在美国长假周末前几个小时,电子巨头三星宣布其美国系统在一个月前被恶意黑客入侵,黑客入侵并窃取了有关其未指定数量客户的大量个人信息。
数据泄露可能很严重。三星是最大的科技公司之一,在全球拥有数亿设备所有者和用户。但三星的数据泄露通知解释不清,再加上其在披露数据泄露方面无法解释的延迟,让客户阅读了茶叶,并不清楚他们可以做些什么来保护自己,如果有的话。
TechCrunch 已标记并注释了三星的数据泄露通知
通过我们对其含义的分析以及三星遗漏的内容。
三星发言人通过危机沟通公司爱德曼拒绝回答我们在发布前发送的问题,理由是“我们与执法部门协调的持续性质”。
三星在其数据泄露通知中所说的话
三星知道安全事件是数据泄露
并非所有安全事件都是一样的。恶意黑客并不总是窃取数据;这取决于公司的系统和网络是如何设置的,以及黑客能走多远。在这种情况下,三星知道数据已被“获取”
– 或被黑客窃取。
请记住,这只是最初的违规披露。三星提供了公司必须告诉您的最低限度的内容。黑客访问了客户的个人信息这一事实要么表明三星没有像应有的那样保护这些数据,要么是黑客对三星网络的访问如此深入,以至于他们能够访问客户数据以及可能还有其他高度敏感的文件。这也是三星继今年 3 月 Lapsus$ 黑客团队从公司系统窃取源代码和其他机密内部文件之后,今年第二次已知的数据泄露事件,尽管没有获取客户信息。
客户个人信息被盗
三星在其数据泄露通知中表示
黑客“在某些情况下”获取了客户姓名、联系方式和人口统计信息、出生日期和产品注册信息。这表明并非所有三星客户都受到影响,但这也可能意味着三星还不知道在其数据泄露中被盗了多少数据。
姓名和出生日期是个人信息。目前还不清楚还有哪些其他数据被盗,但线索在隐私政策中。
三星此前告诉 TechCrunch ,客户在注册设备时会提供信息,以访问“服务和支持、保修信息、软件更新以及购买未来三星产品的独家优惠”。这些数据包括三星产品型号、购买日期和设备的唯一标识符,例如手机的 IMEI 号码和广告 ID,或其他设备(如智能电视)的序列号。
唯一标识符被设计为匿名的,因此在数据泄露的情况下,这些随机的字母和数字字符串不会有太大用处。但唯一标识符不是完全匿名的,并且可以与其他数据结合用于有针对性的广告或识别用户或跟踪某人的在线活动。
人口统计数据包括精确的地理位置数据
三星的数据泄露通知中含糊地提到了被黑客窃取的“人口信息”。三星表示它收集了这些未指明的人口统计信息
“通过我们的产品和服务帮助提供最佳体验”——或者另一种说法是有针对性的广告。
三星的美国隐私政策更明确地解释了这一点。 “考虑到人口统计数据、用户推断的兴趣和浏览上下文,广告网络使我们能够将我们的消息定位到用户。这些网络可以通过自动化方式收集信息,包括通过使用浏览器 cookie、网络信标、像素、设备标识符、服务器日志和其他类似技术,来跟踪用户的在线活动。”
三星拒绝告诉 TechCrunch “人口统计信息”包括哪些具体数据,但该公司单独的广告隐私政策中有更多线索,它在数据泄露通知中链接到该政策,并解释了人口统计信息包括哪些内容。
清单很长,您应该花时间自己仔细阅读。精简版是三星收集有关您的手机或其他设备的技术信息,您如何使用您的设备,例如您安装了哪些应用程序和您访问了哪些网站,以及您如何与广告互动,这些信息被广告商和数据经纪人用于推断有关您的信息。这些数据还可以包括您的“精确地理位置数据”,可用于识别您的去向以及与谁会面。三星表示,它会收集有关您在其智能电视上观看内容的信息,包括您观看过的频道和节目。
三星还表示,它“可能会从受信任的第三方数据源获取其他行为和人口统计数据”,这意味着三星从其他公司购买数据并将其与自己的客户信息存储相结合,以进一步了解您,再次用于定向广告。三星不会说它从哪些公司(例如数据经纪人)获得这些数据。
但是,坏演员手中的相同数据可以揭示很多关于一个人及其在线习惯的信息。
为什么三星不在其数据泄露通知中直接说明这一点?虽然这些数据可能无法识别个人身份,但它在本质上仍然是个人的,因为它与品味、偏好和我们的现实世界活动相关联,这就是为什么三星等公司收集的关于你的细节经常被埋没在没有人阅读的隐私政策(我们都对此感到内疚)。
三星拒绝透露来自第三方的数据是否因泄露而受到损害,但在发布前联系到发言人时,三星并未对我们的描述提出异议。
三星在其数据泄露通知中没有说什么
三星不会说有多少客户受到影响
三星拒绝告诉 TechCrunch 有多少客户受到了违规行为的影响。三星可能不知道,这不太可能,因为它已经通过电子邮件向它认为受到影响的客户发送了电子邮件。或者, 什么更有可能
,是因为受影响的客户数量如此之多,三星不想让你知道,因为公司会觉得这很尴尬。
三星拥有数亿用户,但很少透露它拥有多少客户。即使 1% 的受影响客户仍可能达到数百万或数千万受影响的用户。
目前尚不清楚为什么提到社会安全号码
数据泄露通知显着指出
违规行为“没有影响社会安全号码或信用卡和借记卡号码。”表面上让人放心,但措辞不清楚。 TechCrunch 询问三星是否收集和存储社会安全号码,并且这些数据不受影响,但该公司拒绝说 – 只是这个问题“没有影响”社会安全号码。三星收集社会安全号码作为其融资选择的一部分,并且作为Samsung Money 用户的要求。
为什么需要一个月才能通知客户?
查看违规的时间表
, 三星表示,黑客在“2022 年 7 月下旬”窃取了数据,宽泛的解读可以将其解释为 7 月中旬之后的任何时间点。三星可以披露日期——如果它知道的话。还值得注意的是,这是三星表示数据从其网络中泄露的日期,这不包括黑客在最终被发现之前在三星系统中花费了多少时间。它在 8 月 4 日发现了数据泄露,这意味着三星数周以来都不知道客户数据被盗。
至于一个月后披露违规行为,就在长假周末前的周五营业结束前几个小时?嗯,这只是糟糕的公关。
三星在披露其违规行为时更新了其隐私政策
在宣布数据泄露的同一天,三星还向其用户推送了一项新的隐私政策。感谢一位提醒 TechCrunch 的读者,新政策现在明确指出
三星可以在用户同意的情况下使用客户的“精确地理位置”进行营销和广告。新政策现在也明确了
三星将用户通过快速共享功能共享的数据存储多长时间。三星表示,它可能会“收集你分享的内容,这些内容将保留 3 天”。
TechCrunch 向三星询问了它如何定义用户同意的定义,但一位发言人不愿透露。三星没有说明它推出新隐私政策的原因,但声称更新与事件“无关”并且是之前计划的。
如果您了解更多有关三星数据泄露或在三星工作的信息,您可以通过 Signal(+1 646.755.8849)或SecureDrop联系此作者。
Zack Whittaker解析三星的数据泄露通知最初发布在TechCrunch上
原文: https://techcrunch.com/2022/09/06/parsing-samsung-july-breach-notice/