暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

Oracle云大翻车:传6百万用户认证数据泄漏

非法加冯 2025-03-31
356

2025 年的最大供应链黑客攻击:媒体曝光 600 万条记录从 Oracle Cloud 泄露。Oracle 对此矢口否认,但已经有客户验证了公开样本的真实性。

黑客 Rose87168 在 BreachForm 上叫卖这份数据。包括 600 万用户的身份认证数据与加密密码,涉及到 14 万个域名。并且还在服务器上留下到此一游的文本文件。

距离数据发布在暗网论坛上已经过去一周了,根据欧盟 GDPR 的规定,数据泄漏的 72 小时如果没有及时披露与通知,可能面临年营收百分比的巨额罚款。

GPT 估算 Oracle 企业客户数量在数万量级,这让人怀疑这次是不是所有客户的身份认证数据库都被一锅端了。如果是,那又是云计算历史上的史无前例的惊天故障,考虑到他们还有很多政企客户,这下乐子大了。


据 CloudSEK 验证,login.us2.oraclecloud.com 是生产 SSO 服务器,还在跑 Oracle Fusion Middleware 11g —— 16 年前发布的软件版本,现在早就 EOL 了,而且有一个重大安全漏洞 CVE-2021-35587。(不是哥们这是你自家的软件啊,你自己还在跑过时漏洞版本也不给自己打补丁的吗?)

我的朋友瑞典马工一直主张深度上云,拥抱云厂商的身份认证基础设施 IAM RAM。我相信这次事故会给他好好再上一课 —— 云厂商提供的认证基础设施并非是什么无条件可靠的信任根,它一样会挂会泄漏。

上次阿里云 IAM/OSS 循环依赖导致的全球大故障已经体现了依赖云上的认证体系存在额外的可用性安全风险。这次 Oracle 史无前例的事故告诉我们,依赖云厂商的认证基础设施 —— 连机密性也保不住了。

在国内的数据库圈,很多老 DBA 喜欢把 Oracle 捧上天,这其实是一件相当滑稽的事情。引用昨天陆奇老师的一句评论:在硅谷,人们最看不起的公司是 Oracle,They are selling garbage。

世界是一个巨大的草台班子,有些东西看着光鲜亮丽,其实底下是一滩烂泥。


云计算泥石流
点一个关注 ⭐️,精彩不迷路

删库:Google云爆破了大基金的整个云账户
云上黑暗森林:打爆云账单,只需要S3桶名

全球Windows蓝屏:甲乙双方都是草台班子

阿里云:高可用容灾神话的破灭

我们能从腾讯云故障复盘中学到什么?
腾讯云:颜面尽失的草台班子

草台班子唱大戏,阿里云RDS翻车记

我们能从阿里云史诗级故障中学到什么

草台班子唱大戏,阿里云RDS翻车记



相关报道




References

[1]
 Oracle Health breach compromises patient data at US hospitals:https://www.bleepingcomputer.com/news/security/oracle-health-breach-compromises-patient-data-at-us-hospitals/
[2]
The Biggest Supply Chain Hack Of 2025: 6M Records Exfiltrated from Oracle Cloud affecting over 140k Tenants:https://www.cloudsek.com/blog/the-biggest-supply-chain-hack-of-2025-6m-records-for-sale-exfiltrated-from-oracle-cloud-affecting-over-140k-tenants
[3]
Dive Brief Researchers back claim of Oracle Cloud breach despite company’s denials:https://www.cybersecuritydive.com/news/researchers-oracle-cloud-breach/743447/
[4]
Oracle Cloud says it's not true someone broke into its login servers and stole data:https://www.theregister.com/2025/03/23/oracle_cloud_customers_keys_credentials/
[5]
Oracle customers confirm data stolen in alleged cloud breach is valid:https://www.bleepingcomputer.com/news/security/oracle-customers-confirm-data-stolen-in-alleged-cloud-breach-is-valid/
[6]
Oracle denies breach after hacker claims theft of 6 million data records:https://www.bleepingcomputer.com/news/security/oracle-denies-data-breach-after-hacker-claims-theft-of-6-million-data-records/
[7]
Western Alliance Bank notifies 21,899 customers of data breach:https://www.bleepingcomputer.com/news/security/western-alliance-bank-notifies-21-899-customers-of-data-breach/
[8]
StreamElements discloses third-party data breach after hacker leaks data:https://www.bleepingcomputer.com/news/security/streamelements-discloses-third-party-data-breach-after-hacker-leaks-data/
[9]
HellCat hackers go on a worldwide Jira hacking spree:https://www.bleepingcomputer.com/news/security/hellcat-hackers-go-on-a-worldwide-jira-hacking-spree/
[10]
调查显示甲骨文云服务器确实被攻击并泄露数据 但甲骨文始终没有承认: https://www.landiannews.com/archives/108566.html


文章转载自非法加冯,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论