人工智能

泰国证券存管公司门户遭越权访问,约20万投资者个人信息外泄

2026年8月3日 · admin
openmagic ad

据 IT之家援引《曼谷邮报》消息,泰国证券交易所(SET)旗下子公司泰国证券存管公司(TSD)近日披露,其投资者门户网站 Investor Portal 发生未经授权访问事件,约 20 万名投资者的个人信息被外泄。TSD 方面称,公司在 7 月 25 日晚间发现系统异常活动,并于次日确认存在未经授权的数据访问。目前尚未发现资金损失、证券资产异常或交易记录被篡改的情况。

约 4% 股东资料受影响,核心交易数据暂未发现外泄

来源显示,TSD 投资者门户网站中共存储约 500 万条股东资料,本次受影响比例约为 4%。外泄信息包括投资者姓名、出生日期、身份证号码、住址、电话号码、电子邮箱,以及证券公司名称和交易账户等内容。这类信息虽然不直接等同于账户密码或资产凭证,但足以被用于身份冒充、定向钓鱼和社会工程攻击。

TSD 表示,本次事件中,投资者持股记录、交易历史、系统密码等更核心的敏感信息并未流出,也暂未发现因此造成任何财务损失。事件发生后,公司已主动通知受影响投资者,并向相关监管机构报告,同时提醒用户警惕冒充官方机构的诈骗行为。

疑似“越权访问”漏洞:不是复杂攻击,也可能造成大规模泄露

报道指出,此次事件疑似源于网站程序代码缺陷。黑客在使用已登录账户的情况下,通过修改网页地址中的用户 ID 等参数,绕过权限验证并读取其他用户数据。这类问题通常被称为 越权访问漏洞(Broken Access Control),也是 Web 应用安全中常见但破坏力很强的风险类型。

与高难度的零日漏洞或供应链攻击相比,越权访问往往看起来“技术门槛不高”:攻击者不一定需要破解密码,也不一定需要攻破服务器,只要系统没有在后端严格校验访问权限,就可能让普通用户访问到不属于自己的数据。对于金融、证券、政务和医疗等数据密集型系统而言,这类缺陷一旦出现在面向公众的门户服务中,就可能迅速扩大影响范围。

  • 风险点一:身份证号、住址、电话和邮箱等信息可被拼接成完整个人画像。
  • 风险点二:证券公司名称和交易账户信息可能被用于伪装客服、通知或风险提示。
  • 风险点三:即便没有资金损失,后续钓鱼短信、诈骗电话和假网站仍可能持续出现。
  • 风险点四:如果权限校验逻辑只依赖前端参数,攻击面会显著扩大。

对金融科技系统的启示:权限控制不能停留在页面层

从技术治理角度看,这起事件再次说明,金融科技平台的安全重点不只是加密、登录验证和密码策略,后端权限控制同样是基础能力。用户是否能访问某一条记录,必须由服务器端结合身份、角色、资源归属等条件进行校验,而不能依赖网页地址、前端隐藏字段或客户端传入的用户编号。

对于证券存管、投资者门户和在线账户系统来说,数据规模越大,单个逻辑缺陷造成的外溢风险就越高。面向中文读者和国内科技行业来看,这类事件也提醒平台方在上线新功能、改版门户或接入第三方系统时,应将访问控制测试纳入常态化安全流程,包括代码审计、接口权限扫描、异常访问监控和最小权限设计。

对普通投资者而言,如果收到自称证券机构、交易平台或监管部门的电话、短信、邮件,应通过官方 App、官网或客服电话进行二次确认,不要轻易提供验证码、密码或进行转账操作。此次事件虽未发现资产异常,但个人信息泄露带来的二次诈骗风险,往往会在事件披露后的一段时间内逐步显现。