美司法部揭秘俄黑客窃取雅虎5亿帐户资料全过程

美国司法部周三表示,俄罗斯间谍和黑客联手侵入了成千上万个雅虎用户帐户。

这次泄密事件牵连到超过5亿的雅虎帐户,它也因此成为史上最大规模的黑客攻击事件。

黑客们是如何做到的?

简单地说,黑客们先设法弄到了一个包含雅虎帐户的用户名、加密密码和其他信息的秘密目录。然后,他们利用这些数据来欺骗雅虎的服务器,让服务器以为这些用户的网络浏览器已经登录了雅虎的网络服务。这种做法很巧妙,因为这样他们就不需要去解密用户帐户的密码。

这个过程需要针对特定帐户和创建虚假网络凭证以模拟该用户。在黑客世界里,这是最常规的攻击方式,但是它有效。

司法部在声明中详细解释了这种攻击方式,这也是FBI调查的结果。

雅虎的黄页和虚假cookie

司法部称,最关键的步骤是臭名昭著的黑客埃里克西·埃里克西维奇·比兰(Alexsey Alexseyevich Belan)侵入并偷走了至少一部分雅虎用户数据库的拷贝。

我们可以将这个数据库看作是所有雅虎用户的一种中央目录或者黄页。它包含了用户名、加密密码和其他个人信息。这个数据库是一个本不该对外公开的秘密文件。

司法部在起诉书中写到:“这个数据库包括了手工创建或伪造帐户认证cookie所需的信息。”

伪造cookie意味着什么?

当你访问某个网站的时候,它会在你的电脑中留下一个被称作cookie的小文件。这个小文件中保存着关于你的特定信息,包括你是否登录了该网站以及你是用哪个帐户登录的。

当你再次访问这个网站的时候,网站就会检查你的电脑中是否存在合法cookie以及它是否过期了。

很多网站允许用户将cookie的有效期设置成30天,只要cookie没有过期,他们使用同一台电脑和浏览器再次访问网站时就无需输入密码。网站会读取电脑中的cookie并且认为用户已经登录了。

黑客们就是利用他们偷走的目录信息拿到了雅虎的cookie秘方。这意味着他们可以随心所欲地为任何帐户创建虚假cookie。这些虚假cookie可以欺骗雅虎邮件等服务,让服务器认为这些用户已经登录了。就这样,黑客们根本不需要破解和输入密码就能进入任何雅虎用户帐户。

司法部称,黑客们利用这种方法侵入了6500个特定用户帐户,其中有很多是俄罗斯记者和政治家的帐户。黑客们还利用3000万帐户发动了一次垃圾邮件攻击,目的可能是为了赚到更多的钱。

影响范围如此之大的黑客入侵事件是非常罕见的,更令人惊讶的是,黑客根本不知道你的密码是什么。

 

  

本文转自d1net(转载)

 

时间: 2024-09-17 02:23:21

美司法部揭秘俄黑客窃取雅虎5亿帐户资料全过程的相关文章

安全公司称黑客窃取雅虎用户信息是为获利 无国家指使

北京时间9月29日消息,据国外媒体报道,信息安全公司InfoArmor表示,两年前窃取雅虎至少5亿个用户帐号信息的黑客正在兜售这些数据,这些黑客并不像雅虎所宣称的那样得到了某个国家的支持. 与雅虎调查结论相矛盾 看起来,InfoArmor已经获取了雅虎部分用户数据.该公司成功破解了<华尔街日报>提供的8个雅虎帐号的密码,并且获得了与这些帐号有关的出生日期.手机号码和邮政编码等个人信息. InfoArmor表示,实施攻击的黑客(它称之为"E组织")已至少三次将雅虎全部数据出售

雅虎披露第二次大规模数据泄露事件 超过10亿帐户被盗

据外媒报道,雅虎在当地时间周三宣布, 黑客至少盗取了10亿雅虎注册账户信息,这场大规模的数据泄露发生于2013年8月.受影响账户中被窃取的信息包括姓名.电子邮件地址.电话号码.出生日期.哈希密码以及加密或者未加密的安全问题和答案. 不过雅虎认为明文密码.银行帐户信息.信用卡/借记卡信息等并未被盗取. 雅虎表示,在执法人员向该公司提供了不明来源的雅虎用户数据后,该公司才发现了此次泄露事件. 雅虎称该公司一直未能确定具体的入侵手段,但此次攻击"可能"与2014年发生的5亿用户数据被盗事件不

