锤子官网曝“撞库”漏洞存疑百度安全专家深度解谜

5月22日,乌云漏洞平台曝出锤子科技官网无限制撞库漏洞,同时乌云平台将此漏洞的危害等级也定为了“高”,虽然相关损失还无法统计,但针对近期频发的小米“脱库”、锤子“撞库”事件,百度安全中心专家称,用户应对此类事件的最好方法是及时修改密码,以防个人信息惨遭泄露,同时针对锤子的“撞库”事件也给出了分析。昨日,国内知名的安全问题反馈及发布平台乌云网(WooYun.org)显示,由于网站本身存在设计缺陷和逻辑错误,锤子官网出现了无限制撞库漏洞,其危害等级为高。目前,乌云已将相关漏洞细节反馈给厂商,但锤子官方并未给出任何回应。不过,百度安全专家分析称,如果此次事件真是因为网站漏洞,用户就应及时修改密码,但联系到近日锤子手机发布,以及网站用户关注度的问题,锤子官网是否真的会有大批量注册用户,是否是借“撞库”事件炒作也让人心存疑虑。不过什么是撞库、拖库?它们在出现,究竟能给用户带来哪些危害?百度安全中心的相关技术人员就这些问题给出了翔实解答,同时,用户应如何防范这些恶意行为,百度度安全中心也给出了中肯的建议。什么是撞库?撞库是一个看起来很专业,但实际理解起来却很简单的名词。它其实就是黑客无聊的“恶作剧”。黑客首先会通过收集互联网已泄露的用户+密码信息,生成对应的字典表,然后再用字典中罗列的用户和密码,尝试批量登陆其他网站,这样,一旦用户为了省事,在多个网站设置了同样的用户名和密码的话,黑客很容易就会通过字典中已有的信息,登录到这些网站,从而获得用户的相关信息,如:手机号码、身份证号码、家庭住址,支付宝及网银信息等。这些信息泄露后,不仅会给用户和精神和经济带来巨大损失,同时也会给相关网站带来负面影响。比如:最近京东发生的抹黑事件,实际上,黑客就是利用“撞库”手法,“凑巧”获取到了一些京东用户的数据(用户名密码),然后通过模仿用户评论,给京东留下了大量抹黑的差评。什么是拖库?和撞库一样,拖库也是一个黑客术语,它指的是黑客入侵有价值的网站,把注册用户的资料数据库全部盗走的行为,因为谐音,所以也常被称作“脱裤”,比如前几天刚发生的小米用户信息大量泄露事件,就是拖裤行为的一个典型案例。在该事件中,小米用户名和密码大量泄露,黑客反过利用这些用户名和密码,登录小米服务器,获得了极其详细的用户资料,其中包括用户的手机号、邮箱甚至通讯录等。一般来说,在取得大量的用户数据之后,黑客会通过一系列的技术手段和黑色产业链,将有价值的用户数据变成现金以达到非法获利的目的。这一过程被称为“洗库”。撞库、拖库会给用户带来哪些危害百度安全中心表示,黑客千方百计获取用户信息的唯一目的无非是为获利。目前,黑客在获得用户信息后,一般会通过以下几种途径来迅速获利。一是售卖用户账号中的虚拟货币、游戏账号、装备等变现,也就是俗称的“盗号”;二是对于金融类账号,比如:支付宝、网银、信用卡、股票的账号和密码等,则可以用来进行金融犯罪和诈骗;三是对于一些比较特殊的用户信息,如:学生、打工者、老板等,则会通过发送广告、垃圾短信、电商营销等方式变相获利;四是会将有价值的用户信息直接出售给第三方,如网店经营者和广告投放公司等。显然,这当中无论哪种方式,都会给用户的日常生活带来严重困扰,甚至直接带来经济损失。比如前几天小米用户信息泄露后,不少手机用户都反馈称接到了01053799231、02160544527等来电。这些来电可提供准确小米用户的个人信息,如:姓名、地址、电话、购买记录等,以货到付款的方式进行诈骗,就是上述危害中很常见的一种。网络用户应如何保证自己的信息安全?为很好地防范撞库行为的发生,切实保障自己的信息安全,百度安全中心建议,广大网民应提高防范意识,从以下几个方面入手规避风险:一是不要图省事,在所有网站都使用统一的用户和密码,特别是对于一些重要的网站,如:游戏、购物、支付类服务网站等,一定分使用独立的、复杂的密码,并定期更换;二是系统一定要勤打补丁,安装一款安全防护及杀毒软件。目前百度卫士和百度杀毒等,已能有效地防止各种木马、病毒的攻击,并能对钓鱼网站和含有恶意代码的网站,进行有效识别,可最大限度减少用户被攻击的风险,从根本上保证用户信息的安全。三是尽量不要使用盗版软件,盗版、破解的软件往往存在各种猫腻,后门存在的可能性很大;四是不可信的软件,就安装在虚拟机中运行,待确认安全后,再安装到物理机中;五是尽量不要在公共场合(如咖啡厅、机场等)使用公共无线,六是自己的无线AP,用安全的加密方式(如WPA2),密码复杂些;七是离开电脑时,记得按下“Win(Windows图标那个键)+L”键锁屏,这个习惯看起来很麻烦,其实非常关键。(end)

