當前位置:
首頁 > 最新 > 連環用戶信息泄露,快改密碼!12比特幣能買51Job百萬條手機密碼身份證

連環用戶信息泄露,快改密碼!12比特幣能買51Job百萬條手機密碼身份證

繼二次元網站A站發生用戶信息泄漏事件後,又有一家大型網站的用戶賬戶密碼在暗網被銷售!

從摩拜、12306、14億郵箱用戶密碼泄露的傳聞,到已被證實的A站、51Jobs……最近接連發生的類似事件已經發出警醒:

GIF

老 老 實 實 改 密 碼 吧!

最新一例:195萬條51Job.com用戶信息在暗網上被公開銷售

這是我們發現的最新的一起。

6月15日,《誰是獨角獸》發現,前程無憂51Job.com(Nasdaq:JOBS)用戶信息在暗網上被公開銷售,黑客甚至展示了部分樣本數據,包括郵箱、密碼、真實姓名、身份證號碼、電話等。

前程無憂方面向《誰是獨角獸》證實,部分用戶賬戶密碼被撞庫,但否認該公司數據被拖庫。

撞庫是黑客通過收集互聯網已泄露的用戶和密碼信息,生成對應的字典表,嘗試批量登陸其他網站,得到一系列可以登錄賬號信息的行為。拖庫原本是指從資料庫中導出數據,在黑客圈,拖庫也被用來指網站遭到入侵後,黑客竊取其資料庫。

目前,有關人員通過泄露的前程無憂用戶信息對網站進行登錄測試,測試結果顯示:部分數據的確吻合!

GIF

據販賣用戶信息的人聲稱,其手中共有195萬條數據可被銷售,打包價為12個比特幣。(目前1個比特幣價格超過4萬元人民幣,12個比特幣總價約50萬元人民幣。)

黑客圈人士對《誰是獨角獸》分析,暫時無法確認是因為資料庫泄露造成,還是撞庫導致的,「懷疑有人從其他地方挑選了一些數據,偽裝成51job被拖庫,拿其數據售賣。」

相關平台回應承認部分被撞庫!

6月15日,前程無憂方面回復澎湃新聞記者稱,該公司從當天早間就已經對暗網上放出的數據做進一步驗證,對這些用戶登錄情況做了進一步的分析匯總,從公布出82條數據中發現,「有65條在我們的碰撞庫中,其餘17條數據無法正常登錄。」

前程無憂方面表示,經過安全團隊校驗,釋放出來的樣本數據,絕大部分來自於一些郵箱泄露的賬戶密碼,且都是在2013年之前註冊,所以很可能是這些郵箱的用戶名和秘密被非法獲得,「惡意用戶通過這些已泄露的郵箱賬戶及密碼,對我們站點進行登錄匹配。然後蓄意倒賣,並非51job被拖庫。2013年不少互聯網郵箱的密碼還是明碼,且數年前確實發生過一些郵箱的信息泄露。」

前程無憂不願意公開具體涉及的是哪家郵箱服務商。

資料顯示,2015年,網易163/126電子郵箱過億數據泄漏,網易方面稱,「這是由於部分用戶在其他網站使用了和網易郵箱相同的賬號密碼,其他網站的賬號信息泄露,被不法分子利用,僥倖嘗試登陸網易郵箱造成。」

前程無憂方面表示,「這次很可能是對這批泄露信息再利用。換言之,如果這些用戶名和密碼和其他網站一致,也很可能會侵入這些用戶在其他平台上的信息安全。」

前程無憂同時介紹了該公司對用戶信息安全的管理方式。據稱,前程無憂的用戶密碼是加密串,非本人無法從前程無憂獲取登錄密碼、進入他人賬戶,即使資料庫的管理人員也無法獲取。

此外,前程無憂已經在幾年前建立起密碼碰撞庫,用戶必須重設密碼(暗碼)才能進入在51job的賬戶。前程無憂表示,此次涉及的用戶是多年未登陸51job,沒有重設密碼的。

為什麼近期用戶賬戶信息泄露傳言頻現?

6月13日凌晨,AcFun彈幕視頻網(簡稱「A站」)發布公告稱,該網站受到黑客攻擊,近千萬條用戶數據遭泄露。隨後,有網友陸續曬出從今年3月到6月不同時期,暗網兜售A站用戶數據的信息及價目表。根據A站公告,此次用戶數據大面積泄露,主要還在於網站自身安全做得不夠,並向公眾表達歉意。針對此次泄露事件,A站已經搜集相關證據並報警。

該黑客後續又在GitHub網站上公布了300名A站用戶的用戶名、郵箱和頭像,並表示如果A站再不和他聯繫,他將會公布用戶數據的密碼,可以說很「皮」了。當然,情況後面又發生了變化,黑客又發帖表示:於A站客服態度誠懇,以及對於二次元世界的熱愛,決定無條件刪除資料庫。

6月13日晚間,網傳「2016年至2018年3月的3000萬條12306數據」被泄漏。

中鐵總方面回應稱,經核查,該網站未發生用戶信息泄漏,網傳信息與鐵路12306網站無關。

6月13日晚間,針對網傳「摩拜單車的用戶數據在暗網大賣,標價整體40萬」,摩拜方面表示,收到情報後第一時間啟動全量排查,暫未發現數據泄露和入侵的現象,相關網路傳言不實。

為什麼黑市數據都用比特幣交易?

值得關注的是,這幾起傳言中的用戶信息售賣,都是通過比特幣交易。相關人士告訴澎湃新聞記者,這是由於比特幣交易不會暴露個人信息。

普通用戶應該怎麼辦?

互聯網漏洞監測平台「漏洞銀行」負責人給出了一些建議:

1,需及時修改密碼,最好將所有網站密碼進行更新。防止不法分子通過「撞庫」等手段,造成更大範圍的利益損失。

2,對於涉及資金交易,較多個人敏感信息的賬號,不要使用相同或相似的密碼。

3,對於重要網站及賬號的登錄密碼,確保定期更換。

4,使用複雜度較高的密碼,現今大多數網站的密碼儲存都是採用加密的方式,密碼複雜程度越高,拆解成明文的難度越大,即使出現泄露問題,明文密碼也不會輕易被獲知。

5,對於互聯網行為,使用第二身份。如果面臨必須要留下聯繫電話,郵箱等情況時,可以通過使用副卡、新郵箱等方式,與個人真實身份做隔離。

最後,我們還是呼籲執法機構快速出擊!

2017年6月1日《中華人民共和國網路安全法》正式實施。

來複習一遍《網路安全法》的相關法條:

網路運營者、網路產品或服務提供者以及關鍵信息基礎設施運營者如未能依法保護公民個人信息,最高可被處以50萬元罰款,甚至面臨停業整頓、關閉網站、撤銷相關業務許可或吊銷營業執照的處罰。

建設、運營網路或者通過網路提供服務,應當依照法律、行政法規的規定和國家標準的強制性要求,採取技術措施和其他必要措施,保障網路安全、穩定運行,有效應對網路安全事件,防範網路違法犯罪活動,維護網路數據的完整性、保密性和可用性。

作者:Paul Smith / 誰是獨角獸

部分內容授權獨家首發澎湃新聞

關於 [誰是獨角獸]

CLUBillion

誰是獨角獸(微信號:CLUBillion),關注估值10億美元以上的中國公司,聚焦互聯網時代的公司變革。


喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 誰是獨角獸 的精彩文章:

TAG:誰是獨角獸 |