京東數(shù)千萬(wàn)用戶數(shù)據(jù)疑似外泄 人性貪婪催生的“數(shù)據(jù)黑產(chǎn)”
摘要:數(shù)據(jù)之痛,已讓所有人感同身受。然而,這個(gè)問(wèn)題,卻不是做好安全工作就能解決的。除了技術(shù),還得防住人性的貪婪?! ∽罱?,黑市上出...
摘要: 數(shù)據(jù)之痛,已讓所有人感同身受。然而,這個(gè)問(wèn)題,卻不是做好安全工作就能解決的。除了技術(shù),還得防住人性的貪婪。
最近,黑市上出現(xiàn)重磅“炸彈”,一個(gè)12G的數(shù)據(jù)包開始流通,其中包括用戶名、密碼、郵箱、QQ號(hào)、電話號(hào)碼、身份證等多個(gè)維度,數(shù)據(jù)多達(dá)數(shù)千萬(wàn)條。
而黑市買賣雙方皆稱,“這些數(shù)據(jù)來(lái)自京東。”
01、數(shù)據(jù)之迷
最近,因?yàn)檫@12G的數(shù)據(jù)包,黑產(chǎn)再次被攪動(dòng)。
一些地下渠道,開始對(duì)數(shù)據(jù)進(jìn)行明碼標(biāo)價(jià)交易,價(jià)格從“10萬(wàn)到70萬(wàn)”不等。
▲ 外泄數(shù)據(jù)部分截圖
▲ 數(shù)據(jù)分為幾個(gè)維度:姓名、密碼、郵箱、QQ、身份證、電話等
據(jù)業(yè)內(nèi)人士稱,數(shù)據(jù)已被銷售多次,“至少有上百個(gè)黑產(chǎn)者手里掌握了數(shù)據(jù)”。
“數(shù)據(jù)外泄的時(shí)間已比較長(zhǎng)了,至于為何現(xiàn)在又流通,原因未明,”業(yè)內(nèi)人士透露,暫且很難確認(rèn)是“內(nèi)鬼”還是“黑客盜取”。
業(yè)內(nèi)人士稱,大部分?jǐn)?shù)據(jù)外泄后,黑客會(huì)先進(jìn)行洗庫(kù),登錄賬戶將有價(jià)值的內(nèi)容清洗一遍,比如登錄游戲賬戶,將虛擬幣轉(zhuǎn)走。一般這個(gè)清洗過(guò)程,需要幾個(gè)月甚至更長(zhǎng)時(shí)間。
第二次“洗庫(kù)”,才會(huì)將數(shù)據(jù)出售,“數(shù)據(jù)價(jià)值榨取殆盡了,再給市面上的人來(lái)分渣”。
值得注意的是,這些數(shù)據(jù)的用戶密碼都進(jìn)行過(guò)MD5加密,要通過(guò)專業(yè)破解軟件,才能得到原密碼。
業(yè)內(nèi)人士稱,一般MD5破解需要一定時(shí)間,但有些密碼在數(shù)據(jù)庫(kù)中已被其他人解密過(guò),能瞬間破解,比如123456;如果是一個(gè)新密碼,破解時(shí)間就較長(zhǎng)。
可瞬間破解的賬號(hào),一般只占3-5%。
記者(注:一本財(cái)經(jīng)記者)嘗試根據(jù)部分用戶名和破解的密碼登陸,確實(shí)大部分可登陸京東賬戶。
▲ 姚鑫的密碼就可瞬間破解(設(shè)計(jì)一個(gè)復(fù)雜密碼是多么重要)
登陸之后,用戶在京東上的訂單、地址、交易等信息都一覽無(wú)遺。甚至一本財(cái)經(jīng)記者從數(shù)據(jù)庫(kù)中搜索自己名字,發(fā)現(xiàn)信息也早已外泄。
“黑客拿到這些數(shù)據(jù),還可進(jìn)行撞庫(kù)操作”,業(yè)內(nèi)人士稱。所謂“撞庫(kù)”,是一個(gè)黑產(chǎn)的專業(yè)術(shù)語(yǔ),即黑客會(huì)通過(guò)已泄露的用戶名和密碼,嘗試批量登錄其他網(wǎng)站,獲取數(shù)據(jù)。
這就是人類設(shè)計(jì)密碼的缺陷,大部分人為了記得住,都會(huì)用同一個(gè)用戶名和密碼,導(dǎo)致撞庫(kù)成功率極高。
