2024年06月18日 17:14 发布
编辑:Editor
澳洲私人健康保险公司Medibank在其私人网路被成功骇客攻击时,没有实施多因素认证保护,新的法庭文件中提出了这项指控。澳洲资讯专员办公室(OAIC)指控,Medibank缺乏多因素认证导致了2022年近970万现有和以前客户资料的外泄。
在周一提交给联邦法院的文件中,OAIC指控这一大规模资料外泄源自Medibank承包商的一名员工——一名IT服务台操作员,他将自己的登入详情保存在工作电脑上安装的个人网路浏览器中。当他随后在个人电脑上登入其网路浏览器时,这些凭证被同步到了该装置上。 2022年8月7日左右,这些详情透过恶意软体从他的个人电脑被盗,窃盗者随后能够存取Medibank的Microsoft Exchange伺服器和虚拟专用网路(VPN)。法庭文件称:「Global Protect VPN不需要两种或更多的身份证明或多因素认证(MFA)。」「相反,Medibank的Global Protect VPN配置为只需要设备证书,或用户名和密码(如Medibank凭证)即可。
OAIC指控Medibank违反了隐私权法的若干条款,未采取足够措施保护其持有的客户敏感资讯。在2018年和2020年,Medibank被告知其网路安全存在漏洞和脆弱性,包括「关于不安全或弱密码要求的缺陷」。 Datacom在2020年的一份单独报告发现,「许多个人被赋予执行简单日常程序的过多权限,而且未为拥有特权和非特权用户启用MFA,这被描述为『关键』缺陷」。
新南威尔斯大学的网路安全专家理查德·巴克兰(Richard Buckland)描述了起诉文件中的指控为「令人震惊」。他表示,据称从同步的IT工作人员的个人电脑存取的登入详情似乎只是接下来发生事件的「直接原因」。
ABC NEWS, Medibank faces $21 trillion fine in a cybersecurity test case(Kirsten Aitken)