7天酒店数据库被盗 黑客网上叫卖会员信息

会员人数超过1650万,酒店总数逼近600家,在美国纽约证券交易所上市的7天连锁酒店集团无疑是国内经济型连锁酒店集团的龙头企业之一,但更多人所不知道的是,从去年开始,7天酒店在国内黑客圈中
成了“明星”。去年就被“刷库”“我所知道的是,最早在去年8月2日,国内安全圈子里就传出了7天酒店官方网站被攻破,会员资料数据库被刷走的消息。”互联网安全专家一翔(化名)告诉记者。“我不清楚7天酒店是被哪个黑客攻破的,但那天我所在的几个安全类的QQ群中都在谈这件事,甚至群
里面还有人给出了会员数据库文件准确的大小——562M左右。”一翔回忆道。数据库被“刷”走,也被称为“刷库”、“爆库”,是黑客圈子里面的行话,是指黑客利用企业网站存在的漏洞入侵,随后下载并盗走企业网站服务器上的数据库。一翔称自己并不知道7天酒店当时是否很快察觉数据库被盗,也不清楚7天酒店是否及时修补好了漏洞。不过今年2月16日,正月十四,农历新年还没过完,又一次传来7天酒店会员数据库被盗的消息。一翔告诉记者,这一次黑客利用了一个SQL数据库漏洞再次入侵成功,“这个SQL漏洞在网站中很常见。2个月过去了,这个漏洞应该已经被补好了吧。”一翔表示。而据记者调查,在国内一个位于厂商和安全研究者之间的漏洞报告平台——WooYun上,7天酒店官方网站名下被罗列了3条漏洞,漏洞公布时间为今年2、3月。600万会员数据被网上兜售事实上,即使7天酒店已经修补好了网站漏洞,但黑客已经开始在互联网上公开售卖其会员数据库文件。在腾讯微博上,一个名为“××刺客”的用户发言称,“出售7天假日所有联网中心数据,附带会员注册个人信息,会员等级,开房信息,个人积分等全部数据。”同时该用户还留下了一个联系邮箱。记者通过网络查询后,得到了该用户的QQ号,在4月初与这名黑客取得了联系。记者假称自己是旅游行业人员,想购买7天的会员数据库。在交流中,该黑客明确告诉记者他手中确实有数据库,会员总数在600万左右。当记者称愿意出价1000元购买时,该黑客在等待了几分钟后,称自己比较忙,不卖了。随后连续
几天,该黑客的QQ头像始终处于离线状态,记者发出的10多条消息也无一回复。通过网络查询后,这名“刺客”在网络上颇为活跃,他似乎是一个名叫“北洋贱队”黑客组织中的重要人员之一。去年10月份,国内IT专业网站cnBeta被黑就是该组织所为,目前还有多家中小型网站被其黑掉后,仍然未完全恢复。很巧合的是,在WooYun上,公布7天酒店论坛漏洞的是一个署名为“英雄”的用户,其个人资料中
同样提到了“北洋贱队”。客户不愿意再住今年2月,国内知名网站站长泰伯(化名)第一时间了解到7天酒店数据库被黑的情况,作为7天酒店的白金会员,他马上在微博上向7天酒店报告了网站的安全漏洞,希望7天酒店能够尽快解决。
但是在微博上,7天酒店人士回应称,黑客提到的欲出售的7天假日与7天酒店并不是同一家企业。随后泰伯表示,有7天酒店的人士在找人删除网络上有关酒店被刷库的帖子。泰伯告诉记者,就在他微博公布7天酒店数据库被黑消息不久,有匿名人士悄悄与他取得联络,给他看了几张数据库文件的截图,泰伯一眼就认出,这个正是他留在7天酒店的会员数据。其中他的邮箱、身份证号码、会员等级、注册时间、最后登录时间等信息赫然在目。泰伯称,作为会员,把身份证甚至信用卡号码等隐私信息放在7天酒店,就有权知道自己的个人信息是否安全,现在黑客从之前的攻击、篡改内容改为刷库,一旦数据库被刷走,用户的信息就会被盗用,甚至还会出现利用多个数据库交叉对比,分析用户行为来实施更高级的诈骗。“现在对7天酒店信心不足,如果他们不直面自己安全上的问题,我是不会再住他们的酒店了。”随后泰伯将自己微博上有关7天酒店的信息全部删除。他告诉记者,自己和7天酒店之间的交涉最后无疾而终。泰伯最后表示,国内类似7天酒店这样的连锁酒店集团,都鼓励用户在他们网上订房。“用户一旦在网上订房,数据库就势必被放在互联网上,很容易被人攻破,而且对国内很多类似酒店这样的传统行业来说,只要安全问题不影响收入,他们就不会重视。”不该存的信息不要存一翔对记者表示,对
于网站来说,没有
所谓百分之百的安全,网站应该做的是有意识地保护客户的重要信息。“比如以前电子商务网站里面可能会有非常详细的信用卡信息,包括卡号、用户名、地址、有效期、校验码等等,但是现在大型的电子商务网站很少会存这些东西在数据库了。对于电子商务网站来说,涉及到信用卡支付应该是银行的事情,网站只要知道是否支付成功就行了,不需要记录完整的信息,凡是不需要的信息,都不需要保存。”一翔
认为,对于连锁酒店来说,身份证信息完全没必要记录在自己的数据库中,会员只要入住登记的时候提供身份证就行了,完全不必在自己的公开网站的数据库上保存,纯属增加风险。关于会员预订情况等信息,也要想办法做隐藏或者加密。至截稿(4月7日)时,记者从另外途径了解,7天酒店最近正在积极找安全厂商解决其网站和酒店的网络安全问题,“据说很着急,而且不差钱。”如何防范“网络大盗”?就企业网站如何防范数据库被盗,用户应该如何自我保护等问题,记者访问了专业安全厂商迈克菲(M
cafee)技术产品经理李明。记者:在网站防止被黑(不包括DDOS等与网络访问有关的攻击)方面,大致要做哪些保护措施?李明:网站被黑有各种不同的程度或后果,一般说来,根据网站规模或内容的不同,可考虑以下保护措施。上线前可利用Web评估软件,针对自己的网站进行安全评估,也可请外部专家进行渗透测试,以发现网站的薄弱环节。上线后,针对网站的扫描部署入侵防护系统(IPS)进行保护。针对网站用户密码的破解,可通过一次性口令、手机短信校验码、强制口令强度、采用HTTPS连接等辅助手段增强口令强度,除此之外还需要坚持用户的安全教育。记者:大多数网站服务器上都带有数据库,在面对可能被“刷库”风险下,数据库设计环节需要做好哪些保护,以减少可能被刷库所带来的损失?李明:在网站设计时,设计人员需要对数据库安全有必要的了解,如果有可能,可在开发团队中增加负责安全架构的角色。在上线前需要进行全面的安全评估,注意社交工程、钓鱼软件的威胁。记者:现在有个观点,网站只要一连互联网,就存在被黑掉的可能性,没有百分之百的安全?李明:如果是改写页面或者进入后台的话,目前还不能说所
有的网站都能被黑掉。我更倾向同意任何网站都必须重视安全,否则就有被黑掉的可能性。记者:就迈克菲的了解,目前国内旅游、酒店类网站数据库被刷的情况是不是很普遍?李明:存在这样的情况,但无法证实这是否普遍现象。记者:从用户个人的角度来说,如何降低自己的信息由于网站被黑而泄露出去的风险?李明:用户要认真阅读网站的相关协议,谨慎选择上传自己的信息,尤其是包含身份、住址、肖像、银行卡在内的敏感信息。但是归根到底,除了谨慎小心,用户并不能对自己的信息保护努力做出更多,用户需要明白,信息上传到网站就不受自己所控制,就有泄漏的风险。