傷害值最高最直接的,就是撞進(jìn)一些金融賬戶,直接將資金轉(zhuǎn)走。
今日,京東就此事發(fā)出聲明稱(文末附聲明全文),這些數(shù)據(jù)源于2013年Struts 2的安全漏洞問(wèn)題,導(dǎo)致大量數(shù)據(jù)泄露。
京東稱,在Struts 2的安全問(wèn)題發(fā)生后,就完成了系統(tǒng)修復(fù),同時(shí)針對(duì)可能存在信息安全風(fēng)險(xiǎn)的用戶進(jìn)行了安全升級(jí)提示,當(dāng)時(shí)受此影響的絕大部分用戶都對(duì)自己的賬號(hào)進(jìn)行了安全升級(jí)。但確實(shí)仍有極少部分用戶并未及時(shí)升級(jí)賬號(hào)安全,依然存在一定風(fēng)險(xiǎn)。
02、絕非孤案
實(shí)際上,京東已不是第一次被曝?cái)?shù)據(jù)外泄。
2015年,京東就被曝出大量用戶隱私信息泄露,多名用戶被騙走金錢,總共損失數(shù)百萬(wàn)。直到一年后,京東才公布調(diào)查結(jié)果,稱是因?yàn)槌霈F(xiàn)“內(nèi)鬼”。
所謂的“內(nèi)鬼”,是3位物流人員,通過(guò)物流流程,掌握了用戶姓名、電話、地址、何時(shí)下單、所購(gòu)貨物等信息,總數(shù)據(jù)達(dá)到9313條。
而電商平臺(tái),一直是數(shù)據(jù)泄漏的重災(zāi)區(qū)之一。
2014年年初,支付寶被爆20G用戶資料泄漏。后經(jīng)調(diào)查,此次泄漏是“內(nèi)部作案”:支付寶前技術(shù)員工李明,利用職務(wù)之便,多次在公司后臺(tái)下載用戶資料。這20G資料,包括用戶個(gè)人的實(shí)名、手機(jī)、電子郵箱、家庭住址、消費(fèi)記錄等,相當(dāng)精準(zhǔn)。
李明和兩位同伙,將用戶資料按條數(shù)出售,價(jià)格不等,價(jià)值較高的,一條可賣數(shù)十元;也有人以500元的代價(jià),購(gòu)買了3萬(wàn)條用戶信息。
這個(gè)故事中更有意思的部分是,購(gòu)買這些數(shù)據(jù)的買家,都是“友商”,比如其他電商平臺(tái)。
除了支付寶,早在2012年,1號(hào)店被曝網(wǎng)上商城員工與離職、外部人員內(nèi)外勾結(jié),90萬(wàn)用戶資料泄露,價(jià)格只需500元。
可見“內(nèi)鬼”是電商信息泄漏的重要原因。除此之外,電商平臺(tái)由于自身技術(shù)漏洞,被黑客戳中軟肋,盜走數(shù)據(jù),也是常見現(xiàn)象。
2014年,是電商平臺(tái)安全風(fēng)險(xiǎn)集中爆發(fā)的一年。
3月,當(dāng)當(dāng)網(wǎng)113位用戶賬戶余額被盜用。
黑客先是盜取用戶登錄信息,然后修改用戶綁定手機(jī)、郵箱地址等信息,最后購(gòu)買電子產(chǎn)品等貴重商品。
當(dāng)當(dāng)網(wǎng)在輿論重壓下,宣布給予用戶補(bǔ)償。
同月,烏云漏洞平臺(tái)曝光攜程系統(tǒng)存技術(shù)漏洞,可導(dǎo)致用戶個(gè)人姓名、身份證號(hào)碼、銀行卡類別、銀行卡卡號(hào)和銀行卡用于支付的6位Bin碼等重要信息泄露。
而攜程隨后發(fā)布聲明表示,確認(rèn)共93人賬戶存安全風(fēng)險(xiǎn),已通知相關(guān)用戶更換信用卡。
年底,中國(guó)鐵路購(gòu)票網(wǎng)站12306的6個(gè)子網(wǎng)站存在高危漏洞,致數(shù)十萬(wàn)條用戶數(shù)據(jù)外泄,包括用戶賬號(hào)、明文密碼、身份證、郵箱等敏感信息在內(nèi)的數(shù)據(jù)被販?zhǔn)邸?2306宣布懸賞、號(hào)召網(wǎng)友查找漏洞。
