双刃剑与灰色地带:“泄露数据收藏家”的素描

无论是国内还是国外,都存在着这样一群匿名人士,他们乐于对已经被盗的数据库进行备份和收集——这里我们暂且称他们为“泄露数据收藏家”

多亏了像Keen(化名)这样的泄露数据收藏家,一些从多年前开始就被使用的被盗数据才能引起足够的关注。像是前段时间知名色情网站Brazzers被黑,这家以提供高清色情电影而起家的企业共有80万的用户信息遭到泄露。此次事件当时在FreeBuf已有报道(详见:http://www.freebuf.com/news/113904.html)。

Keen运营的网站Vigilante.pw,在本周早些时候进一步揭露了这家色情网站被盗数据的相关细节。而这个数据备份在Keen所收集的无数被盗数据库中也只是沧海一粟。事实上,其中的任意一份文件都包含了成千上万,甚至百万的账户信息。而他所创立的网站Vigilante.pw,在不断汇集各种被盗数据的同时,也能警示相关账户的持有者。

Keen意识到:“没有比收集被盗数据更好的办法,能提高大众的关注度了”。

累积成山的数据

起初,只是互联网上出现了这么一群人,他们匿名建立了一些数据泄露监控站点,并且定期上传最近被盗数据库的细节。是Keen将这些数据逐步整合在一起,才有了Vigilante.pw。随着时间的推移,积累的数据库也越来越多,过去发生的很多不为人知的黑客行为才开始浮出水面。

最近的一则新闻就是Dropbox的数据泄露事件。这次事件一开始是由一个名叫Leakbase的独立站点泄露出来的。站点中包含了超过6800万被盗账户的email地址和可破译的密码。

另外,还有一个专注于挖掘被盗的音乐和游戏数据的站点,叫做LeakedSource。也曾在一封邮件中表示,“在大多数情况下,被盗数据的曝光原因就是我们先发现了已经泄露出来的数据”。

数据泄露的时效性很重要。对于每个黑客来说,他所窃取的信息只有在没被用户发现的情况下才是最有价值的,即这些信息一定要是最新的。而绝大多数刚发现的漏洞,其中的数据其实在三四年之前就早已被窃取了。

Leakbase在Twitter上称,“黑客会将所窃取的数据保密多年”。

被盗的数据通常包括账户的email地址和可破解的密码,它们会被黑客用来执行其他的入侵行为,或成为垃圾邮件的接收人。

过去的黑客行为

可是,也有一部分黑客会在窃取成功后,马上将数据库进行出售或交易。因为在黑市或地下数据交易社区中,数据的价值和可流动性会随着时间的推移而流失,还有着随时被曝光的风险。

Kali是收集被盗数据库并上传到Vigilante.pw的人之一,而且因为长时间的收集,她对互联网如今的趋势也十分了解。她意识到在用户上网的过程中面临的安全风险,所以对那些已经身在其中,但完全没有意识到的人表示十分担忧。

她说:“很多人完全不知道自己身边正在发生的事情”。

这些站点在监控漏洞的过程中,一旦发现新的数据泄露事件,就会介入并警示媒体,好尽快让人们意识到发生了什么,也能尽量减少用户损失。

但是据Keen所说,绝大部分网站都会直接否认被入侵的事实。当然,有些网站或许会提醒下用户,但一般为时已晚。

Vigilante.pw几乎每天都会有人上传新的被盗数据库,有一些甚至是黑客故意泄露出来的,就是为了当众羞辱这个被黑的网站。Keen最大的担忧就是:除非他们主动通过媒体来曝光这些数据泄露事件,不然Vigilante.pw还是不能引起足够的关注。

双刃剑与灰色地带

像是Leakbase和LeakedSource这样的站点,目的主要是分两种:一方面确实是想要提高公众对数据泄露事件的敏感度、加强防范意识,但更多的还是试图通过收集到的这些被盗数据库来牟利。比如说,他们要求用户必须在付费之后才能查询包括密码在内的完整数据库。

LeakedSource还认为,这种付费服务对企业十分有利,他们能够简单地确定自己用户的私人信息是否在过去的入侵中被泄露过。

“我们的服务并没有被滥用”,LeakedSource解释说,“如果我们不确定付款方查看数据的目的,一定会拒绝这笔交易。”

LeakedSource还解释说,网站的所有信息本来就已经以某种形式存在互联网上了,网上的人都是可以任意获取的。

当然,并不是所有人都认同以这样的方式利用这些被盗数据库,特别是用它们来赚钱。

Kali就对这些数据是不是应该被曝光,又是由谁来划定界限?充满了疑虑和担心——虽然曝光也许可以警示公众,但更令人担心的是,如果过多细节被泄露,像是一些会涉及到用户个人隐私的服务,反而会给暗中的黑客如何实施下一次攻击带来更多提示,兴许这些数据天生就是一把双刃剑。

作者:佚名

来源:51CTO

时间: 2024-08-04 21:29:23

双刃剑与灰色地带:“泄露数据收藏家”的素描的相关文章

泄露数据告诉你,黑客论坛Nulled.IO用户都用哪些密码?

