深挖雅虎5亿数据泄露事故

日前雅虎正式承认其遭遇史上最严重数据泄露事故,其中至少5亿用户账户数据被泄露。

雅虎数据泄露事故发生在2014年年底,不过直到“最近调查”出来时该公司才正式承认。雅虎没有提供事件的具体时间表,但FlashPoint证实最近发现2亿雅虎账户在深网出售。

“在2016年8月2日,Flashpoint注意到在TheRealDeal
Marketplace由‘peace_of_mind’张贴的广告——出售2亿雅虎账户,”FlashPoint公司网络犯罪情报高级分析师Vitali

Kremez表示,“peace_of_mind也是此前FlashPoint报道销售被泄露MySpace和LinkedIn账户凭证的同一个人。这个人是TheRealDeal
Marketplace联合创始人,根据其过去的活动以及客户的反馈,此人有着极高的信誉度。”

根据其他新闻报道,在深网雅虎账户出售让雅虎公司开始调查潜在的海量数据泄露事故。在雅虎数据泄露事故之前,LinkedIn和Dropbox也遭遇数据泄露事故,导致用户电子邮件和信息泄露。

Blink Digital Security公司高级安全研究人员兼负责任Keatron
Evans称,雅虎需要提供关于此次攻击的更多细节。“我想要知道的是雅虎什么时候发现这一攻击,如果这发生在2014年,那就是说该公司在过去两年就已经知道攻击事故,为什么他们花了这么长的时间才透露数据泄露事故的程度,”Evans称,“这种缓慢的反应可能会成为公关噩梦,并损害该公司的声誉,这也将说明如果没有正确的培训和工具我们非常难以确定攻击的根本原因,即使是发生在数月前或者数年前的攻击事故。”

在一份声明中,雅虎称这次攻击是国家资助的攻击,但没有指出具体国家。雅虎也试图安抚客户他们最有价值的数据并没有受到影响。

“账户信息可能包含名字、邮件地址、电话号码、出生日期、哈希密码以及加密和未加密的安全提示问题及答案,”雅虎写道,“正在进行的调查表明,泄露的信息并不包含五保户的密码、支付卡数据或银行账户信息;支付卡数据和银行账户信息没有存储在受影响的系统中。”

eSentire公司首席执行官J. Paul Haynes称,我们很高兴看到雅虎没有对原因下结论。

“这次数据泄露事故的时机非常奇怪,鉴于雅虎泄露的账户还在待售状态;然而,现在责怪国家资助的攻击者有点为时过早,”Haynes称,“如果没有完整的案例文件,几乎不可能对攻击者得出结论。”

更为复杂的是,Verizon正在考虑以48亿美元收购雅虎公司,该交易仍在监管部门审查中。Verizon发言人称该公司在上周二才得知雅虎的大型数据泄露事故,但表示Verizon对该数据泄露事故带来的影响只有“有限的信息以及了解”。

IDT911公司主席兼创始人Adam
Levin称:“所有雅虎邮箱用户必须立即更改其雅虎用户ID及密码,还应该更改用于访问其他账户的重复的登录信息。我们生活在数据泄露事故无法避免的环境中,消费者应该使用高强度密码保护自己,在社交、金融、零售和电子邮件账户不要使用相同的信息,并定期更新;启用双因素身份验证;始终警惕网络钓鱼攻击。”

雅虎建议用户检查其在线账户是否存在任何可疑活动,更改账户信息,避免点击可疑链接以及使用雅虎账户双因素验证工具。

FIDO联盟执行主管Brett
McDowell表示,这应该是对所有人的警示,单靠高强度密码可能不够,“网络罪犯知道消费者会在网站和应用使用相同的密码,这也是为什么这些泄露的密码凭证可能用于后续的诈骗的原因。我们需要阻止网络罪犯的这种行为,唯一的方法是不要完全依靠密码。这些数据泄露事故的频率和严重程度不断提高,这种趋势还会继续发展,除非我们不再依靠密码安全,而采用强大的身份验证机制。”

Seclore公司首席执行官Vishal
Gupta表示,这种攻击的后果可能是灾难性的。“现在已经有5亿电话号码泄露,我们不难想象这些个人信息可能被恶意利用。企业应该采取更严格的安全措施以及以数据为中心的安全解决方案,因为攻击者总是会想出创造性的方法来将敏感信息用于恶意目的。”

作者:Michael Heller

来源:51CTO

时间: 2024-09-08 16:04:32

深挖雅虎5亿数据泄露事故的相关文章

深扒!雅虎5亿账户遭窃,2亿账户信息暗网黑市叫卖

    警钟敲响,史上最大规模的单一网站泄露事件发生了!! 这一次,惨遭毒手的是雅虎,美国时间周四下午2点30分,雅虎正式证实其用户信息遭窃,影响账户数目至少为5亿. 令人震惊的是,这次盗窃并非近日发生,而是在2014年底发生,黑客盗取的信息可能包括用户名.电子邮件地址.家庭住址.电话号码.出生日期.某些密码.以及安全问题和答案等. 此前,虽然盗窃信息早就曝光,但是雅虎一直没有对该事件进行过"官方认定". 可能稍微值得庆幸的一点是: 雅虎表示,支付卡数据.银行账户信息以及特定密码并未被