不論是內(nèi)鬼作祟還是黑客攻擊,無(wú)非都是利益驅(qū)動(dòng)。
03、數(shù)據(jù)之痛
地下的龐大數(shù)據(jù)產(chǎn)業(yè)鏈,已然形成。
網(wǎng)民被泄露的信息主要分為兩類:個(gè)人信息包括姓名、身份證號(hào)、手機(jī)號(hào)碼、家庭住址、工作單位、郵箱賬號(hào)和密碼、網(wǎng)購(gòu)信息、購(gòu)車、購(gòu)房情況、醫(yī)療信息等各類信息;
網(wǎng)上活動(dòng)信息包括通話記錄、網(wǎng)購(gòu)記錄、網(wǎng)站瀏覽痕跡、IP地址、軟件使用痕跡及地理位置等,涵蓋范圍非常廣泛。
而地下的數(shù)據(jù)庫(kù),已可以從200多個(gè)維度了解一個(gè)人——甚至能比你自己更了解你自己。這些泄露的數(shù)據(jù),最終以各種方式,成為不法分子獲利的工具。
今年,人民日?qǐng)?bào)發(fā)文稱,有78.2%的網(wǎng)民個(gè)人身份信息被泄露過(guò),63.4%的網(wǎng)民個(gè)人網(wǎng)上活動(dòng)信息被泄露過(guò);而有82.3%的網(wǎng)民親身感受到了個(gè)人信息泄露給日常生活造成的影響。
黑產(chǎn)之手,已延伸到普通百姓生活,到了觸手可及的地步。
僅在2015年一年,中國(guó)網(wǎng)民因信息泄露問(wèn)題,導(dǎo)致的損失是805億人民幣——這只是對(duì)外公開的可查數(shù)據(jù)。
實(shí)際上,因?yàn)榇髷?shù)據(jù)的崛起,各家對(duì)數(shù)據(jù)的渴求度極高,加速了黑產(chǎn)數(shù)據(jù)的流通。
一本財(cái)經(jīng)(ID:yibencaijing)在《征信之亂》中曾經(jīng)調(diào)查黑產(chǎn)鏈條(點(diǎn)擊閱讀),從事數(shù)據(jù)買賣中間商,多達(dá)幾萬(wàn)人,數(shù)據(jù)的每一次流轉(zhuǎn),價(jià)值上萬(wàn)到百萬(wàn)不等——地下黑市,恐怕早已形成萬(wàn)億級(jí)別市場(chǎng)。
用戶的隱私和信息,就如此公然成為販賣品,在黑市上肆無(wú)忌憚地流動(dòng)。數(shù)據(jù)之痛,已讓所有人感同身受。
然而,這個(gè)問(wèn)題,卻不是做好安全工作就能解決的。除了技術(shù),還得防住人性的貪婪。
以下為京東就數(shù)據(jù)泄漏事件所作出的聲明:
關(guān)于有媒體報(bào)道京東數(shù)據(jù)安全問(wèn)題的聲明
昨日,有媒體報(bào)道《京東數(shù)據(jù)疑似外泄》,經(jīng)京東信息安全部門依據(jù)報(bào)道內(nèi)容初步判斷,該數(shù)據(jù)源于2013年Struts 2的安全漏洞問(wèn)題,當(dāng)時(shí)國(guó)內(nèi)幾乎所有互聯(lián)網(wǎng)公司及大量銀行、政府機(jī)構(gòu)都受到了影響,導(dǎo)致大量數(shù)據(jù)泄露。
京東在Struts 2的安全問(wèn)題發(fā)生后,就迅速完成了系統(tǒng)修復(fù),同時(shí)針對(duì)可能存在信息安全風(fēng)險(xiǎn)的用戶進(jìn)行了安全升級(jí)提示,當(dāng)時(shí)受此影響的絕大部分用戶都對(duì)自己的賬號(hào)進(jìn)行了安全升級(jí)。但確實(shí)仍有極少部分用戶并未及時(shí)升級(jí)賬號(hào)安全,依然存在一定風(fēng)險(xiǎn)。
京東在此也強(qiáng)烈建議用戶高度重視信息安全和隱私保護(hù),在涉及到財(cái)產(chǎn)的電商、支付類系統(tǒng)中使用獨(dú)特的用戶名和登錄密碼,開啟手機(jī)驗(yàn)證和支付密碼,并將登錄密碼和支付密碼設(shè)為高強(qiáng)度的復(fù)雜密碼,提高賬戶安全等級(jí)。
