在数据泄露事件频发的当下,配置错误的数据库始终是敏感信息外泄的首要原因,任何知道如何查找的人都能轻易获取这些数据。
这种常见的人为失误,让受害个人和组织暴露在黑客攻击、网络威胁、诈骗和进一步数据泄露的风险之中。
就在此刻,仍有大量企业因遗忘、不知道需要或根本不在乎,而让自己的数据库向整个互联网敞开大门。
什么是配置错误的数据库
配置错误的数据库,指的是在搭建时未设置适当安全措施的系统,导致任何人都能通过互联网访问乃至利用这些数据。
这类问题的常见表现包括:访问控制缺失或权限过度开放、默认密码和配置从未更改、对用户和应用程序赋予不必要的完整管理员权限、以明文形式存储敏感信息,以及关闭安全日志(使未经授权的访问无法被追踪)。
普通用户对这一问题的普遍程度毫无概念,而受损的恰恰是他们自己的数据。仅在数年之间,就发生了数以万计的重大安全事故,而目前仍在公开暴露中的数据库数量更是无从估算。以下是其中三个典型案例。
2026年,研究人员发现欧洲云服务提供商Nextcloud将一个未加保护的数据库挂在公共互联网上,其中包含367,000条(共8GB)员工和客户敏感信息。
2025年,美国佛罗里达州数据服务商IMDataCenter被曝泄露了38GB的个人敏感记录,该数据库既未加密,也未设置密码,共涉及10,820条记录。
2024年,体育分析技术公司TrackMan曝光了客户敏感数据:共计110TB、超过3,160万条记录,且数据库未设任何密码。
特里贝卡电影节数据泄露事件
值得关注的是,上述案例均由网络安全研究员杰里迈亚·福勒(Jeremiah Fowler)以白帽方式发现。近期,他又揭露了一起影响特里贝卡电影节的新数据泄露事件。
福勒发现了四个未设密码、未加密的公开数据库,共包含666,369条记录,时间跨度从2019年到2026年。除新闻资料和营销材料外,数据库中还有完整姓名、电子邮件地址、电话号码、IP地址和哈希密码。
其中涉及众多影视圈知名人士,包括知名导演、制片人和演员。
福勒还发现了一份包含设备与用户指纹数据的电子表格,记录了用户代理数据、设备信息、浏览器详情及来源应用程序等内容。
福勒表示,他无法确认这些数据库的具体管理方、公开暴露的时长,以及在他之前是否已有人访问过——这在此类事件中十分常见。
备份文件:最容易被忽视的安全漏洞
备份文件往往会被遗忘、忽视,或被认为无足轻重,即便其中集中了大量极具价值的敏感数据,是不法分子眼中的"宝藏"。
福勒将其描述为"数据安全领域最容易被忽视的资产之一"。组织机构往往将重心放在保护生产系统上,却把备份、导出文件、归档数据和开发环境置于次要位置。
然而,他警告称:"一旦备份文件保护不当,就可能成为单一的泄露入口。"
政府机构:最大的数据泄露源头
许多人认为,犯这类低级错误的只是私营企业,尤其是规模较小的公司。然而事实上,由配置错误数据库引发的最严重泄露事件,几乎都发生在政府机构身上。
美国在此类事件中尤为突出。2011年初,美国德克萨斯州审计长办公室披露了一起涉及350万人个人信息的泄露事件,包括社会安全号码、出生日期和驾照号码,这些信息此前一直存放在可公开访问的政府服务器上。
2015年底,计算机安全研究员克里斯·维克里(Chris Vickery)发现了一个包含1.91亿选民信息的数据库,总容量达300GB,完全向公众开放。原因不出所料——数据库配置错误。
"只要知道IP地址,就能访问所有内容,没有任何身份验证、没有密码、没有任何安全措施,"维克里说。
2017年,互联网安全公司UpGuard披露,维克里发现了一个重达1.1TB的共和党全国委员会(RNC)数据库,其中包含几乎所有美国注册选民的个人详情,这些数据系代表唐纳德·特朗普竞选团队收集。由于安全配置错误,该数据库在两周内处于完全公开状态。
巴西的数据泄露教训
巴西公共部门同样因人为失误(而非主动入侵)引发了多起显著的数据泄露事件。
2018年,网络安全研究人员发现了一个公开的巨型数据库,其中包含1.2亿名巴西人(超过全国人口一半)的敏感信息。一个简单的重命名错误导致目录结构失去保护,使数据库可在网络上被查看和下载。
