@_r_netsec: 发现一名前员工家中的NAS上存有十年的金融行业采购数据

X AI KOLs Timeline 新闻

摘要

CybelAngel调查发现,一名前员工未加密的个人NAS设备上暴露了长达十年的机密金融行业采购数据,凸显了第三方数据风险。

发现一名前员工家中的NAS上存有十年的金融行业采购数据 https://t.co/6SnMAxDJER
查看原文
查看缓存全文

缓存时间: 2026/07/22 22:37

发现一名前员工在家用NAS设备上存储了十年的金融行业采购数据 https://t.co/6SnMAxDJER


一台个人NAS设备如何泄露了十年的银行数据

来源:https://cybelangel.com/fr/blog/exposed-nas-device-financial-data/

  1. 暴露概览 (https://cybelangel.com/fr/blog/exposed-nas-device-financial-data/#the-exposure-at-a-glance)
  2. CybelAngel 如何检测到暴露的 NAS 设备 (https://cybelangel.com/fr/blog/exposed-nas-device-financial-data/#how-cybelangel-detected-the-exposed-nas-device)
  3. 哪些数据被暴露了? (https://cybelangel.com/fr/blog/exposed-nas-device-financial-data/#what-data-was-exposed)
  4. 为什么个人设备是一种隐形的第三方风险 (https://cybelangel.com/fr/blog/exposed-nas-device-financial-data/#why-personal-devices-are-an-invisible-third-party-risk)
  5. 采购数据本身就是一个风险类别 (https://cybelangel.com/fr/blog/exposed-nas-device-financial-data/#procurement-data-is-a-risk-category-of-its-own)
  6. 常见问题解答 (https://cybelangel.com/fr/blog/exposed-nas-device-financial-data/#faqs)

一个未加防护的个人设备。十年间的机密合同、投标文件以及金融和银行机构的内部信息。

没有入侵,没有恶意软件,只是等待攻击者来发现。

这就是 CybelAngel 分析师在最近一次调查中发现的情况。这是我们见过的最清晰的例子之一,说明了大多数组织无法应对的风险类别:数据通过受信任的人员(而非攻击者)被暴露。

暴露概览

来源:个人 NAS 设备,通过住宅互联网线路连接,无身份验证 数据覆盖时长:超过十年积累的文件 数据量:数百份机密文件 受影响行业:欧洲支付生态系统中的金融机构 数据类型:投标文件、合同、定价数据、个人数据 根本原因:离职员工将工作站内容归档 发现方式:CybelAngel 例行监控中匹配到单个关键词

CybelAngel 如何检测到暴露的 NAS 设备

在例行开源监控中,CybelAngel 检测到一个暴露的 FTP 服务器,托管在一台个人网络附加存储(NAS)设备上——这是一种连接至住宅互联网线路的消费级文件服务器。该设备未设置任何身份验证,完全可从开放互联网访问。

该设备所有者曾在一家公共金融机构担任高级职务近十年,负责监督重大支付采购流程。在离职时,其工作站的内容似乎被复制到了这台个人设备上,作为私人存档。

结果:数百份累积的机密文件,涵盖超过十年的时间跨度,与欧洲支付生态系统中的多家大型金融机构相关,存放在一台未加防护的家用服务器上,任何人都能访问。

哪些数据被暴露了?

这些数百份敏感文件分为以下几类:

  • 公开招标的投标文件:暴露了完整的技术方案、安全保证计划以及业务连续性计划。在竞争激烈的市场中,投标回复是组织产生的最敏感文档之一,揭示了定价策略、技术架构,有时还包括内部识别的弱点。
  • 现行合同文档:包含运营文档、技术规格、项目看板以及过去和当前合作中的内部通信。
  • 定价数据:暴露了详细的费率文档和商业协议。
  • 个人数据:涉及多个个人,为高度有效的钓鱼攻击或社会工程攻击提供了大量机会 (https://cybelangel.com/fr/blog/the-dangers-of-compromised-credential-leaks/)。

其中多份文档明确标注了保密标记和禁止分发声明。但一旦设备可从开放互联网访问,这些标记便毫无意义。

为什么个人设备是一种隐形的第三方风险

配置错误的 NAS 设备是一种常见且已知的风险——我们的分析师此前曾发现 4500 万张医疗影像暴露在未受保护的 NAS 服务器上 (https://cybelangel.com/fr/blog/resource/full-body-exposure/)。正因如此,各组织才大力投入防火墙、端点控制和数据防泄漏工具来保护自身基础设施。内部防线从未如此坚固。