时间: 2024-08-02 10:34:01

锤子官网曝“撞库”漏洞存疑百度安全专家深度解谜的相关文章

苹果系统被曝漏洞, 大麦网再遭撞库攻击 | 宅客周刊

     1. 不写黑板报的道哥:我要做出能代表我的伟大产品 百度搜索竞价排名,滋养的最大产业可能并不是莆田医院,而是很多三不管地带,例如某些小众行业.谁的关键词排在第一,他的竞争对手很可能会雇佣 DDoS 把它打下来.这种生意组成了巨大的流量. 道哥把脚搭在茶几上,为雷锋网科普江湖的险恶. 这个资深黑客拥有诸多身份:写"道哥的黑板报"的"文艺网红":阿里云云盾的负责人.在他心里,第一个身份轻如鸿毛,第二个身份重若泰山. 保卫阿里云这个中国 35% 的网站都坐落其上

利用“撞库”盗取12306用户信息

摘要: 前天曝出 12306 网站用户数据遭泄露,账号.密码.身份证.邮箱等大量用户数据在网上疯传.此事昨天有了新进展,记者从铁路警方获悉,两名涉嫌窃取并泄露他人电子信息的犯罪嫌疑 前天曝出 12306 网站用户数据遭泄露,账号.密码.身份证.邮箱等大量用户数据在网上疯传.此事昨天有了新进展,记者从铁路警方获悉,两名涉嫌窃取并泄露他人电子信息的犯罪嫌疑人蒋某某.施某某已被抓获,两人自称通过其他网站获取信息,再通过"撞库"方式获取用户信息. 前天,第三方漏洞报告平台乌云网披露,大量123

机器人的洪流—刷库、撞库那些事儿

机器人的洪流-刷库.撞库那些事儿 目明@阿里安全 一. 那些信息泄露的事 面对社会上层出不穷的诈骗新闻,我们可以发现骗子们诈骗成功的一个关键是:骗子们知道你叫什么.住在哪里.买了什么东西.花了多少钱.这些信息骗子们是从哪里得来的呢? 最近某票务网站就出现了这么一例case,因为骗子们知道其在该网站上的订单信息.电话和住址,因此认为骗子就是真实的该网站的客服人员,从而被引导到转款等流程中. 二. 他们怎么知道我们的个人信息 大多数人看到这些短信的第一反应是:我的信息被平台商卖给了骗子!其实对于大部

拖库还是撞库?网易邮箱罗生门

       从乌云言之凿凿的报告和网友的如潮控诉来看,网易邮箱信息泄露,似乎已经被坐实. 然而,对于数据泄露的方式,网易和乌云存在着一定的分歧.那么,乌云在说什么,网易又在说什么呢?我们可以简单梳理一下. 1.10月中旬开始,不断在微博爆出iPhone被锁.用网易邮箱注册的iCloud服务出现异常等等事件. 2.10月18日,网易公开回应,称自身安全不存在问题,泄露是由于用户用与网易邮箱相同的资料在其他网站注册,而其他网站的资料泄露所致. 3.10月19日乌云发布报告,称发现网易存在漏洞,可能

撞库之殇–是时候改变下安全思路了!

