黑客比一般人更担心隐私泄露吗 | 宅客问答

  

编者按:宅客问答是雷锋网(公众号:雷锋网)宅客频道推出的一个问答新栏目。我们询问的对象是中国所有的黑客。如果你对神秘的黑客十分好奇,有很多问题,可以在微信公众号“宅客频道”(微信ID:letshome)回复“问答”留言,每期我们将选取关注度较高的一些问题,请黑客回答

上期主题是:黑客最不想听到的一句话是什么?里面抖了很多网安圈的八卦——《男默女泪,黑客听了这些话要暴走|宅客问答》然后收到了读者的热情投票,其中,这个问题关注度较高:

黑客会更担心自己被入侵,信息泄露吗?

为此,雷锋网宅客频道采访了知道创宇公司安全服务部信息安全工程师星尘,为了配合这个主题,星尘甚至不打算上真名。

1

星尘,90后,上初中时就进入了黑客的世界,不过,当时他只是一名菜鸟旁观者。

星尘深刻了解到黑客世界的“残酷”是自己不小心“中了毒”。

那时,他在逛论坛,期待学习更多黑客技术提升本领时,眼睛一亮,发现了一款“特别好”的软件,提供软件的论坛用户将这款软件描绘得“天上有、地上无”。天真的星尘为了顺利运行软件,关闭了杀毒软件,满心欢喜的等待运行。

后果可想而知。

这款软件暗藏了“灰鸽子”,在某种程度上,灰鸽子被定义为一款集多种控制方式于一体的木马程序。

星尘急了,但怎么也卸不掉,无可奈何之下找到了木马植入者的联系方式,打算“以情动人”。两人开始聊天,虽然对方是个比自己还小 4、5 岁的“小朋友”,星尘受到了一些“刺激”,一来二去,发现对方只是在做测试,他成功打动了对方,说服对方撤掉了自己电脑上的灰鸽子。

自此,星尘变得更加警惕:不要随意下载软件。

然后,他俩成了好朋友。

2

如果说,第一个故事启蒙了星尘的“安全忧患”意识,那么,第二个故事则让他明确在复杂的网络世界中黑与白的界限,以及不注重隐私保护的后果。

初尝技术滋味的星尘十分兴奋,那时,他非常关注网络上的一位喜欢已久的歌手。

每一个小粉丝都有敬业地搜集偶像信息的心路历程。星尘发现,这位歌手喜欢写博客,而且在博文间留下了一些线索,通过这些蛛丝马迹,可以检索到这位歌手的手机号。

懵懂的星尘如发现新大陆一般激动,没有经过什么思考,就拨通了歌手的电话。

对方惊慌失措。

星尘很后悔,直言当年年少无知,但这也让他体会到:不要在网上泄露个人隐私信息,实在有必要放联系方式时,应该准备一个小号。

3

雷锋网采访当天,星尘上午 8 点左右收到一个长辈的微信,这位长辈收到了一封邮件,表示不敢点,机智地将邮件转发给了星尘。星尘测试后,发现果然是个钓鱼网址。

具体检测过程是这样的:

1)打开邮件。

2)点开“验证并更新我的账户”,出现了这个网站:

3)输入测试密码。

4)提示成功。

5)在地址栏修改后缀,就变成了另一个邮箱。

星尘说,这是一个很拙劣的钓鱼网站。首先,从地址栏看,和正经的官方地址栏不同;其次,页面出现的是繁体字,和大陆地区使用习惯不符合;再者,地址栏可以修改,修改页面也和平常遇到的账号密码修改提示有异。

值得警惕的是,该钓鱼邮件可能是“有针对性”的钓鱼。雷锋网了解到,星尘的长辈在一家进出口贸易公司公司,要处理公司大大小小的事情,因为会将自己的邮箱地址公布在附有公司信息的页面。现在,经常有针对公司重点部门员工发送钓鱼邮件的事情发生,比如,财务部门、人力部门。2016年起,还有针对性的勒索木马朝这些重点对象进军。在套取邮箱地址和密码后,攻击者能做的事情非常多,比如,获取邮箱内的业务往来信息、人事信息、金融信息等,造成财产损失。

所以,星尘提醒,要做到“公私信息”分离,并谨慎点击邮件中的链接,注意甄别是否为钓鱼邮件。

4

作为一名安全服务部信息安全工程师,星尘已经多次参加了客户要求的渗透测试。

渗透测试到底是如何进行的?知道了渗透测试的流程,似乎就可以反推,如果不注意隐私保护,攻击者就可以长驱直入。

1)信息收集:在网上暴露的信息,比如,HR 招聘、商务人员合作留下的公司邮箱、手机号、微信号、QQ号等,一个普通人在社交网站晒出的照片、发布的信息,随意填写的一份问卷调查,办好的一张会员卡,甚至在赛博世界留下的一次不慎的评论……都可能暴露自己的信息。测试员会伪装成客户,与这些人联系,获取相应信息;

