乌云网上的一条爆料惊得不少人一身冷汗

  3月22日晚间,乌云网上的一条爆料惊得不少人一身冷汗。根据爆料,旅客在携程旅行网(以下简称“携程”)进行支付过程中的调试信息可能被任意骇客读取,包括CVV码在内的众多核心信息可能泄露。

  对此,携程方面在接受记者采访时表示,在发现问题之后,该公司已立即展开了技术排查,并在两小时内修复了这个漏洞。3月22日晚至3月23日,携程已通知存在潜在风险的93名用户更换信用卡。经各银行反馈,截至目前,没有发生携程用户信用卡被盗刷的情况。

  不过,不少携程用户仍然很担心,换卡之声此起彼伏,有用户在接受采访时表示,银行方面也对这种情况表示了理解,并积极配合客户换卡。

  南方日报记者 钟啸

  用卡者CVV码等核心信息或遭泄

  携程漏洞引用户担忧

  携程将用于处理用户支付的服务接口开启了调试功能,使所有向银行验证持卡所有者接口传输的数据包均直接保存在本地服务器。同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被任意骇客读取。

  3月22日晚间,乌云网上一位名为猪猪侠的“漏洞作者”爆出了携程方面的猛料,而在讲述了这些颇为晦涩的技术语言背后,对方直接给出了这一漏洞造成的后果。在携程进行过支付行为的客户可能会将自己的一系列核心信息泄露出去,其中就包括“持卡人姓名、持卡人身份证、所持银行卡类别(比如, 招商银行 信用卡、中国银行信用卡)、所持银行卡卡号、所持银行卡CVV码、所持银行卡6位Bin(用于验证支付信息的6位数字)”。在电子支付十分普遍的今天,这些信息毫无疑问都是用卡者的核心信息。

  不过,记者昨日采访中也了解到,因为支付限额等因素的存在,盗用信息者想要利用这些信息牟取暴利仍不容易。“很多银行的信用卡进行网上支付都有支付限额,而且不少支付行为超过一些限额之后,都会验证客户手机上的动态验证码,所以从目前看来,即使有人盗取了信息,也很难大规模地透支客户个人的账户。”一位银行业内人士表示,不过用户信用卡的CVV码即银行信用卡背后的三位验证码被泄露,这还是比较麻烦的,在某些第三方支付平台上,可能直接验证CVV码就可进行消费,这也会给用卡人带来损失。

  不过,从目前看来,盗取信息的人至多能轻松进行手机充值等小规模的消费行为,而过于频繁的支付行为也会让其遭到银行方面的监控。

  已通知93名潜在风险用户换卡

  携程承诺承担全部损失

  携程漏洞仍然令不少人心惊胆战,对此,携程方面在接受记者采访时表示,已在问题发现的两小时内修复了这个漏洞。

  经查,携程的技术开发人员之前是为了排查系统疑问,留下了临时日志,因疏忽未及时删除,目前,这些信息已被全部删除。经携程排查,仅漏洞发现人做了测试下载,内容含有极少量加密卡号信息,共涉及93名存在潜在风险的携程用户。

  携程方面表示,该公司客服已在昨日通知相关用户更换信用卡,银行方面也会尽快协助用户办理换卡手续。截至3月23日22:00,没有接到携程客服换卡通知的用户,个人信息均是安全的,无需担心。而另一方面,携程已通知存在潜在风险的93名用户更换信用卡。经各银行反馈,截至目前,没有发生携程用户信用卡被盗刷的情况。

  携程方面同时承诺,未来如有客户因安全漏洞引起用户损失,携程将承担全部责任并给予赔付。为了更好地保障用户及网站的安全,携程将广邀信息安全卫士,一起来加固系统信息安全。

  不少用户网上呼吁换卡

  专家建议密切关注账单异动

  然而,很多用户对于携程方面给出的回应仍不放心,一时之间,网上换卡的呼声此起彼伏。而一位换卡成功的被采访人也表示银行方面也对此十分配合。

  “多吓人啊,这种事儿谁说的清楚,我还是先换卡吧。”记者的一位朋友就表示,自己是携程的“重度用户”,还是觉得有些担心,干脆换卡为上,而身边的不少人也有同样的想法。

  “携程泄密事件,一夜间蒸腾起来,有鼻子有眼。上周第一次在携程支付,不由得心虚啊!宁可信其有吧。”记者的另一位朋友则表示,昨日已经试着联系了招行信用卡中心,“本想咨询一下,结果,人家听罢原委,当即回复可以立刻废除旧卡,换号的新旧两个工作日送达。这是多快的反应啊!”由此可见,银行方面也对此十分配合。

