近百万本护照和照片身份证件暴露在公共互联网上,未受保护
摘要
安全研究人员Sammy Azdoufal发现,由于Cannabis Club Systems的云存储不安全,近百万份大麻俱乐部访客的照片身份证件暴露在公共互联网上,没有密码保护,且URL容易猜测。
<figure>
<img alt="一张照片,一个人手持美国护照和一个信封。" data-caption="" data-portal-copyright="Photo by Sean Hollister / The Verge" data-has-syndication-rights="1" src="https://platform.theverge.com/wp-content/uploads/sites/2/chorus/uploads/chorus_asset/file/25514575/passport_2040.jpg?quality=90&strip=all&crop=0,0,100,100" />
<figcaption>
</figcaption>
</figure>
<p class="has-text-align-none">在我的网页浏览器里输入几个<strong> </strong>字母和数字,我发现自己瞪大眼睛盯着完全陌生人的身份证明文件。一位来自德国的年轻女性的护照。一位来自西班牙的男子的护照,眼镜架在头上。另一名男子的驾照正面和背面,他脸上带着一种典型的傻乎乎的表情。</p>
<p class="has-text-align-none">它们都毫无保护地放在公共URL上,没有任何密码或访问控制。如果我发给你一个链接,你就能看到别人的护照。</p>
<p class="has-text-align-none">"我们必须尽快采取行动,因为人们会发现这些信息并将其转售。这会造成损害,"Sammy Azdoufal告诉我……</p>
<p><a href="https://www.theverge.com/tech/947157/passports-data-breach-cannabis-club-systems-nefos-puffpal">在The Verge阅读完整故事。</a></p>
查看缓存全文
缓存时间: 2026/06/10 23:48
# 近百万本护照和照片ID毫无保护地暴露在公共互联网上
来源:https://www.theverge.com/tech/947157/passports-data-breach-cannabis-club-systems-nefos-puffpal
在浏览器里输入几个字母和数字,我就看到了完全陌生人的身份证件。一位德国年轻女性的护照。一位西班牙男性的护照,眼镜架在头顶上。另一位男性驾照的正反面,他脸上带着一种典型傻乎乎的表情。
它们就毫无保护地放在公共URL上,没有密码,没有任何访问控制。如果我发给你一个链接,你就能看到别人的护照。
“我们必须尽快处理这件事,因为人们会发现它然后倒卖。会造成损害的,”Sammy Azdoufal在五月告诉我。
Azdoufal就是那位安全研究员,他曾借助Claude Code发现每一台DJI Romo机器人吸尘器和一百万个婴儿监视器与安防摄像头都可笑地容易被黑。这次,他说他发现了超过98.5万张照片ID暴露在公共互联网上,任何一个像样的黑客都能偷走。
如果你去过西班牙的某家大麻俱乐部,Azdoufal说,你的照片ID很可能是其中之一——可能还有你的电话号码、地址、你偏爱的大麻品种,以及你在那里每月消费了多少。Azdoufal说数据库中还有名人,以及来自世界各地的访客,包括3万来自美国。“里面有名人,”Azdoufal说。“那些不想让所有人知道自己抽大麻的人。”
以下是Azdoufal的自动化工具能够看到的用户群体的粗略摘要,以及一些俱乐部的名称:
该图显示西班牙、意大利、法国、南非和英国是排名前五的国籍代表,并提到了几家俱乐部,主要在巴塞罗那。(https://platform.theverge.com/wp-content/uploads/sites/2/2026/06/ccs-puffpal-dataset.jpg?quality=90&strip=all&crop=0,0,100,100)
图片:Sammy Azdoufal
不是俱乐部没有保护好这些身份证件。一家名为Cannabis Club Systems (CCS)的爱尔兰公司,正式名称为Nefos Solutions,开发和提供这些俱乐部用于销售、会计和入场的软件,包括一个验证系统,前台人员将你的身份证件和自拍照上传到Nefos的云端。
传统上,每次进入俱乐部都需要出示照片ID。但有了验证系统,前台可以调出你存储的身份证件并检查你的面部是否匹配。还有一个名为PuffPal的可选应用,让俱乐部可以扫描二维码以便更快入场。
但当Azdoufal反编译了PuffPal应用时,他在报告中解释道,他发现Nefos没有任何有意义的安全级别。他发现Stripe支付平台的密钥以纯文本形式嵌在应用里。他发现只需更改一个数字就能调出任何会员的个人资料。如果那些资料包括电话号码、家庭住址、护照和毒品偏好,那么他现在也能访问它们。
接着他发现,那些护照、驾照和照片ID存放在简单的公共URL下,比如:https://ccsnubev2.com/v8/images/_{club}/ID/{user_id}-front.jpg