2)伪造目标公司的内部邮箱地址及内部工作人员,仿造官方页面,编造故事,诱使目标对象点击钓鱼邮件及链接,获取目标对象的邮箱账号和密码;

3)翻看邮箱内容,进一步套取对方OA 系统账号和密码,挖掘OA 漏洞,获取服务器权限,进一步渗透。

……

当然,这只是一个流程简述,但是,不仅是普通人,很多目标公司管理层压根没意识到隐私保护与防范被社工、渗透的重要性,让星尘欣慰的是,有一家目标在被渗透后的第二天就在某网站发布了安全人员的招聘信息。

你问我答

【左:堇年,右:星尘(这么多年来,第一次有人要求雷锋网编辑用dog表情包给他打码)】

1.可以提一些隐私保护的建议吗?

星尘:个人邮箱和工作邮箱不要混用;

养成经常修改密码、不同账号设置不同密码、不用弱密码的好习惯,谨慎访问安全级别比较低的网站,如果要在这种网站设置账号和密码,不要用自己的常用复杂密码,防止撞库;

我有很多黑客网友,但是我们互不知道自己的真实姓名、年龄等,如果可以,不要告诉网友真实个人信息,尤其是名字比较特别的那种同学,千万不要告诉陌生人名字,一搜一个准,你又不像我们 CEO 赵伟,多么普通的名字;

开发票时,拿同事的名片(坑同事,开玩笑),专门制作相关名片开具信息的卡片,不要使用名片;

快递单上的收件人不填写真名(吐槽:中国邮政除外,不填写真名会被多次教育),尽量不填写家庭地址,使用公司地址,点外卖也一样;

使用一些安全防护产品,在不熟悉的设备上登录账号密码时添加动态验证码认证。

星尘的萌妹子同事堇年附加了一个建议:笔记本摄像头记得封上,如果能忍住“自拍”的冲动,手机摄像头也可以贴上;在外不要乱扫二维码。

2.恶搞过同事吗?

星尘:有个同事,上厕所不锁电脑屏幕,被我们猜到开机密码后,登陆进去把他的电脑密码换掉了,所以我现在不仅在公司,即使在家都会养成离开即锁屏的好习惯。

3.有什么信息保护的极端案例吗?

星尘:我有一个做网络安全的朋友,对世界感到绝望,不相信任何移动电子支付手段,绝对不在各种移动支付平台上绑定自己的银行卡,所以每次找我们“发红包”,再给我们现金。

  本文作者:李勤

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-08-02 02:23:05

黑客比一般人更担心隐私泄露吗 | 宅客问答的相关文章

斯诺登评苹果Face ID:我更担心隐私安全

据CNET报道,苹果已经推出名为Face ID的面部识别技术作为解锁iPhoneX的新式生物识别方法.这套系统利用手机前置摄像头扫描和登记你的面部结构特征作为密码,省去了输入键盘密码或扫描指纹的必要.使用面部识别来解锁设备并不是一个新概念,以前的尝试表明这项技术很容易被骗过. 图:面部识别技术Face ID是苹果用于解锁设备的新式生物识别方法 不过,设备安全似乎并不是美国国家安全局前(NSA)承包商爱德华·斯诺登(Edward Snowden)的主要担忧.他更担心隐私安全问题,这是他自2013年

男默女泪,黑客听了这些话要暴走|宅客问答

   本期主题是:黑客最不想听到的一句话是什么?内有众多网安圈八卦,不服来看. -- 本文作者:雷锋网网络安全专栏作者,李勤. 最近,这样一个微博留言逗笑了雷锋网编辑: 央视新闻:关于智利,你想问点什么? 留言:车厘子可以便宜点吗? 央妈看了这则热度最高的留言可能会流泪.于是,雷锋网(公众号:雷锋网)编辑不得不深思,在我们黑客圈(暂且厚颜无耻地把自己划进这个圈子),也有一些"男默女泪"的话千万不能说. 1.你要称呼对方为"黑客"."极客".&qu

八问:通过微信小程序,黑客有可能盗走你的红包吗? | 宅客频道

       微信小程序和街边大保健有不少共同点. 用完就走, 需要再来. 新面孔常有, 来去无痕迹. 总之,服务还是那些服务,只不过更加轻量,自由.这些细微而坚定的进步,也许能让你更加欲罢不能. 今天早晨,微信小程序正式刷爆了朋友圈.作为中国吃瓜群众的老朋友,雷锋网(公众号:雷锋网)宅客频道本着看热闹不怕事大的原则,决定探寻一个重要的问题: 黑客有没有可能通过微信小程序的漏洞,偷偷地用你的微信给他发一个大红包? 为了搞清这个问题,雷锋网宅客频道咨询了几位黑客大牛,整理回答如下: 1.从 App

