LeakedSource披露俄Mail.Ru泄露2500万账户信息 Mail.Ru拒绝承认

据LeakedSource网站披露,黑客从Mail.Ru子网站中窃取了2500万条账户信息。但这家俄罗斯互联网公司说,被泄露出来的凭据信息是无效的,并向客户保证他们并未面临风险。

Mail.Ru是什么

Mail.ru是俄罗斯最大门户网站,在全球16个办事处拥有2450名员工,2011年11月成为俄罗斯第一个成功在伦敦上市的互联网公司。Mail.ru每天访问网站人数超过千万,高效的信箱服务也使它成为中亚地区最受欢迎的电子信箱服务网。2012年2月Mail.ru推出微博服务。

LeakedSource是什么

LeakedSource,一项数据泄露监控服务,曾经披露了11桩新的数据泄露事件。此次Mail.ru平台vBulletin漏洞泄露了超过2700多万条账户信息,其中很多为Mail.Ru游戏玩家账户。截止发布通知时,LeakedSource的研究人员已经成功破解了12463300个密码。

LeakedSource服务允许个人和企业检查他们的网上账号是否被泄露。LeakedSource说目前已经收集了超过20亿条泄露数据,并声称还有更多的数据正等待录入数据库。相较之下,安全专家Troy Hunt运营的Have I Been Pwned服务收集了来自125个被攻击网站的13亿多个账号信息。

过去几个月间,LeakedSource揭露了数次数据泄露事件,包括一次泄露了30万SocialBlade账号、4500万VerticalSCope账号、1亿VK账号、3.6亿Myspace账号的事件。

Mail.Ru网站泄露了超过2500万用户账户信息

LeakedSource报告,黑客从下列三个域中获得了大约2500万个用户名和密码组合:cifre.mail.ru、parapa.mail.ru和tanks.mail.ru。

在过去几年,这三个域一直托管着Mail.Ru集团所并购游戏的论坛。2016年8月被黑的Mail.Ru子域包括:

  • cfire.mail.ru — 发布通知时已破解 12881787 个 用户名、 6226196 个 密码。
  • parapa.mail.ru ( 游戏 ) — 发布通知时已破解 5029530 个用户名、 3329532 个密码。
  • Parapa.mail.ru ( 论坛 ) — 发布通知时已破解 3986234 个用户名、 2907572 个密码。
  • tanks.mail.ru — 发布通知时已破解 3236254 个用户名、 个密码。

仔细观察这些被泄露的Mail.Ru账号发现,它们来自CFire游戏、parapa.mail.ru(ParaPa Dance City游戏)、以及tanks.mail.ru(Ground War: Tank游戏)。这些密码以MD5哈希值的形式储存,有的加了盐,有的没有。这使得LeakedSource能轻易破解数以百万计的密码。最常用的密码看来是123456789、12345678、123456和1234567980。

Mail.Ru账号的信息包括用户名、电邮地址、IP地址和电话号码。其他泄露账号的信息包括用户名、密码、电邮地址、生日和IP地址。

LeakedSource 说 :“ 没有一个网站使用恰当的密码存储机制。他们全都用MD5的某个变种,加上或者不加独特的盐。 

Mail.Ru子网站因为没有及时更新补丁而被攻击

被攻击的域全部使用vBulletin CMS的未补丁版本。通过利用vBulletin 4.2.2、4.2.3或更早版本中Forumrunner插件上的SQL注入漏洞,黑客侵入了数据库。

重申一下,错误的安全姿态是这些数据泄露事件的根本原因是错误的安全姿态。vBulletin在数月前就修复好了这些漏洞,但是网站未能及时更新补丁,导致数百万用户信息被泄露。

vBulletin 在6月份发布了一份安全公告,说: ” 有人向我们报告了一个影响 vBulletin 4 的漏洞。我们已经针对vBulletin 4.2.2和4.2.3发布了安全补丁,修复了这个漏洞。该漏洞可能允许黑客通过Forumrunner插件执行SQL注入攻击。建议所有用户尽快更新补丁。如果您正在使用低于4.2.2的vBulletin 4版本,建议尽快升级至最新版本。请注意,不管您是否启用Forumrunner插件,都需要更新补丁。可从下列网址下载用版本的补丁: http://members.vbulletin.com/patches.php“

vBulletin在8月份发布了一个新的安全更新包,修复了被黑客利用的多个漏洞。vBulletin 是一个商用的论坛程序套件,在全球拥有数万用户且增长速度很快。该论坛采用PHP Web语言及MySQL数据库。国内有少许应用vBulletin论坛,以下数据由NTI绿盟威胁情报中心支持 https://nti.nsfocus.com

