這幾日有板友提到的Opensea外洩用戶電子郵件信箱事件: https://noise.cash/post/lpr4kkxg 更詳細的報導出爐囉,原來是由其電子郵件服務供應商Customer.io, 其中一名特定權限的員工所為.....一個員工就辦的到, 這權限管理是不是哪裡怪怪的啊: https://www.ithome.com.tw/news/151690 Opensea用戶的電子郵件外洩了,小心網釣攻擊 全球最大的NFT交易市集Opensea近日傳出一起用戶資料外洩意外, 該公司在29日表示,其電子郵件服務供應商Customer.io濫用了員工存取權限, 下載並與未經授權的第三方分享Opensea用戶的電子郵件, 提醒所有曾於Opensea分享電子郵件的使用者都要小心, 包括訂閱Opensea電子報的使用者在內。 Opensea並未說明Customer.io是如何濫用其權限並與第三方分享Opensea用戶的電子郵件, 僅說正與Customer.io合作進行調查,並已通知執法機構。 但Customer.io向《TechCrunch》透露,此事是由一名具備特定權限的員工所為, 調查期間已取消該名員工的所有存取權限且暫時將他停職。 由於外洩的資料主要是Opensea用戶的電子郵件, 使得Opensea一方面以電子郵件通知可能受影響的用戶, 另一方面也警告用戶可能遭到電子郵件網釣攻擊。 為了避免潛在的網釣攻擊,並協助使用者區分非法郵件, Opensea呼籲使用者必須提高警覺,例如Opensea的合法網址為Opensea.io, 應小心任何企圖仿冒該網址的郵件; 也強調Opensea不會寄出任何含有附加檔案並要求使用者開啟或下載的郵件; 切記不要確認或分享自己的密碼或錢包的短語密碼; 也不要於郵件中執行任何的錢包交易。 這幾日不知道會否NFT大搬風,或者出現一批好便宜的NFT..... XD
5 comments
其實不意外啊....零售業的客服人員/經理常常不需要授權就可以看客人email,不然什麼都要簽核事情都不用做了
我覺得「能一筆筆看到資料」和「授權第三方分享」是不同層級的問題耶, 「授權第三方分享」除了代表自身有讀取資料庫的能力外(像您提的一般員工), 還有分享甚至可能是更改資料使用權限的能力, 以及允許第三方組織從外部進入內部資料庫的能力, 除非是像日本那個USB掉了的狀況,否則這3個加起來應該不算常見吧?
就操守問題吧,能看到的要搬也不難,功力差別影響速度而已。原文中的授權應該是指 mechanism 上的授權,法理/行政上的授權從頭到尾都沒有吧
我後來沒有再更新後續惹 感謝大大的整理~~
不客氣,希望您的帳號沒事~