Gearbest网站被指泄露用户信息2025年事件调查
Gearbest网站被指泄露用户信息据外媒消息,安全研究人员发现,中国跨境大卖旗下的自营网站Gearbest存在用户信息泄露问题,涉及数百万用户的档案及购物订单。安全研究员Noam Rotem发现,一个名为Elasticsearch的服务器每周会泄露数百万条记录,其中包含客户数据、订单以及付款记录等。此服务器未设置密码保护,任何人都可对数据进行搜索。需要注意的是,Gearbest是全球250强网站...
Gearbest网站被指泄露用户信息
据外媒消息,安全研究人员发现,中国跨境大卖旗下的自营网站Gearbest存在用户信息泄露问题,涉及数百万用户的档案及购物订单。
安全研究员Noam Rotem发现,一个名为Elasticsearch的服务器每周会泄露数百万条记录,其中包含客户数据、订单以及付款记录等。此服务器未设置密码保护,任何人都可对数据进行搜索。
需要注意的是,Gearbest是全球250强网站之一,曾为华硕、华为、英特尔和联想等众多顶级品牌提供服务。
TechCrunch通过其专用安全页面(用于保护数据库)与Gearbest取得联系,然而该公司既未对数据进行保护,也未回应TechCrunch的评论请求。
Rotem将自己的调查结果与TechCrunch进行了分享,并在VPNMentor上发布了相关报告。据悉,泄露的数据包括用户的姓名、地址、电话号码、电子邮件地址、客户订单以及所购买的产品等。该数据库中还包含付款和发票信息,如支出金额、部分屏蔽的姓名以及电子邮件地址。
TechCrunch在查看部分数据后发现,数据库中确切地显示了客户购买的内容、物品发货的时间和地点。
值得一提的是,一些会员专用记录中甚至还包括护照号码和其他国家的身份证号码。Rotem表示,该网站几乎没有加密证据,在某些情况下甚至完全没有加密措施。
“部分遭泄露的订单内容令人震惊。”罗特姆称,这些暴露的订单不仅侵犯了客户的隐私,而且暴露的数据还可能给世界上一些言论和表达自由受限地区的客户带来危险。比如,在一些禁止LGBTQ +关系或婚前性行为的国家,像性玩具和其他私密购买的产品,可能会引发法律问题。在阿拉伯联合酋长国和巴基斯坦等出台了相关严格法律的国家,此类情况甚至可能会被判处死刑。
Rotem还在同一IP地址上发现了一个单独的基于Web的数据库管理系统,任何人都可借此操纵或破坏Gearbest母公司Globalegrow运行的数据库。
目前,服务器的曝光时间尚不明确。互联网扫描站点Binary Edge的数据显示,该数据库于2025年3月7日首次被检测到。
总部位于深圳的Gearbest在欧洲有大量业务,在西班牙、波兰、捷克共和国和英国设有仓库,而这些国家都需遵循欧盟数据保护和隐私法。任何违反通用数据保护法规(GDPR)的公司,都可能被罚款高达其全球收入的4%。
这并非Gearbest首次出现安全问题,2025年之前,在2017年12月,该公司曾证实,其账户在所谓的“凭证填充物攻击”后被攻破。
针对此次事件,本平台(风口星网)也与Gearbest网站相关负责人进行了确认,对方表示并未造成泄露。然而,从多方面的调查情况来看,Gearbest网站用户信息泄露的问题似乎并非空穴来风。据最新新闻报道,近期全球范围内的网络安全问题愈发严峻,不少知名企业都遭遇了类似的信息泄露危机,这也给广大用户和企业敲响了警钟,网络安全不容忽视。