最新文章

Top News

法国就业服务机构因重大数据泄露遭重罚近600万美元

HackerNews 编译,转载请注明出处:

法国数据保护机构于周四宣布,对该国负责求职者登记、失业救济发放及就业安置帮扶的核心政府机构处以 500 万欧元(约合 600 万美元)罚款,处罚原因为该机构数据安全防护存在重大漏洞。


CNIL在新闻稿中披露,2024年初,黑客利用社会工程学手段成功入侵了法国劳工局(France Travail)的计算机系统。


此次攻击导致攻击者得以接管负责残疾人就业支持与监测的相关组织账户。黑客窃取了长达20年间在该机构登记的所有人员的个人数据,攻击者未获取求职者的健康数据,但窃取了国民保险号码、电子邮箱地址、通信地址及手机号码等信息


CNIL指出,罚款金额的确定基于法国劳工局“漠视核心安全原则、受影响人员规模、数据处理量及数据敏感程度”。调查发现的安全漏洞包括:身份验证流程不完善、日志核查机制不足无法识别异常行为、数据访问权限过度授予


监管机构已责令法国劳工局立即落实有效的安全管控措施。


法国劳工局在回应中表示,“我们完全意识到此次事件的严重性,并承认自身在数据保护方面负有责任。”但同时称:“尽管我们不质疑CNIL的决定,但考虑到事件发生后,我们已全力投入网络安全建设及用户数据保护工作,仍对处罚力度表示遗憾。”

...

法国数据监管机构因数据泄露对电信子公司处以 4800 万美元罚款

HackerNews 编译,转载请注明出处:

法国数据保护监管机构对一家法国电信巨头处以4800万美元罚款,因其网络安全漏洞导致大规模数据泄露,


2024年10月,一名黑客侵入了法国Free SAS及其姊妹公司Free Mobile的信息系统,获取了包括国际银行账号在内的2400万订阅者的个人数据。


Free SAS是一家主要电信服务提供商,Free Mobile是一家移动网络运营商。两者都是法国Iliad集团的子公司。


数据保护监管机构,即法国国家信息与自由委员会,在数据泄露事件发生后启动了调查,并发现其违反了欧洲的《通用数据保护条例》。


CNIL周三表示,对Free罚款2700万欧元(3100万美元),对Free SAS罚款1500万欧元(1700万美元)。


Iliad集团的一位发言人在一份声明中表示,公司将就这一决定向法国最高行政法院提出上诉。"该决定的严厉程度前所未有,与先前涉及网络攻击的案件相比,所施加的制裁完全不成比例,"声明称。"自2024年10月以来,我们已加强了安全架构,强化了访问控制,并实施了增强的实时监控。我们订阅者的数据受到符合最高安全标准的系统保护。"


根据CNIL的说法,罚款金额受到了被黑数据的敏感性、公司的高额利润以及其"对基本安全原则缺乏了解"的影响。


CNIL表示,公司缺乏足够的安全措施,包括为其VPN连接提供弱认证程序,以及没有有效的措施来检测其信息系统上的异常活动。


公司还违反了GDPR关于泄露通知的要求,没有向受影响客户提供足够的信息,以"直接理解数据泄露的后果,或了解他们可以采取哪些措施来保护自己"。


CNIL还指控,Free Mobile保留了前订阅者的数据,不必要地使其面临风险。


该机构表示,自调查开始以来,公司已采取措施改善其安全性,并被责令继续这样做。



 

...

DDoS 攻击扰乱法国邮政与银行服务,圣诞前配送受阻

HackerNews 编译,转载请注明出处:

法国国家邮政局(La Poste)证实,圣诞前夕发生的疑似网络攻击导致其网站和移动应用陷入瘫痪,配送服务放缓,部分在线业务中断


该局在周一发布的声明中表示,此次事件为DDoS攻击,导致核心数字系统下线。声明指出,目前无证据表明用户数据遭到泄露,但承认邮政业务(包括包裹配送)已受到影响。


攻击影响还波及旗下金融机构法国邮政银行(La Banque Postale),该行提醒用户,网上银行及移动应用的访问功能受到影响。不过银行强调,门店 POS 机刷卡支付、ATM 取款业务正常运行,通过短信验证的在线支付也可正常使用。


法国邮政局称,部分邮局已缩减运营规模,但用户仍可在柜台办理银行业务和邮政业务。“我们的团队已全员动员,力求尽快恢复各项服务,” 该局在声明中表示。


此次服务中断正值邮政业务高峰期。有用户在社交媒体抱怨,配送延迟可能导致他们无法在圣诞前收到包裹;法国媒体报道称,部分试图寄送或领取包裹的民众被邮局拒之门外。


值得注意的是,上周法国内政部刚披露一起数据泄露事件,攻击者非法入侵了电子邮件账户并获取机密文件,法国当局随后逮捕了一名 22 岁的涉案嫌疑人。


目前尚不明确法国邮政局遇袭的幕后黑手,该局也未将攻击归咎于任何特定组织。


 

...