时间: 2024-09-23 16:34:04

7天酒店数据库被盗 黑客网上叫卖会员信息的相关文章

IT时报核实确认7天酒店据库被盗 黑客网上叫卖会员数据

IT时报记者 林斐 本报上期刊登记者调查报道<http://www.aliyun.com/zixun/aggregation/12574.html">7天酒店数据库被盗 黑客网上叫卖会员数据>(以下简称"<7天>")后,7天酒店于4月11日发布公开声明,称该报道内容严重失实,7天会员数据库并未失窃.然而,无论是<IT时报>记者上周的报道,还是本周的跟踪采访,均有证据表明,七天会员数据库, 包括会员卡号.手机号码.电子邮件等信息,确实流

7天酒店据库被盗 遭黑客网上叫卖

本报上期刊登记者调查报道<7天酒店数据库被盗 黑客网上叫卖会员数据>(以下简称"<7天>")后,7天酒店发布公开声明,称该报道内容严重失实,7天会员数据库并未失窃.然而,无论是<IT时报>记者上周的报道,还是本周的跟踪采访,均有证据表明,七天会员数据库, 包括会员卡号.手机号码.电子邮件等信息,确实流落在外. 7天酒店在公开声明中,指责本报记者"援引匿名爆料者信息", "是对某网友微博上'某连锁酒店会员资料泄露'截图的跟

