黑客元老推演网络大泄密:有点挑战实名制意味

早报记者 是冬冬  “一点都不意外,这在我们圈里流传很久了。”中国鹰派联盟网的创立者、鹰派代表万涛如此评价近期多家网站用户信息遭泄露一事。万涛曾参与组织了2001年中美黑客大战。  万涛告诉早报记者,这些用户信息在业内已经是公开的,只是最近有好事者将其公布在网络上。他表示,上述信息已经没有任何利用价值,“不可能谁拿了这个库还能赚钱。”  中国最早的黑客组织绿色兵团创始人、现COG信息安全组织创建人龚蔚更是直言,此次遭泄露的信息应该只是“冰山”一角。  “有点挑战实名制的意味”  12月21日晚,国内知名IT社区CSDN发布公告称,部分用户数据遭泄露,用户名和用户密码或已公开,提醒用户修改密码。之后,国内另一知名社区天涯也发布公告称,因遭到黑客攻击,多家网站的部分用户数据库外泄,天涯也是受害者之一,恳请用户修改天涯社区账户密码。  细心用户不难发现,事发后天涯和CSDN均表示,被泄露的数据库是截至2009年用于备份的用户信息,并非最新的用户数据,不禁让人联想刷库(注:黑客术语,指黑客入侵网站服务器,盗取数据库内的资料,也被称为“拖库”)是否发生在数年前,眼下所见的都是被人榨干最后一滴水的陈年(微博)资料。  的确就是这样。  万涛表示,这些库很早就被拖库了,现在只是有人借助于网络将其公开,“这种明文密码的库,和现在的数据库不同,不可能有谁拿了这些明文密码的库再来赚钱,公开这个更像是一个娱乐的心态。”  所谓的明文密码,就是指直接将用户输入的密码,不经过任何加密,直接存储到数据库中,这种保存方式的安全性可想而知,但目前大部分网站均采用加密保存。  当初是谁刷库、赚了多少钱或许很难知道,不过现在将这些原本业内公开的“秘密”放在公众前的目的似乎比较容易猜测。  龚蔚向早报记者表示,此次大规模信息泄露事件不像是有组织的行为,“我看不出这个事情最终的受益者是谁,也看不出来有组织性。”龚蔚猜测,这更像是一个蝴蝶效应,拥有CSDN数据库的人可能对这些所谓的“秘密”感到好奇,忍不住将其上传至网络,而在看到CSDN用户数据被公开后,手中握有天涯数据库的人不得不将同样为明文密码的用户信息公布,“因为再不公布的话,那些用户就会更改密码了。”  不过,龚蔚担心这次公布的或许是手下留情,并未公布最新的数据内容。  值得注意的是,在上述网站用户信息被公开前数天,北京市刚出台了《北京市微博客发展管理若干规定》,要求微博实现实名制。万涛笑称,有点像对实名制挑战的意味。  黑客是如何偷的?  即使这些用户名和密码已经没有利用价值,即使这些密码现在成为茶余饭后的笑谈,不少人还是很好奇黑客究竟怎么去刷库的,尤其是偷取一个知名IT社区的数据库,这更像是一种赤裸裸的挑衅。  龚蔚解释称,数据库被盗完全是出在网站自身的环节上,只要整个网站中有任何一个漏洞,都能通过这个漏洞通向核心的数据库。这好比“木桶原理”,“任何一个短板都会决定你的最终水位,任何一个环节有问题都可以导致数据库被盗。”  简单而言,用户在登录网站输入密码时,通常含有密码的数据会传回数据库进行比对,这些数据早在用户第一次注册时就已存在,并且通常是以加密的方式存储。  抛开此前的明文密码不谈,目前的密码数据库均是通过哈希函数的方式进行加密,存储的数据是用户密码的哈希值。  但是哈希函数并非万无一失,两个不同的密码可能哈希值会一样,这种情况被成为“碰撞”,而这正是黑客用来窃取数据库获得信息的途径。  龚蔚称,目前的加密算法,即哈希函数都是公开的,除非自己设计一个很好的能够避免出现“碰撞”的哈希算法,否则现有的大众哈希函数都可以通过“碰撞”的方式进行破解。  为什么有些网站对于数据库泄露并不担心,因为这些网站认为自己的数据库是经过加密的,即使你拿到了数据库,如果无法通过哈希算法解开数据库,也无济于事。  如果设计出了碰撞几率低的算法,但黑客手中掌握了大量的碰撞库,这些都是常用密码所对应的哈希值,一旦有密码数据库泄露,黑客就会比对其中的哈希值与手中的碰撞库,如果匹配成功,就能找到用户的原始密码。  龚蔚表示,可以将偷取的过程形容为四个过程:第一是否能进得来;第二个是就算进得来,但能否看得见;第三是就算看得见核心数据,但能否拿得走;最后一步是就算能偷取整个数据库,但最终能否解得开。  虽然目前公开的明文密码已经没有利用价值,但通常而言,刷库只是黑客产业链中的一部分,接下来还有“洗库”,即对数据库中的资源进行层层利用。龚蔚介绍,这个产业链价值比较大的是,第一波进行虚拟币等信息的剥离,例如支付宝(微博)和QQ等,拿到用户的账号后就会进入账户尝试,如果有虚拟金钱就会转走,或将QQ号倒卖;第二次“洗”是对于个人信息的收集,有些账户可能包括个人信息内容,这些会卖给那些需要的人;第三次“洗”是关联手机号的信息,卖给转发垃圾短信的,这样一层层“洗”下去直到没有价值为止。  “刷库和洗库的分工很明确,洗库的人不会去刷卡,而且有专人负责对于各类不同账号的尝试,例如有人擅长操作QQ等。”龚蔚说道。  一旦黑客手中的用户库颇具规模后,就可以分析用户。