一百万本护照在线泄露
摘要
近百万本护照和照片身份证件来自多个欧洲国家,因负责大麻俱乐部年龄验证的公司安全措施不足,被暴露在无认证的公共URL上,数月内任何人都可访问。该泄露由安全研究员Sammy Azdoufal发现。
<a href="https://www.theverge.com/tech/947157/passports-data-breach-cannabis-club-systems-nefos-puffpal" rel="nofollow">https://www.theverge.com/tech/947157/passports-data-breach-c...</a><p><a href="https://www.schneier.com/blog/archives/2026/06/one-million-passports-leaked-online.html" rel="nofollow">https://www.schneier.com/blog/archives/2026/06/one-million-p...</a>
查看缓存全文
缓存时间: 2026/06/29 23:08
# 近百万本护照暴露在公共互联网上——只需一个简单URL,任何人都能访问
来源:https://cambridgeanalytica.org/data-breaches-scandals/passports-driver-licenses-exposed-public-internet-2026-51096/
一名记者在浏览器里输入几个字母和数字,就调出了一位德国年轻女性的护照。接着是一位西班牙男子的护照。然后又是一位男性的驾照。所有这些文件都存放在公共互联网上,没有密码、没有加密、没有任何访问控制。
- **近百万份身份文件如何沦为毫无保护的状态?** (https://cambridgeanalytica.org/data-breaches-scandals/passports-driver-licenses-exposed-public-internet-2026-51096/#how-did-nearly-a-million-identity-documents-end-up-unprotected)
- **大规模身份文件被盗后会发生什么?** (https://cambridgeanalytica.org/data-breaches-scandals/passports-driver-licenses-exposed-public-internet-2026-51096/#what-happens-when-identity-documents-are-stolen-at-scale)
- **为什么不能像改密码那样“更换”护照?** (https://cambridgeanalytica.org/data-breaches-scandals/passports-driver-licenses-exposed-public-internet-2026-51096/#why-can8217t-you-just-8220change8221-your-passport-like-a-password)
近百万份来自多个国家的护照和带照片身份证件,暴露在毫无保护的公共URL上,任何拥有链接的人都能访问。根据The Verge的报道,这些文件在被下线之前,已可被发现数月之久。此次泄露是近年来规模最大的身份文件泄露事件之一——而其根源在于数据安全实践的根本性失败。
**关键发现:**
- **规模:**来自多个欧洲国家的近百万份护照和带照片身份证件,完全无保护地存放在公共网络服务器上。
- **访问方式:**无需黑客攻击——通过直接URL即可访问,没有任何身份验证或加密。
- **时间线:**身份文件在被发现前已公开可访问数月,留下了未知的潜在犯罪利用窗口。
这些文件由被大麻俱乐部及一家名为Nefos的公司所使用的系统托管。Nefos运营着PuffPal平台,该平台为欧洲各地的大麻零售商和俱乐部管理会员身份与年龄验证。存储这些身份文件的基础设施——包括完整的护照扫描件、带有照片、姓名和身份证号码的驾照——在公共网络服务器上毫无保护。
发现此次泄露的安全研究员Sammy Azdoufal告诉The Verge,情况十分紧迫:“我们必须尽快采取行动,因为人们会发现这些信息并转售它们。这将造成损害。”这种担忧并非空穴来风。大量身份文件出现在开放互联网上,对犯罪分子而言立即可被利用。根据Federal Trade Commission的指导建议,被盗的护照和驾照会助长身份盗窃、文件欺诈和账户接管攻击。