  对此,网络安全专家也建议,如果广大客户不放心,也可随时注意检查信用卡账单和消费短信,如果发现异常,就及时联系银行和携程方面,以减轻损失。当用卡人已确定发现了信用卡交易出现异常,并怀疑自己的用卡信息发生了泄露,那就要及时联系银行,更换新卡。

  专家:谨防利用携程事件进行诈骗

  相关报道

  近日,漏洞报告平台乌云网公布了一条网络安全漏洞信息,指出携程安全支付日志可下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡CVV码、6位卡Bin),并称已将细节通知厂商并且等待厂商处理中。此外,携程还被爆某分站源代码包可直接下载(涉及数据库配置和支付接口信息)。对于这样突发的信息泄露事件,360手机安全专家朱翼鹏提醒用户近日需多加注意信用卡信息安全,同时需高度警惕假冒携程或银行信用卡中心名义实施诈骗的电话、短信,如果收到类似电话、短信,千万不要轻信!

  根据携程的回应,可能受到该漏洞影响的为3月21日与3月22日的部分交易客户,并表示如果有用户因为该漏洞造成财产损失,携程将赔偿损失。由于该事件直接涉及财产问题,引发了不少市民的恐慌。而一些诈骗者正是利用市民的恐慌心态,借机实施电信诈骗,伪造类似短信或者客服电话:“携程被爆出现安全漏洞,可导致您银行卡信息泄露,请及时登录以下网址:http://×××修改银行卡密码,以保证银行卡内资金安全。请联系:400*****”

  360手机安全专家介绍,短信中的链接可伪造成钓鱼网址,骗取用户输入信用卡号、密码等个人私密信息,导致银行卡关键信息泄露,最终造成银行卡内资金被盗。

  专家提醒,由于携程漏洞事件直接涉及用户银行账户安全,因而用户关注度高,一旦接收到提醒修改银行卡密码的短信或电话,切勿轻信,不要轻易访问短信内网址。回拨短信内电话时,也要与信用卡卡片上的客服电话核对确保无误;同时可使用360手机卫士拦截这类诈骗短信,如果确认为诈骗短信,也请及时将其举报。

时间: 2024-09-23 12:01:09

乌云网上的一条爆料惊得不少人一身冷汗的相关文章

针对网上爆料格力强迫员工购买自家产品的消息

昨天,针对网上爆料格力强迫员工购买自家产品的消息,格力官方回应称,未要求员工这么做,"血汗工厂"一说更是外界对公司的误读. 上周,一篇名为<独家起底格力"血汗工厂">的文章以网络爆料的方式,引起了外界对这家国内 空调 龙头企业的诸多质疑. 根据网络爆料,格力强制要求近8万名员工购买自家产品.对此,格力官方回应称,公司没有向普通员工摊派销售任务,但确实要求中层干部以"内部价"向亲友推荐选购公司产品,目标为10万元.格力电器证券法律事务部

网友爆料北京IT界老大因吸毒被抓,刘强东张朝阳可怜躺枪

[科技讯]8月20日消息,昨日晚间,有网友爆料称"北京IT界一位大佬因吸毒被抓,有媒体记者已确认此事",这条消息在短短时间内迅速传播开来,被抓的IT大佬到底是哪位也引起了众多网友的猜测. 北京IT界谁能能称得上大佬,百度的李彦宏.京东的刘强东.搜狐的张朝阳.360周鸿祎.小米雷军等寥寥几人.但李彦宏.周鸿祎和雷军都刚参加"冰桶挑战",湿身视频刚曝光,所以可能性几乎为零.就在网友纷纷猜测这条消息所说的"IT大佬"是谁时,360创始人周鸿祎也发微博进

日前有媒体爆料称,余额宝二代已箭在弦上

日前有媒体爆料称,"余额宝二代"已箭在弦上,或六"箭"齐发,天弘.南方.工银瑞信.易方达.道富.德邦六家基金公司将为阿里定制设计7.14.30.45.60.90天不同期限的短期理财产品.目前,产品已经进入内测阶段,预计明年1月推出. 在此前,一位不愿具名的天弘基金高管也曾向<商业价值>记者表示,目前天弘基金与余额宝的合作只有增利宝一款产品,这未免太单调.在2014年,在对用户的申购赎回行为进行充分分析基础上,天弘基金很可能会推出更多的基于余额宝的差异化的