万涛称,由于人的习惯性因素,密码不可能改来改去,总有一些关联,当有了用户资源后,可以生产字典,用于“暴力”破解。  “网站也不知漏洞何在”  让人不安的是,即使包括天涯和CSDN在内的社区都已提醒用户修改密码,但对黑客而言,用户如何修改密码并非关键,黑客的目标在于网站的数据库,无论用户密码是什么,一旦通过“碰撞”破解哈希函数,那用户再怎样修改密码也是无用功。  掌控权并非在用户手中,而且到目前为止上述网站也没有公布到底是哪个环节出了问题。  龚蔚认为,没有公布原因就意味着网站自己也不知道哪里出了问题,“好比你钱包被偷了,但是不知道是在哪里被偷的,只知道买一个新的钱包,并称更安全。”  万涛透露,数年前曾爆发过多起数据库被刷库的事件,只是由于网络传播力度不如现在,知道的人并不多,且对于一个发生过拖库的网站而言,说不定已经被人植入木马或者留下后门还不知道。  但为何这些网站还是没有吸取同行的教训?龚蔚表示,大型网站往往为了抢占用户资源而过快扩张,例如各个门户网站的微博,这些都可能会留下遗留症。万涛称,门户网站对于安全的态度取决于用户对它的价值,门户网站在安全上的确投入很多,但一般都是保证内容不被篡改。  “旧债总是要还的。”万涛说,很难让一项业务在没挣钱的情况下去付出更多的安全成本,这是目前安全文化的一个状况,不仅仅是IT行业。  此次的用户信息泄露更像是对实名制的一种挑战。万涛认为,目前整个法律体系根本不适应互联网的发展,尤其是在目前的体系下,把实名制寄托给运营商有很大问题,“过分强调实名制是有风险的,目前对它的风险估计不足。”  【明文密码】  简单来说,明文密码就是没有隐藏、显而易见的密码,与之相对的是暗码,或称密文密码,指的是系统收到你的密码后,通过某种加密算法进行编译后,对编译结果进行保存。如果你的密码为12345,则明文密码显示为12345,暗码显示为*****。如果告诉你*****而不告诉你解码规则,你就很难翻译出12345。  【专家支招】  一、经常更换密码;二、网站登录密码要区别于注册邮箱密码,以免被黑客登录邮箱,暴露更多个人信息;三、重要网站采用账户安全保护;四、涉及到银行或其他金融类的用户名、密码,要区别于一般网站的用户名、密码。  重要性分级建议:网银、网络支付平台(支付宝,财付通等)、QQ/微博/实名SNS网站、其他网站。  中国社科院法学研究所研究员周汉华:个人信息保护法应尽快出台  早报记者 是冬冬  互联网用户信息遭到泄露,再一次凸显了个人信息立法保护的缺失。  昨日,中国社会科学院法学研究所研究员周汉华在接受早报记者采访时称,现在对于个人信息保护的立法进程,在某种程度上处于停摆的状态。  2005年,近8万字的《中华人民共和国个人信息保护法(专家建议稿)及立法研究报告》完成,周汉华担任该课题组的负责人,但该法至今尚未出台。  周汉华表示,由于个人信息保护法并没有制定,在面临着基本法缺位的窘境下,尽管其他法律加大了立法力度,但对于个人信息的保护语焉不详,“既缺乏全面系统的规定,又缺乏保护机制和执法机制,所以个人信息被盗用的现象比较普遍。”  周汉华解释,如果靠民事执法来保护个人信息安全,成本非常高,且取证困难,如果用刑事执法,虽然《刑法修正案(七)》将非法提供和非法获取公民个人信息纳入刑事制裁范畴,“但刑事制裁还是一个事后手段,并且各地的进展不平衡。”  2009年通过的《刑法修正案(七)》规定,国家机关或者金融、电信、交通、教育、医疗等单位的工作人员,违反国家规定,将本单位在履行职责或者提供服务过程中获得的公民个人信息,出售或者非法提供给他人,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;侵入计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制,最高判处三年以上七年以下有期徒刑,并处罚金。且对于提供专门用于侵入、非法控制计算机信息系统的程序、工具,或者明知他人实施侵入、非法控制计算机信息系统的违法犯罪行为而为其提供程序、工具,同样适用。  周汉华认为,《刑法修正案(七)》中的一些规定还比较模糊,可操作性上还有进一步明确的空间。周汉华表示,行政执法应该是更具普遍性和有效性的,这是在事前和事中预防损害发生的手段,“但由于缺少个人信息保护法,现在的行政执法处于一个执法权高度分散,没有专门的执法部门,执法者和被执法者很多情况下,角色划分不清晰,行业执法部门负责本行业执法,存在利益上的纠葛,行政执法上力度非常弱。”  2003年,国务院信息办就有意进行个人信息保护法的立法,并委托中国社科院法学所个人数据保护法研究课题组承担《个人数据保护法》比较研究课题及草拟一份专家建议稿。经过近两年的工作,最终形成了近8万字的《中华人民共和国个人信息保护法(专家建议稿)及立法研究报告》。但在2008年国务院机构改革设立工业和信息化部后,该项立法就没有了下文。  周汉华建议,个人信息保护法由部门起草并不合适,会在立法资源上受到制约,应该由全国人大法工委直接起草制定,并尽快出台。

