印度新成立的航空公司Akasa Air于本月早些时候开始运营,由于技术故障影响了其登录和注册服务,该航空公司暴露了数千名客户的个人数据。
网络安全研究员Ashutosh Barot发现的暴露数据包括在 Akasa Air 网站上注册和登录的客户的全名、性别、电子邮件地址和电话号码。
8 月 7 日,研究人员在查看 Akasa Air 的网站后发现了一个 HTTP 请求,该请求披露了数据分钟。他最初试图直接与这家总部位于孟买的航空公司的安全团队沟通,但没有找到直接联系人。
“我通过他们的官方推特账户联系了航空公司,要求他们提供一个电子邮件 ID 来报告这个问题。他们给了我 info@akasa 电子邮件 ID,我没有向其分享漏洞详细信息,因为它可能由支持人员或第三方供应商处理。所以,我再次给他们发了电子邮件,并要求 [航空公司] 提供他们安全团队中某人的 [the] 电子邮件地址。我没有收到来自 Akasa 的进一步通信,”研究人员说。
在没有得到航空公司关于他如何与安全团队联系的回应后,研究人员向 TechCrunch 通报了这个问题。
当我们联系并承认该问题已使 34,533 条独特的客户记录面临风险时,Akasa Air 迅速做出了回应。该航空公司还表示,暴露的数据不包括与旅行相关的信息或支付记录。
在得知这一事件后,Akasa Air 关闭了其注册服务。该航空公司还表示,它在恢复对公众的服务之前增加了额外的控制。
此外,该航空公司告诉 TechCrunch,它进行了额外的审查,以确保其所有系统的安全性。
Akasa Air 向印度的节点网络安全机构 CERT-In 报告了这一事件,并通过一份声明通知了受影响的用户,该声明也在周日公开。由于数据暴露,它建议用户“注意可能的网络钓鱼尝试”。此外,它向 TechCrunch 证实,它没有看到对数据的“访问量激增”。
“在 Akasa Air,系统安全和客户信息保护至关重要,我们的重点是始终提供安全可靠的客户体验。虽然制定了广泛的协议来防止此类事件发生,但我们已采取额外措施来确保我们所有系统的安全性得到进一步增强。 Akasa Air 联合创始人兼首席信息官 Anand Srinivasan 在一份就此事准备的声明。
研究人员说:“我很高兴航空公司在短时间内解决了这个问题,并将其报告给 CERT-In,并告知其客户这一事件,这是一个典型的步骤。”
数据暴露和泄漏事件在印度变得越来越普遍,印度本月早些时候撤回了其数据保护法案的最后一次迭代。该国的许多国内公司也没有专门的计划来奖励和激励帮助发现其系统缺陷的研究人员。
原文: https://techcrunch.com/2022/08/28/india-akasa-air-sensitive-customer-data-records-exposed-glitch/