文章总结: 比利时200万人使用的Connective数字身份系统被曝存在严重漏洞,包括任意网站可静默通信窃取eID和支付卡信息、PIN码钓鱼及伪造电子签名,并含远程代码执行风险可蠕虫式传播。该软件被八大银行和60多个政府机构采用,Nitro公司耗时146天修复,仅支付200美元赏金。事件警示数字身份系统安全关乎国家信任体系。 综合评分: 70 文章分类: 漏洞分析,安全意识,WEB安全,数据泄露,应急响应
【安全圈】200万人身份告急!比利时电子身份证曝致命漏洞
安全圈
2026年8月10日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
漏洞
在正在进行的DEF CON安全大会上,研究人员James Arnott披露了一个令人震惊的发现:比利时200万人使用的电子身份证(eID)软件存在严重安全漏洞。
这款由Nitro Software Belgium开发的Connective数字身份系统,被比利时十大银行中的八家和60多个政府机构广泛使用。
💀 漏洞有多严重?
研究人员发现,该软件存在多个致命缺陷:
-
任意网站可直接与eID软件通信
——软件未验证通信来源,任何网站或在线广告都能在用户不知情的情况下与之交互
-
可窃取eID和支付卡信息
——恶意网站能静默读取插入读卡器的身份证和银行卡详情
-
PIN码钓鱼攻击
——攻击者可触发看似官方的认证弹窗,诱骗用户输入身份证PIN码
-
伪造电子签名
——获取PIN码后,攻击者可生成未授权的审批令牌,伪造具有法律效力的电子签名
🦠 蠕虫式传播风险
更可怕的是,研究人员还发现了一个远程代码执行漏洞,即使没有插入eID卡也能被利用。
攻击者只需诱骗用户下载一个伪装成普通文档的文件并访问特定网页,就能在用户电脑上执行任意代码。这个漏洞甚至可以像蠕虫一样自我传播——窃取用户凭证后自动向其他潜在受害者发送恶意链接!
🏦 影响范围有多大?
Connective系统是比利时数字身份生态的核心组件,与以下系统深度集成:
- 政府门户网站 CSAM.be
- 第三方身份提供商 Itsme
- 比利时八大银行的在线服务
- 60多个政府机构的身份验证系统
🔧 修复进展
Nitro公司在收到报告后耗时146天才完全修复漏洞。最终安全补丁于7月底完成部署,主要措施包括:
- 阻止未授权来源的请求
- 加强PIN码处理安全
讽刺的是,Nitro公司仅支付了200美元的漏洞赏金。
这起事件再次敲响警钟:数字身份系统一旦被攻破,影响的不仅是个人隐私,更是整个国家的数字信任体系。当你用身份证进行网上银行、政府服务时,你真的安全吗?
END
阅读推荐
【安全圈】服装品牌李维斯遭黑客攻击,部分企业数据被窃取
【安全圈】模块化电脑厂商 Framework 通知全部用户信息泄露
【安全圈】安全公司警告新型攻击方式:黑客利用甲骨文 Oracle 数据库作为系统攻击跳板
【安全圈】北京首例破坏AI模型刑案落槌:九零后算法工程师“删库”获刑
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】200万人身份告急!比利时电子身份证曝致命漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论