即将过去的2016年注定成为中国信息安全发展史上最具里程碑意义的一年,千呼万唤的<网络安全法>正式出台,终于从法律层面向伸向个人信息的黑手们亮剑了!近年来,层出不穷的信息泄露事件,日益猖獗信息买卖的到了令人发指的地步.仅在2016年,数据量高达数千万条以上的泄密事件就有10多起之多,在不知不觉中,用户名.密码.邮箱地址.QQ号.电话号码.身份证等信息就成了黑市交易获利的商品. 数据下载.明码标价,黑市交易已然风生云起 攻击泄漏.倒卖获利,完整的黑色产业链已形成 罪魁祸首–又是Struts 2安

撞库之殇——是时候改变下安全思路了!

即将过去的2016年注定成为中国信息安全发展史上最具里程碑意义的一年,千呼万唤的<网络安全法>正式出台,终于从法律层面向伸向个人信息的黑手们亮剑了!近年来,层出不穷的信息泄露事件,日益猖獗信息买卖的到了令人发指的地步.仅在2016年,数据量高达数千万条以上的泄密事件就有10多起之多,在不知不觉中,用户名.密码.邮箱地址.QQ号.电话号码.身份证等信息就成了黑市交易获利的商品. 数据下载.明码标价,黑市交易已然风生云起 攻击泄漏.倒卖获利,完整的黑色产业链已形成 罪魁祸首–又是Struts 2安

12306数据库撞库攻击是指什么

  什么是撞库? 撞库是一个看起来很专业,但实际理解起来却很简单的名词.它其实就是黑客无聊的"恶作剧".黑客首先会通过收集互联网已泄露的用户+密码信息,生成对应的字典表,然后再用字典中罗列的用户和密码,尝试批量登陆其他网站,这样,一旦用户为了省事,在多个网站设置了同样的用户名和密码的话,黑客很容易就会通过字典中已有的信息,登录到这些网站,从而获得用户的相关信息,如:手机号码.身份证号码.家庭住址,支付宝及网银信息等.这些信息泄露后,不仅会给用户和精神和经济带来巨大损失,同时也会给相关网

密令将军令-手机令牌动态口令密码的账号安全身份认证,防木马撞库?

问题描述 手机令牌动态口令密码的账号安全身份认证,防木马撞库? 我们是一家网络公司,本身公司想自己开发手机令牌.突然看到这个http://apistore.baidu.com/astore/serviceinfo/28430.html 我现在就不想再自己码代码,我感觉不错,用号令功能强大,用他们的SDK,可能我还得做点什么功能才好. 大家给点意见~~在线等 解决方案 基本不用做什么了,不过你也可以用google的二次验证(有公开算法),也可以达到你要的效果,具体可以下载一个google身份验证器

39人被骗147万 大麦网遭撞库带来的警醒

近日,有微博网友称遭到自称"大麦网工作人员"的诈骗电话,并直接造成了7.6万元的财产损失,随后又有网友纷纷跟帖表示有相同经历,据统计,截止目前为止已有39名大麦网用户受骗,造成财产损失147.42万元,单人受骗金额最高近10万元,甚至有受害者表示,被骗的5万元是准备给父亲买墓地的,现在受骗不敢和家人提及,承受了巨大的精神压力,目前警方已介入调查. 大麦网深表歉意 先行承担用户损失 那么究竟是什么原因造成了用户如此巨大的损失呢?对此,大麦网在7月15日发表声明,对受骗用户所造成的损失表达