Mail.Ru网站用户数据泄露事件所带来的危害远不止事件本身

虽然这看起来像一次严重的数据泄露事件,但Mail.Ru集团说泄露出来的密码已经失效,并且这些游戏论坛现在使用了一套新的授权系统。该公司还指出,被泄露的密码跟Mail.Ru邮箱或者其他服务的账号没有关系。

然而,多家公司(比如Facebook、GitHub、Reddit和Netflix)近期检测到的许多密码复用攻击表明,即使是旧的凭据信息,对恶意用户来说也是有用的,比如撞库。

据报道,攻击者在8月份利用vBulletin软件的漏洞攻入Mail.Ru论坛。在过去几周,黑客已经利用vBulletin漏洞攻破了大量的网站,包括Epic Games和Dota 2论坛。攻击Epic Games的事件分析在这里, 游戏行业数据泄露事件频发 Epic Games论坛再泄露80万账号 可能危及Epic Games中国

Hold Security在5月份曾报告,识别出2.72亿个邮箱账号的凭据信息。这些凭据信息是黑客攻破多个公司的系统后获取的。在此次事件发生后,研究人员发现,其中5700万是Mail.Ru账号的凭据信息。但Mail.Ru集团随后确认,这些用户名和密码的99%都是无效的。

近期游戏网站数据泄露频发

游戏行业数据泄露事件频发 Epic Games论坛再泄露80万账号 可能危及Epic Games中国

experlaw.com经历的另一桩泄漏事件泄露了超过19万多条账号信息。另外,gamesforum.com经历的一桩类似事件泄露了超过10万条账号信息。

LeakedSource说目前已经收集了超过20亿条泄露数据,并声称还有更多的数据正等待录入数据库。过去几个月间,LeakedSource揭露了数次数据泄露事件,包括一次泄露了30万SocialBlade账号、4500万VerticalSCope账号、1亿VK账号、3.6亿Myspace账号的事件。

相较之下,安全专家Troy Hunt运营的Have I Been Pwned服务收集了来自125个被攻击网站的13亿多个账号信息。

原文发布时间:2017年3月24日

本文由:securityWeek 发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/mail-ru-leaked-25-million-user-account

本文来自合作伙伴安全加,了解相关信息可以关注安全加网站

时间: 2024-11-05 12:20:05

LeakedSource披露俄Mail.Ru泄露2500万账户信息 Mail.Ru拒绝承认的相关文章

电信巨头Verizon被爆泄露600万用户信息 消费者不干了

  如果有一天,你正在网上闲逛,突然看到你的姓名.住址以及电话号码等信息被挂在网上,你会怎么办? 每个月辛辛苦苦赚钱,好不容易攒够了钱交电话费和网费,运营商你竟然这样伤害我! 但现实就是这样发生了. 据雷锋网(公众号:雷锋网)了解,美国电信运营商 Verizon 已经证实,由于供应商 Nice Systems 一名员工人为失误,导致其600万名用户信息被公开泄露在网上,包括他们的姓名.住址.账户信息以及电话号码等. 作为老牌的电信运营商,Verizon 的名头究竟有多大? 在Brand Fina

雅虎又泄露 3200 万账户数据,因"cookie伪造"攻击

前科技巨头雅虎近期公布的消息显示:在过去两年间,有入侵者进行"cookie伪造"攻击,造成3200万账户泄露.特别要说明的是,此次泄露事件是独立存在的,和前几个月爆出的两次大规模数据泄露不一样(2016年12月曝10亿账户泄露,9月曝5亿账户泄露).当然,3200万这个数字现在听起来根本就不算什么. Cookie伪造攻击 雅虎是在周三的一份监管机构文件中提到,本次cookie伪造攻击事件和"具国家背景的黑客"有关,和雅虎于2014年发生的一次5亿账户被窃的事件幕后攻