Azdoufal告诉我,这些俱乐部每天用这些不安全的URL上传5000张新的照片ID。
他还发现了一个可通过公共互联网访问的管理门户——并且这些大麻俱乐部自己的账户只有微不足道的安全级别,使用的密码理论上用现代GPU几分钟就能破解。通过PuffPal应用的俱乐部与成员之间的私人聊天消息也有风险。
好消息是:在我们联系Nefos大约一个月后,该公司似乎终于开始采取有意义的行动。该公司表示将关闭整个PuffPal系统和有漏洞的API,直到它们被修复——在Azdoufal于6月10日的最新测试中,护照图像和个人数据似乎是安全的。Nefos也已通知当地当局,并表示将承担责任进行修复、支付罚款,并告知用户发生了什么。
在一次电话采访中,Nefos联合创始人Andreas Nilsen告诉*The Verge*,他正在就数据泄露事件与爱尔兰数据保护局(DPC)联系——DPC发言人Evan O'Leary通过电子邮件向我们证实了这一事实。“我们必须通知所有可能被暴露的人,”Nilsen告诉我,他希望DPC能指导他的公司如何正确地进行通知。Nilsen声称目前除了Azdoufal之外,没有证据表明任何外部人员访问过这些数据。
但Nefos花了太长时间才认真对待这一威胁。公司花了五天时间,并且是在面临报道威胁的情况下才回复我们,远在Azdoufal联系之后。接着,Nefos开始只是掩盖漏洞,而不是冒着业务风险。
我本准备在六月初就写这篇报道,当时Azdoufal告诉我Nefos最终锁定了护照图像。但在6月4日,我让Azdoufal大吃一惊:我向他展示他自己的护照再次在线暴露,没有任何保护。
这是因为Nefos还没有阻止大麻俱乐部使用PuffPal应用,而俱乐部抱怨锁定后的图像显示方式和以前不一样——于是Nefos直接重新解锁了图像。尽管Nilsen声称自Azdoufal和我联系以来,图像“70%的时间”都处于锁定状态,但很明显Nefos决定优先考虑其客户,而不是威胁本身。
6月9日,Azdoufal发现即使Nefos用令牌锁定了护照图像和照片ID,用户资料中的*其他一切*仍然容易访问:护照号码、电话号码、电子邮件地址、家庭住址,一切信息。
黑客只需在命令行中输入“curl -X POST https://ccsnubev2.com/v8/api/userProfile.php -d "user_id=[NUMBER]&[CLUB NAME]=test&language=en"”,服务器就会免费提供大量个人信息。在我们向Nefos指出这一点后,这个漏洞也被修补了。
但公司怎么会如此粗心?Nilsen说:“我不想归咎于他人,因为最终责任在我们。”但他确实把矛头指向了9Series,一家外包公司,他声称该公司负责开发PuffPal应用,并创建了所有有漏洞的API,用于从Nefos的用户数据库中拉取未受保护的数据。(9Series在发稿时没有回应。)
现在PuffPal已经下线,Nefos正在给每家俱乐部发邮件,告知他们的成员将无法使用那些二维码入场——但他们仍然可以在扫描成员RFID卡或输入电话号码等方式后,从Nefos的服务器调取身份证件。
Nilsen声称他的公司不会仅仅因为俱乐部要求就重新推出不安全的PuffPal。“我们会告诉他们不能这样做,”他说。“在这次惨败之后,我们会确保这一点由独立安全研究人员验证,并保证100%安全。”他说Nefos正在与9Series分道扬镳,并希望在几个月内推出新的应用。
Nilsen说他清楚根据欧盟法律,他的公司依法必须在72小时内披露泄露事件,否则将面临巨额罚款,而公司没有做到这点。“我相信我们会受到任何应得的处罚,”Nilsen说。
就在上个月,一个名为UK Visa Portals的网站同样暴露了至少10万本护照,任何能猜出URL的人都能访问。希望这能成为一个警钟。
**关注本故事的专题和作者**,即可在您的个性化首页推送中看到更多类似内容,并接收邮件更新。
- Sean Hollister
相似文章
一百万本护照在线泄露
近百万本护照和照片身份证件来自多个欧洲国家,因负责大麻俱乐部年龄验证的公司安全措施不足,被暴露在无认证的公共URL上,数月内任何人都可访问。该泄露由安全研究员Sammy Azdoufal发现。
反向图像搜索服务泄露数百万人脸照片
人员搜索工具ClarityCheck因Amazon S3存储桶配置错误,泄露了超过900万张人脸图像和个人数据,引发了人们对隐私和生物识别数据安全的担忧。
美国网络安全机构将其数字密钥公开暴露在GitHub上
美国网络安全与基础设施安全局(CISA)将其云存储凭据以明文形式公开暴露在一个名为'Private-CISA'的公共GitHub存储库上,持续约六个月,直到上周末该漏洞被修复。尚未发现任何证据表明数据已被泄露,但这一事件突显了该机构内部持续存在的动荡。
FBI调查出售1.53亿份以上驾照的服务
FBI正在调查一个名为Nexus的暗网服务,该服务出售超过1.53亿份美国和加拿大驾照的数字扫描,可能源自一家主要身份验证公司的数据泄露。
令人震惊的愚蠢之举:CISA机密凭证出现在公开GitHub仓库中
一个名为“Private-CISA”的公开GitHub仓库暴露了CISA的明文密码、SSH密钥和令牌,允许对AWS GovCloud账户进行高权限访问。该漏洞由GitGuardian发现,并由Brian Krebs报道,此前CISA代理主任曾通过ChatGPT泄露政府文件。