知名行李托运服务网站漏洞,外交人员行程信息曾大规模泄露

英国高端行李服务商Airportr日前被曝存在严重安全漏洞,使其10家合作航空公司用户的旅行计划和敏感数据极易被黑客获取,包括英国、美国、瑞士等国多名外交官的详细行程信息。网络安全公司CyberX9的研究人员指出,通过Airportr网站上的漏洞,攻击者仅需得到用户邮箱即可重置密码登录账户,进一步可以通过暴力猜测方式毫无限制地获知用户邮箱地址。这一缺陷让攻击者能够查询所有客户的姓名、电话、住址、护照照片、签名、登机牌和航班历史等关键隐私信息。

研究团队在抽查样本中发现多位来自英国、美国、瑞士的政府官员和外交人员在内的敏感资料,甚至包括在任大使和重要安全官员。专家警告,这不仅让高端旅客个人隐私失守,也为国家情报收集和航空安全埋下隐患。此外,漏洞还允许恶意者以超管身份操控托运行李流向,甚至可能凭借Airportr数据干预航空公司账户、发起网络钓鱼。

Airportr首席执行官Randel Darby回应称,在接到通报后数日内已修复问题,且仅有道德黑客访问了数据;但研究人员强调漏洞过于基础,难以确认此前是否有黑客利用。Airportr目前拥有9.2万用户,声称已处理80万件以上行李。此次事件凸显高端服务与客户数据保护间的矛盾。

来源