同時(shí),針對(duì)出現(xiàn)在地下黑色產(chǎn)業(yè)鏈中采用黑客攻擊用戶賬戶、盜取用戶賬號(hào)資產(chǎn)和販賣用戶信息等不法行為,京東已與警方建立了長(zhǎng)效的合作機(jī)制,并將聯(lián)合警方進(jìn)行堅(jiān)決的打擊。
Ps: Struts是Apache基金會(huì)的一個(gè)開源項(xiàng)目,廣泛應(yīng)用于大型互聯(lián)網(wǎng)企業(yè)、政府、金融機(jī)構(gòu)等網(wǎng)站建設(shè),并作為網(wǎng)站開發(fā)的底層模板使用。2013年,據(jù)烏云平臺(tái)漏洞報(bào)告,Struts 2安全漏洞可以讓黑客可直接通過(guò)瀏覽器對(duì)服務(wù)器進(jìn)行任意操作并獲取敏感內(nèi)容,國(guó)內(nèi)幾乎所有的互聯(lián)網(wǎng)企業(yè),以及大量國(guó)內(nèi)外銀行和政府機(jī)構(gòu)都出現(xiàn)了不同程度的信息泄露。
【作者“一本財(cái)經(jīng)”微信公眾號(hào):一本財(cái)經(jīng)】
自重7KG級(jí)王者 樂(lè)視電動(dòng)滑板車雙十二京東眾籌提前發(fā)售!
時(shí)下,電動(dòng)滑板車已成為一種全新的時(shí)尚潮流,無(wú)論是在校園內(nèi),還是在各大科技園區(qū)中,都不乏時(shí)尚達(dá)人們腳踏滑板車,帥氣掠過(guò)的身影。順應(yīng)時(shí)下年輕一代的最新休閑需求,...
阿里京東爭(zhēng)搶農(nóng)村市場(chǎng):電商里“新”來(lái)的年輕人
TechWeb12月6日?qǐng)?bào)道文/王蒙 到農(nóng)村去,廣闊天地大有可為?! 「鶕?jù)商務(wù)部披露的數(shù)據(jù)顯示,2015年農(nóng)村網(wǎng)購(gòu)市場(chǎng)規(guī)模達(dá)3530億元,同比增長(zhǎng)...
1208京東品牌日現(xiàn)貨首發(fā),魅族手環(huán)售價(jià)229
在12月6日剛剛結(jié)束的魅族發(fā)布會(huì)上,不僅發(fā)布了今年魅族的收官之作,還有重磅配件魅族手環(huán)的出現(xiàn)。近些年智能手環(huán)橫行,魅族手環(huán)也終于在千...
京東12月1日起調(diào)整郵費(fèi) 鉆石和Plus會(huì)員撤銷重要特權(quán)
12月1日消息,昨日晚間,京東在官網(wǎng)上悄然公布了新的郵費(fèi)標(biāo)準(zhǔn),進(jìn)一步上調(diào)了郵費(fèi)門檻,并引入了續(xù)重費(fèi)。普通注冊(cè)會(huì)員依然滿99免郵費(fèi),但如果訂單重量超過(guò)10KG...
京東推出“京準(zhǔn)達(dá)”,收貨時(shí)間可精確至2小時(shí)
網(wǎng)易科技訊11月28日消息,日前,京東宣布推出“京準(zhǔn)達(dá)”配送服務(wù),基于這項(xiàng)服務(wù),用戶只需支付6元錢(大件39元),便可預(yù)約未來(lái)一周...
京東京準(zhǔn)達(dá)是什么 京東京準(zhǔn)達(dá)配送時(shí)間詳情
日前,京東宣布推出京準(zhǔn)達(dá)配送服務(wù),其最大的特色就是可以把收貨時(shí)間精準(zhǔn)到小時(shí)。從介紹來(lái)看,用戶可通過(guò)京準(zhǔn)達(dá)預(yù)約未來(lái)一周的特定時(shí)間段內(nèi)收貨,最早可至9:00,最晚可至22:00。當(dāng)然,這項(xiàng)服務(wù)是付費(fèi)的,單次加...