从雅虎10亿事件回顾数据泄露的这11年

日前,雅虎公开承认,在2013年8月的时候就发生了多达10亿的账户数据泄露.同时也创造了有记录以来史上最大数据泄露案.借此机会我们回顾一下自2005年以来11年间规模最大.影响最深远的数据泄露. 初次泄露 关于数据泄露,TechTarget给出了定义: 当一场事故中发生敏感,受保护或机密数据可能被未经授权的个人查看.偷窃或使用的事件,即可定义为数据泄露. 数据泄露往往涉及支付卡信息(PCI),个人健康信息(PHI),个人身份信息(PII),商业秘密或知识产权. 随着大大小小的企业越来越依赖电子数

雅虎正式承认Verizon可能会因数据泄露事故放弃收购

雅虎首次正式提醒投资者注意,Verizon可能会因为公司在9月宣布的大规模电子邮件被黑事件而放弃48亿美元收购雅虎的交易. 雅虎在周三公布的季度文件的"风险因素"部分列出了可能会令Verizon收购交易流产的一大批风险和不确定性因素. 其中一条写道:"Verizon可能会因为与该安全事故有关的事实对股票购买协议提出或威胁提出新的主张.权利或索赔,也有可能寻求终止股票购买协议或在此基础上就出售交易的具体条款重新进行谈判." 公司必须在季度财报和年度财报中列出风险因素,

酷6网深挖大数据背后价值

随着大数据时代的来临,大数据在各个领域的应用越来越被重视.在网络视频行业也不例外,通过对海量数据进行分析,能够深挖出用户数据背后潜在的巨大价值,大数据的重要性得到更好的体现. 以近期备受关注的美剧<纸牌屋>为例,制作方Netflix在全世界拥有3300万订阅用户,用户每天在Netflix上产生3000多万个行为,给出400万个评分及300万次搜索请求.该公司对这些用户数据进行分析,根据用户喜好打造出<纸牌屋>,在美国等40多个国家成为网络点播率最高的剧集. Netflix利用大数据

2013年四起数据泄露事故的经验教训

本文讲的是2013年四起数据泄露事故的经验教训,从很多方面来看,2013年数据泄露趋势表明安全行业状况有所好转.与过去四五年不同,2013年并没有充斥着涉及数千万个人身份信息(PII)记录泄露的事故.并且根据隐私权信息交流中心(Privacy Rights Clearinghouse)的统计数据显示,公开报道的数据泄露事故数量以及泄露信息都有所减少.去年这个时候,共有约2780万条记录被泄露,报告637起数据泄露事故.今年到目前为止,约有1060万条记录被泄露,报告483起数据泄露事故.这证明了

深挖用户需求 推动个人云服务市场发展

本文讲的是深挖用户需求 推动个人云服务市场发展,随着互联网时代的不断发展,"云"已经成为IT 领域引发最广泛关注的话题之一.2012年,伴随着企业云的技术深化与优势整合,个人云市场也开始焕发出蓬勃生机,并有望在2013年进一步实现大范围普及.国际知名市场研究机构Gartner就在其公布的"未来五年10大关键科技趋势"(10 critical tech trends for the next five years)报告中,将"个人云"排在第三位,并

中国移动推出企业飞信 五大亮点深挖企业服务

今日,中国移动在北京正式宣布对外推出企业飞信,借助运营商电信能力及优势,帮助中小企业实现沟通.协作.社交. 市场调查显示,最近几年中国企业市场规模增长迅猛,2016年中国企业市场总体规模达660.3亿元,相比2015年,增长将近一倍.最近几年企业服务领域投资热潮持续上涨,仅2015年企业服务融资数量即高达512次,总投资额282亿元,环比上涨108.9%.种种迹象表明,企业服务已然成为我国互联网市场的下一个风口. 在企业服务市场火爆的2016年,中国移动推出一款面向企业用户的产品,即是行业之需,

数据泄露事故诉讼是否加重了人们的不安?(下)

数据泄露事故成本比较 如果说,未来将有更多数据泄露诉讼还不足以说明问题,企业数据泄露事故本身正变得越来越普遍.当企业疏于保护客户的个人数据,这会让网络罪犯有机可趁.但专家表示,对大型企业的有针对性攻击更难以检测和防御. "攻击者使用的技术越来越复杂,这种威胁在不断发展,"Nelson称,"例如,在我们的<互联网安全威胁报告>中,零日漏洞正处于历史高位.只要攻击者成功入侵网络,他们就可在较长时间内不被发现,这意味着他们可做更多的破坏." 此外,数据泄露诉讼

数据泄露事故诉讼是否加重了人们的不安?

最近很多企业数据泄露事故最终导致集体诉讼,并且,这些数据泄露诉讼还揭示了令人不安的趋势:现在安全问题的成本正在不断增加. 目前并没有重大数据泄露事故进入法庭受审,虽然有些仍然悬而未决,但很多其他数据泄露事故都是选择庭外和解,这给企业带来高昂的损失,所涉企业需要支付数百万美元给原告--无论是客户.员工.银行还是信用卡公司. 与所有法律和解一样,数据泄露事故和解并没有判定谁是罪魁祸首或者透露有关事件本身的实质性的细节信息.但和解费用暗示这些集体诉讼可能在不久的将来造成巨大的数据泄露成本,这涉及到泄露