美俄黑客撕逼何时休,从 2016 怼到了 2017 | 宅客周刊

   2017年的第一场霾,比以往时候来得更早一些,然而宅客周刊依然风雨无阻,来看看2017的第一周发生了些什么吧. 本周关键词 ▼ 俄罗斯黑客 |  特朗普 |  机票信息泄露 | 种子下载地址泄露 FBI 被黑 | 五角大楼 | 漏洞榜单 | 企业内鬼 1.过了年还不消停的美俄撕逼 美国和俄国的黑客矛盾可谓是真正的"跨年之怨".2016年最后两天,奥巴马政府宣布制裁九个实体和个人,并驱逐35名俄罗斯外交官,原因是俄罗斯通过黑客手段试图干扰美国总统选举. 2017 年还没过两天,俄罗

携程隐私泄露门启示:酒店服务更易出信息漏洞

中介交易 SEO诊断 淘宝客 云主机 技术大厅 腾讯科技 雷建平 3月25日报道 漏洞报告平台乌云网最近连续披露两个携程网安全漏洞,称携程安全支付日志可被任意读取,日志可以泄露包括持卡人姓名.身份证.银行卡类别.银行卡号.CVV码等信息. 携程解释称,安全漏洞是由于技术开发人员为排查系统疑问而留下临时日志,并由于疏忽未及时删除.不过,据知情人士透露,一旦掌握目录遍历,攻击者能超过服务器根目录,从而访问到文件系统的其他部分,访问受限制文件或资源,或采取更危险行为. 此次暴露出的"隐私泄露"

黑客攻击和广告骚扰,你更担心哪个?

本文讲的是 :  黑客攻击和广告骚扰,你更担心哪个?  , 用户几乎每个行动都会被广告商监控,从购买的产品到点击的链接;广告为每个用户量身定制.即便如此,相较于广告骚扰,用户还是更为担心黑客窃取个人信息. AllThingsD报道的一份调查结果显示,75%的受访者担心黑客攻击,54%的则担心广告商会追踪他们的上网习惯,仅有15%的受访者将政府获取隐私信息作为首要安全担忧. 黑客攻击的威胁非常真切,只需问问那些曾被盗取信息的用户便可得知,但广告商收集个人信息,看似是无害的,实际上却非常具有入侵性.

隐私泄露风险调查:中国网民更信任银行还是互联网公司

个人信息与隐私从未像今天这样,处于如此危险且复杂的环境之中;也从未像今天这样,引起了广泛的讨论和关注. 当我们要去探讨个人信息的保护时,一个客观的前提应该被首先承认:对个人信息的有效利用,"行为"已经走在了规则之前,并且产生了巨大效益--同时也伴随着的风险. 对于每个个体与他的信息所衍生的价值与可服务性而言,这是最好的时代,也是最坏的时代.很多时候,更便捷的生活,更好的服务意味着要提供更多的个人信息,并交给可能安全也可能不够安全的服务商手里. 企鹅智酷今天要认真和大家探讨的角度是--在

小米台湾隐私事件 还有多少隐私泄露不为人知

随着小米手机在台湾和印度登陆抢购,小米国际化进程开始推进.但是在台湾,小米频频出现状况,先是抢购数量差异被曝,然后是隐私问题出现.由于两岸关系的特殊性,小米的隐私安全问题引起了高度重视.小米是个例吗?我们来分析一下.一.小米的隐私问题小米手机在台湾的隐私问题的暴露,是有人发现小米的手机会向北京的服务器传输数据.本来智能手机传输数据给公司服务器是常事,但是因为两岸关系的特殊性,这个问题被重视.8 月 8 日有台湾媒体找来安全专家实测,证实之前的传闻是真的.而小米公司第一时间仍信誓旦旦否认此事,辩称

个人"活点地图"引争议 大数据时代隐私泄露危害多

色拉布活点地图界面 近期,线上社交平台色拉布推出新的地理定位分享服务"色拉布活点地图":通过分享定位形成个人生活的活点地图,结合其他线上表现,好友可知道用户随时随地在哪里.干什么.有关视频发到脸书上后,引发舆论谴责.无独有偶,脸书因为被指控收集用户数据,最近在法国被重罚15万欧元. 当前,"互联网+""大数据"已深度融入日常生活,线上社交和商业平台无限缩短了人与人之间的认知距离,放大了日常活动轨迹,在促进互联互通的同时也埋下"隐私泄露&