黑客复仇式入侵法国内政部,1/4 法国人信息或流入黑产

HackerNews 编译,转载请注明出处:

本周,一个多次被当局查封又屡次被攻击者恢复的数据泄露网站Breachforums上发布了攻击公告。攻击者吹嘘已侵入法国内政部,并窃取了多个存储敏感数据的政府系统信息。

...

法国内政部长称黑客入侵其电子邮件服务器

HackerNews 编译,转载请注明出处:

法国内政部长洛朗·努涅斯周五宣布,威胁行为者入侵了内政部的电子邮件服务器。


此次攻击是在12月11日至12日夜间被发现的。根据法国内政部长的说法,攻击者访问了一些文档文件,但数据是否被盗尚未得到证实。


努涅斯对RTL电台表示:"发生了一起网络攻击。攻击者能够访问一些文件……但没有证据表明这些文件被严重泄露。"


努涅斯补充说,政府已对此事件展开调查,目前调查仍在进行中。


他补充道:"我们没有发现严重泄露的证据。我们正在进行调查,包括司法调查,最重要的是,我们提高了安全级别。我们所有人员访问信息系统的程序都已收紧。"


法国内政部长没有分享有关此次攻击的技术细节。


针对此次安全漏洞,内政部加强了安全措施,并强化了其所有信息系统的访问控制。


当局正在探讨此次网络攻击的所有可能性,包括外国干涉、黑客活动主义或网络犯罪,调查正在进行以确定其来源。


今年4月,法国政府将一项针对十几个法国实体的、长达四年的黑客攻击活动归咎于与俄罗斯有关的APT28组织。法国政府透露,这个与俄罗斯有关的APT28组织攻击或入侵了十几个政府组织和其他法国实体。2024年,据观察该组织攻击了OT组织,并与针对亚洲和欧洲60个实体的网络攻击有关联。


自2021年以来,APT28一直针对或入侵法国的部级机构、地方政府、国防科技工业基础部门、航空航天、研究机构、智库和金融实体。2024年,其攻击主要针对政府、外交和研究部门,其中一些攻击活动专门针对法国政府组织。


...

法国足球联合会遭遇数据泄露

HackerNews 编译,转载请注明出处:

法国足球联合会(FFF)证实遭遇网络攻击:攻击者通过一个被盗账号非法入侵系统,窃取了会员相关数据。该机构于上周四确认了这起网络攻击事件,但未披露受影响的会员人数。


数据泄露通知中写道:“法国足球联合会(FFF)通报,各俱乐部用于行政事务管理(尤其是会员管理)的软件遭遇网络攻击,导致数据被盗。”


“在发现攻击者利用被盗账号进行未授权访问后,法国足球联合会相关部门立即采取必要措施保障软件与数据安全,包括即刻停用涉事账号,并重置所有用户账号密码。”


联合会表示,在发现未授权访问后已解决相关问题。


法国足球联合会通过被盗账号检测到未授权访问后,立即采取系统加固措施:停用涉事账号并重置所有密码。该机构已向法国国家信息与自由委员会(CNIL)及法国网络安全局(ANSSI)报案,并将通知所有数据库中留有邮箱地址的相关人员。此次泄露的数据范围有限,包括姓名、性别、出生日期、国籍、邮寄地址、电子邮箱、电话号码及会员注册号。


法国足球联合会提醒会员:警惕疑似来自联合会或所属俱乐部的陌生信息,尤其需注意那些要求打开文件、共享密码或银行账户详情的信息。


通知最后指出:“法国足球联合会致力于保护所有托付给我们的数据,并正持续强化和调整安全防护措施 —— 与众多其他机构一样,以应对日益增多的新型网络攻击。”


 

...

法国称苹果发布的威胁安全通知不容忽视

HackerNews 编译,转载请注明出处:

法国计算机应急响应团队(CERT-FR)发布新闻稿称,苹果公司针对间谍软件发起的威胁通知行动不容忽视。

...

法国主要电信运营商遭网络攻击,数百万用户受影响​

HackerNews 编译,转载请注明出处:

法国主要电信运营商之一、国内第三大移动网络服务商布伊格电信(Bouygues Telecom)于周三宣布遭受网络攻击,导致数百万客户数据泄露。

...