## 近百万份身份文件如何沦为毫无保护的状态?
此次泄露在结构上的重要性不仅在于暴露文件的数量,更在于暴露的机制:一家公司收集身份验证数据——表面上是出于合法的年龄验证目的——却以将安全视为可选项的方式存储了这些数据。没有身份验证层。没有速率限制。没有加密。只有原始的身份文件,通过URL对整个互联网开放。
**安全缺陷:**
- 文件存储系统完全没有密码保护
- 敏感身份验证数据未加密
- 公共URL访问无需任何身份验证
- 没有访问日志或监控系统
这反映了一种与Cambridge Analytica丑闻相似的模式:以看似合理的用例(年龄验证,而CA则是政治研究)为名,大规模积累个人数据,而安全和用户同意则被视为事后考虑。Cambridge Analytica在未获明确同意的情况下收集了数百万人的心理画像,存储并利用行为数据。而在本案中,身份文件是为年龄验证而收集的,但其存储方式如此疏忽大意,以至于任何人都可以批量下载。
## 大规模身份文件被盗后会发生什么?
The Verge的调查并未发现具体的攻击或入侵行为。没有黑客闯入。没有勒索软件团伙索要赎金。文件只是被那样放着——可被访问,这并非巧合,而是默认配置。安全研究人员将此类暴露称为“配置错误”,但这个词掩盖了事实:一家处理数百万份身份文件的公司,对它们的保管力度还不如大多数人对待一个公开相册。
发表在PMC网络安全分析中的研究表明,医疗行业仍然因数据安全漏洞承受着最高昂的成本,而身份文件暴露给受影响的个人带来了尤其严重的长期风险。
根据现有报道,发现和补救的时间线尚不明确。这些文件此后已被下线,但损害窗口——它们被访问了多久、有多少人或自动化系统可能下载了它们——仍然未知。报道中未引用Nefos或使用该平台的大麻俱乐部的任何官方声明。
## 为什么不能像改密码那样“更换”护照?
对于文件遭泄露的个人而言,眼前的风险是身份盗窃。落入犯罪分子手中的护照和驾照扫描件可用于开设账户、申请信贷或实施文件欺诈。没有通用的“更换护照”选项,就像重置被盗的密码一样。除非这些文件过期或被重新签发,否则暴露是永久性的。
**身份文件脆弱性:**
- 与密码不同,政府签发的身份证件无法立即更改或撤销
- 更换文件需要在多个国家经历漫长的官僚流程
- 被盗身份文件的犯罪使用可能在数年内都未被察觉
更广泛的影响更加尖锐:任何为验证目的而收集身份文件的公司,现在都应意识到,“我们会安全存储”并非一个可信的承诺,除非有明确的技术管控措施作为证明。NIST的计算机安全事件处理指南为此类事件确立了基线安全要求——而在本案中,这些要求完全缺失:没有密码保护,没有加密,没有访问日志。
仍悬而未决的问题是:受影响欧洲国家的监管机构是否会因这次泄露对Nefos或相关大麻俱乐部施加处罚?个人是否有任何恢复身份或获得监控服务的途径?与过去隐私丑闻中数据收集失误的结构性相似表明,这起事件反映了企业在处理敏感数据托管责任方面的更广泛失败。截至2026年4月中旬,这些问题仍然悬而未决。
相似文章
近百万本护照和照片身份证件暴露在公共互联网上,未受保护
安全研究人员Sammy Azdoufal发现,由于Cannabis Club Systems的云存储不安全,近百万份大麻俱乐部访客的照片身份证件暴露在公共互联网上,没有密码保护,且URL容易猜测。
FBI调查出售1.53亿份以上驾照的服务
FBI正在调查一个名为Nexus的暗网服务,该服务出售超过1.53亿份美国和加拿大驾照的数字扫描,可能源自一家主要身份验证公司的数据泄露。
布鲁塞尔推出年龄核验App,黑客仅用2分钟即成功攻破
布鲁塞尔推出了用于在线场景的年龄核验应用,但安全研究人员仅用2分钟便成功绕过了其安全防护机制,这引发了对该类政府强制要求的年龄验证系统实际有效性的严重担忧。
反向图像搜索服务泄露数百万人脸照片
人员搜索工具ClarityCheck因Amazon S3存储桶配置错误,泄露了超过900万张人脸图像和个人数据,引发了人们对隐私和生物识别数据安全的担忧。
LastPass 通知用户又一起数据泄露事件
LastPass 正在通知用户一起由第三方供应商 Klue 遭到入侵导致的数据泄露事件,泄露了客户姓名、电子邮件地址和支持案例数据,但未涉及密码库。