黑客租用阿里云平台攻击淘宝,9900万账户信息遭窃取

2月1日,澎湃新闻从浙江省公安机关打击整治网络违法犯罪"净网行动"新闻发布会获悉,浙江警方通报了半年来打击整治网络违法犯罪行为的15起典型案例,其中,嘉兴平湖警方破获的一起黑客攻击案中,犯罪团伙利用阿里漏洞,成功获取了淘宝账户信息约9900万个. 会议通报,2015年6月,平湖市公安局网警大队在办理诈骗案件中发现一犯罪团伙利用阿里漏洞进行账号窃取行为,警方进一步侦查发现,该团伙于2015年10月14日至16日通过租用阿里云平台向淘宝发起攻击,获取淘宝账户信息约9900万,其中2059万

“网络钓鱼”3万账户信息失窃

微软.谷歌.雅虎和美国在线等公司旗下的电子邮箱眼下遭黑客"网络钓鱼",至少3万邮箱账户信息失窃.一些网站建议用户立即修改密码. 专家指出,黑客愈加狡猾,用户需关注网络安全,采取一定措施保护账户.

“网络钓鱼”瞄准电邮三万账户信息失窃

微软.谷歌.雅虎和美国在线等公司旗下的电子邮箱眼下遭黑客"网络钓鱼",至少3万邮箱账户信息失窃.一些网站建议用户立即修改密码. 专家指出,黑客愈加狡猾,用户需关注网络安全,采取一定措施保护账户. 微软公司旗下Hotmail电子邮箱1万个账户信息10月1日在一家计算机专业网站上被 曝光.随后网上又出现一份包含2万个电子邮箱账户地址及密码的清单,这些邮箱所属包括微软.谷歌.雅虎.美国在线等主要电邮服务商. "我们知道一些Hotmail用户的通行证遭'网络钓鱼'非法窃取并被公布在网

“网络钓鱼”窃取3万账户信息

本报记者 廖庆升 据新华社报道,微软.谷歌.雅虎和美国在线等公司旗下的电子邮箱遭遇黑客"网络钓鱼",至少3万邮箱账户信息失窃.据了解,微软旗下Hotmail电子邮箱1万个账户信息10月1日在一家计算机专业网站上被 曝光.随后网上又出现一份包含2万个电子邮箱账户地址及密码的清单,这些邮箱的服务商包括微软.谷歌.雅虎和美国在线. "网络钓鱼"是一种利用网络骗取用户个人信息的程序.黑客通常利用这种程序假扮成享有信誉的公司,如银行或在线商店等,以此向用户索要账户名及密码等信

快递官网漏洞泄露1400万用户信息

中介交易 SEO诊断 淘宝客 云主机 技术大厅 北京商报讯(记者 李铎 王运)继酒店业.电商网站等因网站漏洞个人信息遭泄露后,快递企业网站再曝漏洞.昨日,有消息称,多家快递网站因存在漏洞遭黑客入侵,有1400万条个人信息在网络上被层层转卖.在业内看来,我国个人信息买卖已形成一个完整的利益链条,同时快递等行业部分企业也存在信息安全监管缺失. 消息称,今年3月起有快递企业发现大量该公司快递单信息在网上被叫卖.随后警方调查发现,这些信息以图片格式存在,上面除了有快递编码外,还详细记录着收货和发货双方的

快递官网漏洞泄露 1400 万用户信息

继酒店业.电商网站等因网站漏洞个人信息遭泄露后,快递企业网站再曝漏洞.昨日,有消息称,多家快递网站因存在漏洞遭黑客入侵,有1400万条个人信息在 网络上被层层转卖.在业内看来,我国个人信息买卖已形成一个完整的利益链条,同时快递等行业部分企业也存在信息安全监管缺失. 消息称,今年3月起有快递企业发现大量该公司快递单信息在网上被叫卖.随后警方调查发现,这些信息以图片格式存在,上面除了有快递编码外,还详细记录着收货和发货双方的姓名.电话号码.住址等个人隐私信息. 根据警方调查,上述个人信息是由黑客恶意

汉王披露i-phone商标和解内幕:苹果付2500万

2月2日消息,汉王科技招股意向书显示,为取得i-phone相关商标,苹果公司一共向汉王支付了365万美元(约合人民币2500万). 随着汉王科技招股意向书的发布,汉王的一些重要诉讼与法律事项也得以披露.招股意向书显示, 2009年7月18日,该公司与苹果公司签订了<商标和解及转让协议>.根据协议,汉王科技同意将其在世界任何地方申请或注册的所有和任何与"iPhone"相关商标,包括中国境内的"i-phone及图形"和 "I-phone(美术字体)