时间: 2024-09-20 02:12:45

黑客元老推演网络大泄密:有点挑战实名制意味的相关文章

中国黑客元老倡议自律 拒绝网络犯罪

虽然不清楚这样的号召会有何效果,但这说明出身于中国黑客行列的一些人担心,非法网络盗窃行业的发展可能会招致来自国外的更大不满,同时还会使国内加强对其的限制,从而可能限制他们的行动自由并对合法网络安全领域造成影响. 号召是在名为<中国黑客自律公约>的文件中提出的.两位发起人在采访中说,该文件将会在本周提交,并将在本月晚些时候在上海召开的黑客大会上投票.这两位发起人说,号召主要针对商业黑客行为,比如试图入侵在线账户并盗窃互联网用户和公司的钱财. 提出反对网络犯罪的号召表明,中国黑客领域在近几年如何演

大数据=大泄密?信息安全需未雨绸缪

文章讲的是大数据=大泄密,信息安全需未雨绸缪,"你没有隐私,忘记这事吧.""大数据=大泄密",在今天看来,这不是耸人听闻.随着大数据应用变得越来越普遍,数据泄露问题也变得更加突出.近日,又连续传出了多起信息泄露事件. "全国东风雪铁龙网站后台的售前信息我都有,还可以提供即时的",一位黑客在网络上兜售车主信息,这是乌云平台近日发布的一则关于东风雪铁龙车主信息泄露的消息,据说或有10万车主遭殃,而造成此次泄露的原因就是官网漏洞.而就在不久前,乌云还提

站长网每日播报:电商物流互抢地盘黑客称攻破电信网络

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 1.电商争抢物流地盘:最快7月可获快递许可 原本互利共存的电商平台与物流行业,目前正在上演一场"地盘"争夺战.一方面,以阿里巴巴为代表的电商巨头与快递企业紧密"联姻";另一方面,京东商城.凡客递交了全国性"快递业务经营许可证"申请涉足快递业务;而顺丰.申通.圆通等快递企业则希望通过搭建自己的网购平台进行狙击-- 面对电商与物流之争,有业内人士表示,两者有着紧密的联系,要将这两块业务进行整合存