防止黑客入侵系统建立隐藏帐户

面对黑客在自已的电脑中建立一个隐藏的账户,用户应该怎么办?虽然账户隐藏技术可谓是最隐蔽的后门,一般用户很难发现系统中隐藏账户的存在.其实只要用户细心观察做到以下几点,即能发现其中的奥妙. 把"隐藏账户"请出系统 隐藏账户的危害可谓十分巨大.因此我们有必要对防范技术作一个了解,把隐藏账户彻底请出系统 1.添加"contentrdquo;符号型隐藏账户 对于这类隐藏账户的检测比较简单.一般黑客在利用这种方法建立完隐藏账户后,会把隐藏账户提升为 管理员权限.那么我们只需要在&quo

美黑客窃取1.3亿张金融卡资料(图)

有媒体称,落网前的冈萨雷斯在迈阿密过着非常奢侈的生活,他曾为自己的生日派对花费了7.5万美元. 美国媒体17日报道称,1名美国黑客和两名同伙在不到两年时间内窃取了1.3亿张信用卡和借记卡资料.美国司法部已对这3名疑犯提起诉讼,并称这是"美国历史上最严重的身份信息盗窃案". 冈萨雷斯被关押在纽约 美国司法部称,此案主犯是一名居住在美国佛罗里达州迈阿密市的28岁男子阿尔伯特·冈萨雷斯.两名同伙的身份未被公布,不过,司法部透露说,他们是"居住在俄罗斯或周边地区"的黑客.

西班牙:整治僵尸网络 美打掉俄“黑客”

西班牙司法部门10号证实,警方上周在巴塞罗那逮捕了一名被美国通缉的俄罗斯计算机程序员.随后,美国司法部出面作出进一步解释,据他们说,这名程序员--俄罗斯人彼得·尤里耶维奇·列瓦绍夫,是个组织全球大型僵尸网络的"黑客"! 美方的消息说,36岁的列瓦绍夫来自俄罗斯圣彼得堡,从2010年前后,他便开始通过名为"克利霍斯"的僵尸网络,对个人电脑发动攻击--按照美国司法部的说法,"克利霍斯"僵尸网络的攻击对象,是全球范围内使用"微软视窗"

美媒揭俄黑客组织 疑为6月入侵美民主党网站同伙

北京时间9月17日消息,俄罗斯黑客组织入侵世界反兴奋剂组织数据库,曝光了多位美国运动员获得服药豁免权,在被允许的情况下服用禁药,而据美媒报道,该黑客组织很可能与两个月前侵入民主党全国委员会计算机服务器的是同一个组织.   俄罗斯黑客组织"奇幻熊"LOGO. 根据黑客组织本周公布的文件表现,网球名将大小威和体操女皇拜尔斯都获得服用违禁药物的医疗豁免权,还有铅球奥运冠军卡特,网球大满贯得主马泰克,还有篮球女神艾琳娜-多恩. 世界反兴奋剂机构发表声明确认被曝光文件的真实性,并把这次黑客入侵行

美司法部本月中旬将对雅虎谷歌交易做出裁决

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 10月4日消息,广告商.立法人员以及谷歌和雅虎的官员都在急切地等待着美国司法部对这俩家互联网搜索巨头的广告合作协议做出的裁决.司法部将在10月中旬裁决谷歌是否能够向雅虎提供搜索广告. 这个合作协议的赌注是未来搜索广告的价格和雅虎是否仍会保留搜索业务.一些观察人士认为长时间的审查过程表明美国司法部正在考虑这笔交易的反对派的观点. 美国反垄断研究

美媒称俄黑客造成卡塔尔断交潮 俄:啥事都栽给我

就美国媒体声称,是俄罗斯黑客攻击卡塔尔通讯社网站的报道,俄罗斯外长拉夫罗夫7号反驳,指美媒在缺乏确实证据的前提下随意抹黑俄罗斯.俄罗斯媒体也指责美媒又一次使用匿名信息来源将责任推到俄罗斯身上. 美国有线电视新闻网近日报道,美国情报人员相信是俄罗斯黑客发动了网络攻击,引发多国与卡塔尔的"断交风波". 俄罗斯外长拉夫罗夫就召开记者会,指美国有线电视新闻网是"造谣工具". 俄罗斯外长拉夫罗夫: "我认为美国有线电视新闻网还有其他一些(美国)媒体,不配被称为大众传

Twitter遭黑客入侵33位名人帐户被更改

北京时间1月6日消息,据国外媒体报道,微型博客Twitter日前证实,周一上午发生一起严重黑客入侵事件,包括当选总统巴拉克·奥巴马(Barack Obama)和歌星"小甜甜"布兰妮(Britney Spears)在内的33位名人的Twitter帐号被劫持. Twitter表示,黑客首先入侵了Twitter网络,利用Twitter内部管理工具更改了33位美国名人的Twitter帐号密码,并在相应个人页面资料中上传损贬当事人的低俗内容. 随后,Twitter立即封锁了这些帐号,目前已全部归