴和客戶組織,如製藥實驗室和藥房。

儲存在Apodis製藥客戶倉庫中的兩個產品檔案,分別包含17324382個條目和32960114個條目。檔案包括產品數據,如產品數量和ID,以及倉庫數據。

機密產品銷售數據檔案,包含17556928個季度條目,包括銷售日期、地點、價格和Apodis製藥客戶(如製藥實驗室和藥房)之間銷售的數量等信息。

一個包含4436個條目的用戶數據檔案,包括看起來像是Apodis製藥公司客戶、合作夥伴和員工的全名。

消費者和客戶數據可視化和分析,包括消費者性別統計,以及可能保密的客戶銷售和倉庫庫存圖表。

在全球範圍內,將機密的客戶和患者數據存儲在可公開訪問的服務器上,而沒有任何類型的身份驗證過程,這是非常危險的,尤其是對於與製藥相關的組織來說。

誰有權訪問數據庫?

在撰寫本報告時,尚不清楚誰有權訪問公開的Apodis製藥數據庫。

然而,該數據庫已經在至少一個流行的物聯網搜索引擎上建立了索引,這意味着幾乎毫無疑問,數據已經被外部各方出於潛在的惡意目的訪問和下載。

Apodis製藥公司的泄漏有什麼影響?

未經授權訪問該數據庫的惡意行為體不僅會給Apodis製藥公司的客戶造成巨大損失,而且會給法國各地數不清的毫無戒心的患者造成巨大損失。

攻擊者可能會泄露機密信息,嚴重損害對該公司的信任,或通過劫持數據庫並將其扣為人質來勒索Apodis Pharma及其客戶。

意圖破壞法國藥品供應鏈的惡意行為體可能會幹預客戶和患者的姓名、價格、地址和產品ID,從而在25000多個實驗室、倉庫中造成廣泛的混亂、混淆和(潛在的)藥品短缺,以及法國各地的藥店。

入侵者可以下載數據庫並將其出售給Apodis製藥公司客戶的競爭對手,後者將能夠根據數據庫中發現的機密信息做出商業決策。

“不幸的是,像這樣的服務器端數據泄漏現在仍然很常見。雖然一些公司可能認為,讓他們的Kibana儀錶盤對公眾開放沒什麼大不了的,但1.7TB的信息對網絡犯罪分子來說是一個非常誘人的目標。惡意行為體會趁機竊取或勒索如此大量的公司數據。在注意到一個錯誤配置後,他們可以開始調查公司的其他防禦措施,尋找其他更有利可圖的盲點,這可能會造成比最初泄漏更嚴重的損害。這就是為什麼所有組織——從小企業到最大的跨國公司——都應該確保在一切為時已晚之前加強他們的網絡防禦。”

【參考來源:securityaffairs.co】

科技分類資訊推薦

618商家動員啟動 紅利電商平台發布經營方法論 - 天天要聞

618商家動員啟動 紅利電商平台發布經營方法論

封面新聞記者 蔡世奇 吳雨佳5月9日,得物在杭州舉行的“Young新品主場”商家大會上,首次發布品牌經營方法論,為品牌商家明確提出從新品冷啟動到打爆,再到全生命周期穩定長銷的有效增長路徑。
從智造到智行,北京科博會解碼智慧出行全鏈條創新 - 天天要聞

從智造到智行,北京科博會解碼智慧出行全鏈條創新

第二十七屆中國北京國際科技產業博覽會(簡稱“北京科博會”)釋放“新未來”信號,是創新技術的競技場。新京報貝殼財經記者探訪北京科博會現場發現,從車聯網、智能網聯到賦能整車,再到氫能、鈉離子電池等新能源技術的突破,從智造到智行,北京科博會正在上演智慧出行與綠色未來的變革。智慧巡查車自動化檢測只需10秒在北...
機器人、無人車、修文物,北京市職教社攜院校企業首次亮相科博會 - 天天要聞

機器人、無人車、修文物,北京市職教社攜院校企業首次亮相科博會

第二十七屆中國北京國際科技產業博覽會正在舉辦,5月9日,北京市中華職業教育社首次以組團形式亮相科博會,組織北京科技職業大學、北京交通運輸職業學院、學大教育等6家院校及企業參展。聚焦“科技引領 職教新行”主題,通過實物展示、圖文介紹、現場體驗三種模式進行展示,涵蓋機器人、無人車、文物修復等多個領域,展現職...
阿維塔公布風阻係數測試結果:120kph測試風速下風阻係數Cd:0.217 - 天天要聞

阿維塔公布風阻係數測試結果:120kph測試風速下風阻係數Cd:0.217

近日,有博主發布視頻稱,某國產電車(阿維塔12)風阻係數“屢破紀錄”,但實測發現“和20年前燃油車水平一樣”。該博主表示,阿維塔12測出風阻係數為0.28cd,遠高於此前阿維塔宣稱的0.21cd。對此,阿維塔曾多次發文回應,稱該消息不實,並表示將公開測試。5月9日晚,阿維塔官微公布風阻係數測試結果。“中國汽研權威機構實...
研發投入超過凈利潤2.5倍 科創板“含科量”持續上升 - 天天要聞

研發投入超過凈利潤2.5倍 科創板“含科量”持續上升

圖片來源:視覺中國隨着年報收官,科創板“含科量”亦浮出水面。根據上交所統計,科創板全年研發投入總額達到1680.78億元,超過凈利潤2.5倍,同比增長6.4%,最近3年複合增速達10.7%。值得一提的是,科創板未盈利企業積極發揮科技創新主體作用,持續加大研發投入力度,帶動自主創新能力不斷提升。“含科量”不斷增強2024年,...
數毛社:《GTA6》主機可能鎖30幀 - 天天要聞

數毛社:《GTA6》主機可能鎖30幀

Rockstar Games近日發布的《GTA6》第二支預告展示了令人驚嘆的畫面細節和複雜的開放世界,但技術專家根據對預告片的分析預測,遊戲在主機上的運行幀率可能無法達到60FPS。Digital Foundry的專家分析,有跡象表明,《GTA6》在發售時很可能將以30幀/秒(FPS)運行,至少在主機平台上是如此。Digital Foundry團隊指出,在分
用過一次免密支付後商家可隨時扣款?微信、支付寶緊急回應 - 天天要聞

用過一次免密支付後商家可隨時扣款?微信、支付寶緊急回應

今天,“自動扣款”相關話題登上熱搜。有網友發帖稱開通某個商家或APP的“先用後付”或“離店再付”之類的自動扣款服務後是給了對方直接扣款的授權,這一授權沒有期限,用過一次免密支付後商家隨時可以直接從賬戶扣款。不少網友擔心自己的資金安全。
梧州市網絡安全和文化交流協會關於公開招募會員的公告 - 天天要聞

梧州市網絡安全和文化交流協會關於公開招募會員的公告

梧州市網絡安全和文化交流協會關於公開招募會員的公告為進一步凝聚網絡行業力量、搭建交流平台,推動我市互聯網行業健康發展,梧州市網絡安全和文化交流協會決定面向社會公開招募會員。具體公告如下:一協會簡介本協會成立於2020年,是由市委網信辦主管的非營利性社會組織。協會致力於為全市網絡安全、網絡文化和自媒體從業...