有可能导致网络大混乱么

"有可能导致网络大混乱么?"反复修改了自己的问题之后,我点击了"发送". 片刻后,对话框里跳出一句回复"现在已经乱了." 之后,是长久的寂静. 显然,网络对面那位顶级白帽(指以善意方式使用自身技术的黑客),已经顾不上搭理我--在这个不眠之夜,Ta还有太多的事情要做. 2014年4月8日,必将永载于互联网史册. 这一天,互联网世界发生了两件大事:一.微软正式宣布XP停止服务退役:第二件,OpenSSL的大漏洞曝光. 很多普通人更关心第一件事,因为与

反精益创业——顶层设计与业务推演

摘要: 自我控制是最强者的本能. 萧伯纳 顶层设计原本是一个系统工程学的概念.就是说假设你需要完成某一项大工程,那你就要运用各种系统论的方法,你需要从全局出发,对项目的各个 自我控制是最强者的本能. --萧伯纳 "顶层设计"原本是一个系统工程学的概念.就是说假设你需要完成某一项大工程,那你就要运用各种系统论的方法,你需要从全局出发,对项目的各个层次.要素进行统筹考虑.因此,从概念上来说,顶层设计就是运用系统论的方法,从全局的角度,对某项任务或者某个项目的各方面.各层次.各要素统筹规划,

反精益创业—顶层设计与业务推演(1):甲方乙方问题

格局注定开局,开局注定结局是否有顶层设计,并不断进行业务推演,是精益创业和反精益创业在实战中的重大区别之一.因此这里要与大家一起讨论一些深层次的理论问题.商业模式不论如何变换,万变不离其宗,而在商业生态中,"甲方乙方问题"将贯穿始终,同时与之相对应的就是"竞合问题".举个例子,早上在小区门口会有很多卖早点的摊点,这其实就是一个浓缩的商业生态圈.这些摊贩有炸油条的,有卖豆浆的,还有卖煎饼果子的--这之中有不少的小商小贩,都有这样一种贪得无厌且目光短浅的想法:如果这些生

Azure数据库放在云上,那么是不是一旦黑客攻击,数据就会泄密?

问题描述 Azure数据库放在云上,那么是不是一旦黑客攻击,数据就会泄密? Azure数据库放在云上,那么是不是一旦黑客攻击,数据就会泄密?能不能把数据放在我的公司的服务器上?请问怎么操作? 解决方案 起码 azure比你自己的服务器安全,你既然不介意放在自己的服务器上被攻击,放在azure上又有什么可担心的呢? 解决方案二: Azure数据库放在云上,那么是不是一旦黑客攻击,数据就会泄密?能不能把数据放在我的公司的服务器上?请问怎么操作? 解决方案三: 您好, 您可以将数据库放在自己本地,与在

怎么样做维修流程的推演,有什么工具或者引擎吗?最好可以做二次开发的。

问题描述 对于复杂产品的维修,通常都会有一套比较复杂的流程,这些流程都是由少则十几个多则几十个上百个的工序组成,对这些工序构成的流程进行优化是我常常遇到的问题,当涉及到多条流水线并行作业的时候,优化的工作往往很是繁琐.想请问有没有什么工具或者引擎,能提供可视化的流程构建,然后能对构建好的流程进行推演和分析,来辅助进行流程优化的工作.最好这个工具或者引擎是能进行二次开发的. 解决方案 解决方案二:用matlab之类的建模,听说有专门的工具箱做这个的解决方案三:那流程引擎没有这样的功能吗?解决方案四

补天:给黑客一个平台 换网络一份安宁!

本文讲的是 :  补天:给黑客一个平台 换网络一份安宁!  , [IT168 评论]提到黑客不知大家都会用怎样的一种眼光去看待他们,大部分人可能会戴上有色眼镜去对他们评头论足,窃取个人隐私.危害企业安全,甚至于进行国家网络设施破坏,这些都是大家在电影中所看到的黑客. 而在现实中,黑客并不都是大家所想象的那般.黑客其实是由外语Hack音译而来,又称骇客,本身并没有任何贬义成分在其中.黑客大致可以分为三种"颜色":白.黑.灰.那具体又是如何来进行划分的呢?360安全猎网平台负责人裴智勇用一