国外科技网站CNET数据库被盗 黑客称我没恶意

[TechWeb报道]7月15日消息,据国外媒体报道,一个俄罗斯黑客组织称它在上周末入侵了著名科技网站CNET的服务器并窃取了一个注册用户数据库.这个黑客组织曾经袭击过多家超大型新闻和商业网站.这个叫W0rm的组织表示不会泄露CNET的源代码该组织自称W0rm,它的一名代表最近在Twitter告知CNET它已经从CNET的服务器获取了一个数据库,里面有注册用户名,邮件和加密密码,总有1百多万名CNET用户会受到影响.这位黑客还说该组织并没有打算解密用户密码或者出售该数据库,但他又在本周一发推文称

黑客网上盗取个人信息月赚万元每份可获利50元

社交.招聘网站存安全隐患 黑客利用其漏洞贩卖个人信息 一份详细资料获利可达50元 盗取网站个人信息 黑客月赚万元 本报讯(记者 杨帆)"这个星期,无数的求爱电话和短信让我看到手机就心烦!"未婚的张小姐昨日告诉记者,她在某家婚恋交友网站注册了新用户,由于该网站保密技术很差,个人信息泄露了出去,她现在不得不更换手机号码. 记者随后通过深入了解发现,目前众多社交.招聘等涉及个人信息的网站,已然成为黑客和商业网站盗取财富的新平台.一份较为详细的个人资料,售价甚至可以达到50元,黑客一个月可获利

网上倒卖个人信息猖狂:2万元可买全国股民资料

荆楚网消息 (楚天都市报) 据<广州日报>报道"最多的时候,一天之内,来自全国各地的荐股电话有四五个,实在让我不胜其烦."29日,广州股民王华无奈地告诉记者. 记者了解到,近段时间以来,随着股市行情的反复波动,一些所谓的私募投资公司. 涨停板"敢死队",先是通过各种手段窃取股民资料,然后通过电话荐股的方式行骗. 那么,这些投资者的账户信息来自哪里?记者进行了调查. 股民资料泄露饱受骚扰 投资者王华告诉记者:"多的时候一天接到5个陌生来电.更过分

《华尔街日报》遭黑客攻击 读者数据库被盗

据美国科技新闻网站Engadget本周五报道,美国知名新闻媒体<华尔街日报>后台系统目前遭到了黑客攻击,导致大量订户和读者的信息被盗取. 对于<华尔街日报>的老读者而言,这将是一个糟糕的消息. 日前,<华尔街日报>母公司道琼斯公司的首席执行官路易斯(William Lewis)对外发布声明表示,道琼斯公司(包括<华尔街日报>在内)的后台系统遭到了黑客攻击,导致读者数据库被盗. 路易斯表示,他们已经发现了黑客攻入系统的证据. 据报道,此次黑客攻击的主要目的可能

多玩网数据泄露已证实传人人猫扑数据库被盗

多玩网数据泄露被证实 继国内知名程序员网站CSDN之后,国内多家网站的会员数据库相继传出被盗的消息,其中包括猫扑,17173.多玩网.人人网(微博).嘟嘟牛.7k7k.178游戏网等. <IT时报>记者12月22日独家获得了多玩网会员数据库文件,涉及到的会员数量超过800万.记者随机选择了10名用户,使用该数据库中的密码登录,结果半数用户账户能顺利登录. 同时记者还获得一张图片文件,该文件显示多玩网.人人网.嘟嘟牛.7k7k.178游戏网.CSDN等多家网站数据库文件截图,涉及到的用户数据总量

网上叫卖整人服务,精明商家趁机赚一把

愚人节到,正是各种愚人短信.整人绝技.搞怪点子大行其道之时,有商贩看准了商机,在各大论坛上推销他们的整人产品,也有 网友在淘宝上叫卖他们的鬼点子,以求一笑.更有"整人公司"打出广告来捧场,从1元到几百元不等的价格为客户提供一次服务. 网店开卖整人商品 "鬼点子 帮忙思考整人方法 愚人节好帮手",在淘宝网上,精明的商家趁机推出"整人服务".记者昨日通过搜索发现,提供这类服务的网店有两家,价钱分别是1元和5元. 记者通过其中一家网店的站内介绍了解到,

真雷人超牛商标网上叫卖666万

(记者 李俊彦 实习生 康国强) 一个普通商标网上叫卖竟达666万?不可思议.近日,有 网友爆料,称某网站上某一商标转让,乍看之下只是一个普通的商标竟然标价666万元,让人费解.随后记者联系上了商标 卖家证实确有此事,并称商标很受欢迎,更表示,666万元是一口价,没商量.这就是标价666万元的商标. 近日,网友"火狐0928 "在天涯论坛上发帖,称一次偶然的机会在一个论坛上看到有人转让一个名为"步云天地"的商标,这个看似并不怎么出名的商标竟然叫价高达666万元.该网