2020年发生了两起重大泄露事件。一起是巴西卫生部官方网站的源代码中,开发人员将数据库登录凭证以硬编码且弱加密的方式写入其中,超过2.43亿人的个人数据和医疗记录因此在网络上暴露长达六个月以上。另一起是一名员工将含有敏感数据的表格上传至GitHub,导致逾1,600万名新冠患者的医疗记录外泄。
数据库配置错误的连锁后果
配置错误的数据库所引发的问题影响深远,初次泄露后数年内仍可能持续产生波及。
企业可能面临经济损失、监管罚款、诉讼、运营中断和声誉受损。一旦黑客发现这些数据库,可能以恢复访问权限为要挟索要赎金,或将信息在黑市上出售。
对于数据被曝光的个人而言,后果可能极为严重。不法分子可利用个人数据和财务信息进行诈骗,甚至用来欺骗他人。
以特里贝卡电影节泄露事件为例,曝光的内部数据可能让犯罪分子掌握节日幕后运营信息及参与者详情。
"这类信息可能造成隐私和安全风险,其中包含的个人联系方式可被用于网络钓鱼、社会工程攻击、身份关联、冒充欺诈,或对内部存储系统的进一步侦察,"福勒写道。
此外,冒充名人的诈骗活动也可能随之泛滥,不法分子利用泄露数据为武器,伪装成知名人士实施欺诈。
在美国选民数据泄露事件中,问题不仅在于每个人的个人数据,更在于大量信息集中在单一数据库中的规模效应。维克里指出:"如果某个组织拿到了这批数据,他们一辈子都有电话号码可以用来打骚扰电话。"
UpGuard指出,如此庞大的全国性数据库竟能在线托管却连最基本的访问保护都付之阙如,令人深感忧虑。"除了身份盗窃、欺诈和黑市转售等几乎无穷无尽的犯罪应用外,这些数据的体量与分析能力甚至可用于更具野心的目的——企业营销、垃圾邮件和精准政治定向。"
在医疗相关泄露事件中,由于所含个人信息数量庞大且高度敏感,此类数据库在黑市上极具价值。其风险涵盖身份盗窃、账户劫持、金融欺诈,乃至无休止的二次诈骗。网络犯罪分子甚至会向患者和医疗机构勒索巨额赎金。
更为隐蔽的是,漏洞可能长期潜伏,或数周乃至数月后才显现出完整的危害规模。
谁来负责?云服务商还是用户?
最后,有一个常见误解需要澄清:保护数据库并非亚马逊云服务(AWS)或微软Azure的责任。云服务商负责保障底层云基础设施的安全,而客户则必须自行保护其数据。
根据共同责任模型,客户需确保数据库配置正确,对所有数据进行妥善保护。亚马逊明确表示,客户须承担安全更新与补丁、相关应用软件以及AWS安全组防火墙配置的责任。
配置不当的数据库是数据泄露和信息外泄的首要原因,其影响跨越各行各业和各国政府,而这些机构往往被认为"理应更加谨慎"。这些数据库通常包含各类敏感信息,在未采取任何基本安全措施的情况下,意外暴露于公开互联网之上。
这使它们成为黑客觊觎的目标,可能被用于勒索软件攻击、黑市出售或各类诈骗活动。
正确的数据库配置,始终是每一位数据库所有者自身的责任。
Q&A
Q1:为什么配置错误的数据库是数据泄露的首要原因?
A:配置错误的数据库缺乏基本安全措施,如访问控制、密码保护和加密等,导致任何人都能通过互联网直接访问其中数据。常见问题包括保留默认密码、权限过度开放、以明文存储敏感信息以及关闭安全日志等,这些失误使数据库完全暴露在公网上,成为黑客和不法分子的攻击目标。
Q2:特里贝卡电影节数据泄露事件具体泄露了哪些信息?
A:安全研究员杰里迈亚·福勒发现了四个未设密码、未加密的公开数据库,共包含666,369条记录,时间跨度从2019年到2026年。泄露内容涵盖完整姓名、电子邮件地址、电话号码、IP地址、哈希密码,以及设备与浏览器指纹数据,其中涉及众多知名导演、制片人和演员等影视界人士。
Q3:云服务商(如AWS或Azure)有责任保护用户数据库吗?
A:没有。根据共同责任模型,云服务商(如AWS或Azure)只负责保障底层云基础设施的安全,而数据库的配置和数据保护责任由客户自行承担。客户需确保正确配置数据库、管理访问权限、及时应用安全补丁,以及维护防火墙设置,云服务商不会自动为客户数据的安全兜底。