2023 Unprotected Elasticsearch — 300M records
Data compromised
Phone numbers, email addresses, partial credit card data, user activity logs
Technical writeup
Parental control app failed to secure Elasticsearch/Logstash databases. User activity logs publicly accessible for over a month. Exposed 21k phone numbers, 31k emails, partial credit card data. Readme bot injected ransom note. Researcher Bob Diachenko identified.
Root cause
Unprotected Elasticsearch/Logstash; no authentication on databases.