系统被黑致使客户摄像头遭未授权访问,美国安防公司被罚超2000万元

发布时间 - 2024-09-04 14:34:58    点击率:500次

美国加州安防公司Verkada已同意支付295万美元(约合人民币2099万元)的民事罚款,并将实施一项全面的安全计划。此前2021年,黑客从该公司15万台联网的安全摄像头中窃取了视频,其中一些摄像头安装在精神病医院和妇女健康诊所。

美国联邦贸易委员会(FTC)对Verkada提起的诉讼指出,该公司未能采取适当的信息安全措施,以保护通过其安全摄像头收集的客户和消费者的个人信息。

除了数百万美元的财务罚款外,Verkada和FTC达成的同意令还要求公司实施全面的安全计划,并在未来20年内每年向FTC提交风险评估报告。这项同意令尚需联邦法官批准。

同意令还解决了Verkada涉嫌违反联邦反垃圾邮件法规的指控。该公司通过大量商业电子邮件向潜在客户发送广告,但未提供退订或退出选项。FTC表示,公司未能尊重客户的退订请求,也未在邮件中提供实体邮寄地址。

安全措施存漏洞致使客户摄像头被黑客访问

Verkada的主要产品是支持IP网络的安全摄像头,这些摄像头通过亚马逊云服务(AWS)的云端存储客户数据并保存视频档案。FTC指出,从2019年至2021年,该公司共销售了超过24万台安全摄像头。

据称,Verkada的安全措施存在漏洞,未能要求使用唯一且复杂的密码,未能充分加密客户数据,且未能实施安全的网络控制。因此,在2020年12月至2021年3月期间,Verkada至少发生了两次安全入侵事件。

2021年3月,一名黑客从超过15万台联网的Verkada摄像头中获取了视频录像及其他客户信息,如物理地址、音频记录和客户的Wi-Fi凭据。

FTC表示:“入侵者访问了超过15万台实时监控的客户摄像头,观看了精神病医院的病人(包括躺在病床上的病人)、妇女健康诊所、在房间内玩耍的小孩和被监禁者在牢房内的画面等。”

FTC还指出,2020年12月,一名黑客利用了旧版固件构建服务器中的安全漏洞,而这一漏洞的出现是因为一名员工未能恢复服务器的原始安全设置所致。“黑客在服务器上安装了Mirai僵尸网络软件,并进行恶意活动,包括将服务器武器化,对其他第三方互联网地址发起拒绝服务攻击。Verkada在AWS安全部门标记出这些活动两周多后,才意识到服务器已被入侵。”

FTC表示安防摄像头收集的数据存在用户敏感信息

Verkada在8月30日发表的声明中表示,公司不同意FTC的指控,但接受了和解条款,“以便我们能够继续推进使命,并专注于保护人们和场所的隐私。”

声明中还写道:“我们将继续优先加强Verkada的数据安全态势。”

FTC在诉状中表示,Verkada收集并维护了各种客户信息,包括姓名、物理地址、客户用户名和密码哈希值、客户站点平面图以及客户的Wi-Fi凭据。

FTC还指出,Verkada安全摄像头收集的视频录像“可能包括消费者影像,以及其他敏感的消费者个人信息,例如可见的医疗记录。”

FTC表示:“许多此类消费者的影像本质上具有敏感性,因为一个人在特定地点的出现必然会揭示其个人信息。例如,某个消费者出现在精神病医院的画面直接说明该消费者正在寻求心理健康服务。”

除了实时监控功能外,Verkada的安全摄像头还具备“人物分析”功能,允许客户查看所有被其安全摄像头录制或上传到公司Command平台的消费者高清图像。用户可以通过性别或衣服颜色筛选图像,并通过面部识别或脸部匹配技术搜索图像。

FTC以5比0的投票结果支持了前述同意令。

参考资料:https://www.govinfosecurity.com/verkada-agrees-to-295m-civil-penalty-after-hacks-a-26179

声明:本文来自安全内参,稿件和图片版权均归原作者所有。所涉观点不代表本站立场,转载目的在于传递更多信息。如有侵权,请联系本站,我们将及时按原作者或权利人的意愿予以更正。
最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线