网友微博爆料弥补交通盲点

1400余条微博,27万粉丝!自2011年2月开通官方微博以来,海南省交警总队目前在海南政务机构微博中粉丝量最多,与网友互动频繁.一年多的微博历程,也令海南省交警总队提高了全省公安交管工作透明度,推进了交警执法工作规范化建设. 网友微博爆料弥补交通盲点 负责海南省交警总队官方微博运行的周平虎对这个微平台的重要作用深有感触. 去年10月,海南出现第二次强降雨,多个地方出现积水情况,一些路段也受到影响.这时,许多在路上驾驶的网友纷纷向海南省交警总队以图文形式反映出现问题的路段.交警无法获知的一些路段

民生银行的一则招聘公告加上微博上的爆料

民生银行的一则招聘公告加上微博上的爆料,民生电商被炒热了.这次民生进军电商,最吸引人的亮点是有七大佬坐镇登场.而冷静过后,我们发现,这两天炒热的只是民生电商的概念而已,在线上依旧没有看到民生电商有限责任公司的网站页面.这就无形中为其蒙上了一层神秘的面纱,民生电商何时能上线,又将采取怎样的运作模式,其真正的意图是什么,种种惹人兴趣的疑问让众人都想寻一究竟. 银行电商并不是什么新概念了,回到这个层面上说,相比其他银行,民生电商显然姗姗来迟.一家银行要做电商,绝对的核心不是销售实物产品,所以不用期待它

爆料微博被转1万多次 删文道歉事件

层出不穷的食品安全事件,昨日又将上月刚刚在香港上市的蛋糕品牌克莉丝汀卷入.网友"新闻小兵曹文艺"在昨天中午11点37分发微博爆料称:"克莉丝汀也出事了,上海金山一家奶油厂被卫生局查封,里面的奶油都是用地沟油和外国的工业油制成的,克莉丝汀.莉莲蛋挞等沪上蛋糕品牌都从这家进货,大家千万别吃了,昨天此事查出,预计马上就要曝光了."微博发出6小时后,克莉丝汀在官网发表声明辟谣,昨晚9点多,传播者也发微博,承认是转载了未经证实的帖子,并向克莉丝汀道歉. 网友很震惊 爆料微博被

爆料记者连发微博回应叶京指责称消息来源确凿

<京华时报>于杰微博 点击查看<京华时报>记者于杰微博>>> 新浪娱乐讯 昨晚(2011年2月15日),被打导演叶京在新浪微博连续发表37篇文章回应其"婚外情挨打"报道,痛斥记者消息来源不正当以及自己在案发后的惨状.今日(2月16日),被叶京在文中指责报道不实的<京华时报>记者于杰,通过新浪微博连发21篇声明,对叶京的指责逐一进行回应.于杰称消息来源北京朝阳区检察院外宣部,自己未有任何杜撰.以下为记者于杰微博内容: 第一篇:一早接到

经纪人爆料天后口味突变爱吃桔子

经纪人http://www.aliyun.com/zixun/aggregation/382.html">爆料天后口味突变爱吃桔子 新报记者 丰 彦 文 半月前在媒体间沸沸扬扬的"孙燕姿喜怀龙胎"传闻,昨天中午终于得到天后本人在微博的亲笔证实,孙燕姿选择自己与老公纳迪姆结婚一周年之际对外公开这一喜讯:"是的,你们都猜对了!"喜讯公布后,经纪人也大方爆料天后怀孕后口味突变很爱酸:"一天可以吃三个桔子!" 今天是孙燕姿与纳迪姆结婚一周

龚文祥爆料亿佰购物或已倒闭

6月18日消息 龚文祥今天在微博爆料称,中国最大的信用卡积分商城亿佰购物可能已经倒闭,亿佰的网站现已打不开. 龚文祥爆料亿佰购物或已倒闭 亿佰购物创立于2007年12月,是北京亿佰优尚信息技术有限公司旗下的信用卡分期购物平台.亿佰购物合作运营多家银行网上分期商城,包括五大国有银行(工.农.中.建.交),知名商业银行(招商银行.中信银行.广东发展银行.平安银行.兴业银行等),地方性商业银行(宁波银行.北京银行.深圳发展银行以及渤海银行等)都与亿佰购物有合作. 目前,亿佰购物网页已经打不开,很多消费