然而,这次暴露完全发生在 IT 团队的权限范围之外。

数据并非因安全边界的故障或弱点而泄露,而是通过一个受信任且有价值的人员流出。此人拥有对敏感文件的合法授权访问。一旦数据离开组织环境,便对组织已部署的所有安全控制措施变得不可见。

根据 SecurityScorecard 和 Cyentia Institute 的研究,98% 的组织在过去两年中至少与一家遭受过数据泄露的第三方存在合作关系 (https://securityscorecard.com/company/press/securityscorecard-research-shows-98-of-organizations-globally-have-relationships-with-at-least-one-breached-third-party/)。无论是通过第三方供应商、法律团队,还是其自身员工在个人设备上保留数据副本。

这种行为并不罕见。许多人会将他们认为具有专业重要性的工作资料归档到个人设备上。问题在于,一旦数据离开组织环境,对其安全运营中心(SOC)团队而言便完全不可见。

这是第三方和供应链风险中最隐形的形式之一。不是供应商的系统被攻破——而是数据通过职业关系流动,在雇用关系结束后仍被保留,并暴露在一台消费级设备上。

采购数据本身就是一个风险类别

该员工所在的行业和所担任的角色使得这次暴露尤为严重。

当组织提交公开招标的投标书时,他们会将详细的技术和商业信息交给招标方。投标回复透露了大量敏感信息,包括可能仍在运行的系统实时配置。

问卷和供应商审计是针对供应商运营的系统的。它们无法解决多年前通过采购流程离开组织的数据。

根据《数字运营韧性法案》(DORA)(https://eur-lex.europa.eu/eli/reg/2022/2554/oj),在欧盟运营的金融实体必须建立 ICT 第三方风险管理框架,包括对与外部行为者共享的数据的控制。根据《NIS2 指令》(https://eur-lex.europa.eu/eli/dir/2022/2555/oj),管理层对供应链风险失误承担个人责任。CybelAngel 分析师发现的这次暴露不仅是金融行业客户的网络安全风险,也构成了重大的合规问题。

常见问题解答

网络附加存储(NAS)设备是一种连接至家庭或办公室网络的个人或小型企业文件服务器。许多 NAS 设备会特意配置为远程访问,让用户可从任何地方访问文件。当配置错误或未设置身份验证时,它们便完全可从开放互联网访问。

在大多数情况下,这并非恶意行为。处理敏感项目的员工经常为了方便而在本地保存文件副本,这些本地副本会在他们更换岗位或离职时随同转移。在金融服务或公共采购等受监管的环境中,这会产生大量敏感数据的“长尾”,在相关人员离职后长期存在于组织控制范围之外。

DORA 要求运营于欧盟的金融实体实施 ICT 第三方风险管理框架,涵盖与外部方(包括采购交易对手和前承包商)共享数据的全生命周期。机构需要维护关键第三方依赖关系清单,并进行持续风险评估。

CybelAngel 的数据泄露预防平台 (https://cybelangel.com/fr/data-breach-prevention/) 持续监控开放网络、深网和暗网来源,寻找与客户资产和关键词相关的暴露数据。当检测到暴露设备时,我们的分析师会检查内容和元数据,以识别受影响的组织、评估暴露数据的敏感性,并提供可操作的 incident 报告。在此案例中,一个与客户内部项目相关的关键词在该开放 NAS 设备上被检测到。经过手动调查,我们的分析师发现该服务器包含数百份敏感和机密文件,涉及欧洲支付生态系统。

相似文章

美国网络安全机构将其数字密钥公开暴露在GitHub上

Hacker News Top

美国网络安全与基础设施安全局(CISA)将其云存储凭据以明文形式公开暴露在一个名为'Private-CISA'的公共GitHub存储库上,持续约六个月,直到上周末该漏洞被修复。尚未发现任何证据表明数据已被泄露,但这一事件突显了该机构内部持续存在的动荡。

2026年7月安全事件披露

Hugging Face Blog

Hugging Face披露了一起安全事件,一个自主AI代理系统通过恶意数据集利用入侵了其基础设施,获取了内部数据和凭证;他们已控制住漏洞并正在调查。