锐安盾-网站安全加速服务

中国站

联系我们

400-002-9968

售前咨询

售后服务

注册 登录

博客 > 因API被黑客滥用,Trello泄露1500 万用户数据

因API被黑客滥用,Trello泄露1500 万用户数据

  • 标签:
  • Trello
  • API滥用
  • API安全
  • 数据泄露事件

浏览量:403次评论:0次

作者:manda时间:2024-07-17 16:59:12

据bleepingcomputer报道,近日,有黑客发布了与Trello账户相关的1500 万个电子邮件地址,这意味着Trello泄露1500 万用户数据!而此次数据泄露事件是黑客滥用API映射到trello账户导致的。

黑客滥用API,获取Trello 1500万用户数据

根据这位名叫emo的黑客在Breached 黑客论坛发布的帖子,Trello存在开放的API端点,允许任何未经验证的用户将电子邮件地址映射到trello账户。emo随即创建了一个包含5亿个电子邮件地址的列表,并将其输入到此API中以确定它们是否与 Trello 帐户有关联,然后将该列表与返回的账户信息相结合,创建了Trello超过1500万用户的会员档案。

因API被黑客滥用,Trello泄露1500 万用户数据

泄露的数据存在敏感信息,存在安全风险

据悉,此次泄露的数据包括电子邮件地址、公共Trello 帐户信息、用户全名等。这些信息容易被网络攻击者利用进行针对性的网络钓鱼攻击,以窃取比如密码登更敏感的信息。

因API被黑客滥用导致的数据泄露事件屡见不鲜

近几年来,API已成为网络攻击者进行网络攻击的常见载体,因API被黑客滥用导致的数据泄露事件屡见不鲜,例如:

  • 2024年,黑客利用不安全的Twilio API 获取了3300万Authy用户的电话号码。
  • 2022年,黑客通过滥用 API 获取到了Twitter数百万用户的电话号码和电子邮件地址。
  • 2021年,黑客滥用 API 将电话号码与 Facebook 账户链接,创建了 5.33 亿用户的个人资料。

Marsh McLennan的一项研究表明,与API相关的安全事件每年给全球企业造成的损失高达750亿美元。由此,如何确保API安全,防止API被黑客滥用造成的敏感数据泄露、声誉损失和经济损失,是当前企业关注的重点。

因API被黑客滥用,Trello泄露1500 万用户数据

如何确保API安全呢?

确保API安全防止API滥用的关键在于实施一系列安全防护措施,‌包括安装防护应用身份验证和访问控制、‌速率限制、‌加密、异常监控以及审计和日志记录

  • 安装防护应用例如设置防火墙 (WAF)、API网关等,以应对常见的API攻击,保护API免受恶意攻击。
  • 身份验证和访问控制启用双因素身份验证 (2FA),或采用PKI技术对API进行身份验证,防止未经授权的访问。
  • ‌速率限制确保请求得到及时处理,而且不会有一个用户同时向系统发出过多请求,可防止恶意自动攻击。
  • SSL‌加密采用遵循SSL安全协议的SSL证书实现HTTPS加密,防止传输数据被恶意第三方窃取或篡改。
  • 异常监控,主动检测和分析可疑行为和访问模式,及时发现API接口存在的漏洞、故障或错误配置,并及时修复。
  • 审计和日志记录识别未监控或未经身份验证的API端点,记录每个应用程序接口请求,跟踪用户活动,防止数据泄露或违规问题。

旨在通过以上及其他行之有效措施共同作用构筑API安全防线,确保API安全,防止API被滥用,以保障企业业务的正常运行以及数据安全,助力企业可持续发展。

锐成信息深耕数字证书领域十余年,可提供锐安信sslTrusSectigoGlobalsign等知名品牌的SSL证书以及管理数字证书的PKI解决方案,确保企业用户、设备、服务身份得以验证,使企业建立起值得信赖的网络环境。若您有任何疑问,可随时联系我们获得支持。‌

资料参考来源:bleepingcomputer、Marsh McLennan

我的评论

还未登录?点击登录

微信扫码沟通
微信扫码沟通

微信扫码沟通

售前咨询
合作
售后
return head