2013年,国外老牌技术新闻和信息分享网站Ars Technica做了一个有趣的实验.他们从互联网下载了一份被黑客公布在网上的社工数据,包含16000个用户的账号密码信息,密码采用MD5 hash 存储.泄露数据的网站曾公开表示:"用户密码的加密过程是不可逆的,就算拿到MD5密文,也不可能还原出密码明文. 为了向大众展示这些所谓"加密"的密码在黑客手中能搞出多大动静,他们邀请了三位职业黑客举办了一场密码破解挑战赛(这三名黑客包括著名GPU破解软件Hashcat作者Jens S

路由器LED闪灯泄露数据

本文讲的是 路由器LED闪灯泄露数据,漏洞固件引发的死亡闪灯 今年2月份媒体报道,硬盘闪灯会泄露数据.如今,以色列班古里昂大学的边信道专家们,将类似的方法应用到了路由器上. 路由器信号获取的吸引力在于:如果能让路由器泄露管理员凭证,那就不仅仅能突破一台主机,而是整个网络. 不过,相对的,搞定路由器也比针对单台主机下手要更难一些:你需要一个与目标路由器之间无阻隔的传感器,而且,必须拿到路由器的控制权. 如果你已经控制了路由器,该大学研究团队开发的"xLED"可以帮你往路由器操作上添加LE

别成为网络安全垃圾数据收藏家

企业安全团队必须多想想怎样将大数据转化为实时答案了. 安全团队总在寻找新的有效方法来发现威胁,新兴安全分析领域被证明是最有前途的创新领域之一.安全分析包含一系列分析技术,能被用于诸如网络流量.主机威胁指示器或几乎任何类型事件日志的多样化数据源. 从很多方面看,这一描述都很像是某种大数据分析--分析大量数据集以找出非预期关联.然而,尽管大数据明显是个强有力的工具,却还达不到万灵丹的程度.当涉及到发现活跃攻击时,太多数据反而会压垮员工,以致威胁被遗失在噪音中.若对怎样使用数据没有一个清晰的概念,大数

招股书双刃剑:慎用第三方数据

第三方调研机构的数据真实性问题近期引起监管层强烈关注.一位投行人士指出,使用历史记录不佳的第三方数据将面临被监管层高度质疑的风险. 证券时报记者获悉,于近日举行的第6次保代培训会上,监管层首次对保荐机构使用第三方数据提出要求,"不要强求第三方数据,要如实披露,不要误导投资者." 第三方数据服务 据了解,第三方数据的来源主要有两类:一类是来自行业协会的数据,一类则是以盈利为目的的第三方数据服务商提供的数据. 有投行人士指出,在制作招股说明书时,会首选行业协会的数据,但目前拟上创业板或中小

FBI 网站被黑,泄露数据已在 Pastebin 公布

著名黑客CyberZeist最近入侵了FBI网站(FBI.gov),并将几个备份文件(acc_102016.bck,acc_112016.bck,old_acc16.bck等)公布在了Pastebin,数据内容包括姓名.SHA1加密密码.SHA1盐和电子邮件等. CyberZeist这名黑客颇有名气,他曾是Anonymous的一员,2011年有过黑入FBI的经历.除此之外,巴克莱.特易购银行和MI5都曾是他手下的受害者. 入侵的具体时间是在2016年12月22日--CyberZeist利用Plo

MIT 研究员开发不会泄露数据的安全平台

MIT计算机科学和人工智能实验室研究员开发出一个构建安全Web应用和服务的平台Mylar, 设计防止用户机密数据泄露.Mylar重新设计了Web应用的架构,用户数据在发送到服务器前会先在浏览器上加密.平台开发者 Raluca Popa指出,服务器是不受信任的,他表示终端用户并不会注意到差异.如果政府向企业索要你的数据,服务器无法提供你的未加密数据.先加密数据的概念并不 新颖,但研究人员表示Mylar有望成为被广泛使用的实用工具.Mylar可能是利用类似同态加密的加密技术,能在不解密数据的情况下操

Memcached 二进制协议(BinaryProtocol) incr指令泄露内存数据的bug

缘起 最近有个分布式限速的需求.支付宝的接口双11只允许每秒调用10次. 单机的限速,自然是用google guava的RateLimiter. http://docs.guava-libraries.googlecode.com/git-history/master/javadoc/com/google/common/util/concurrent/RateLimiter.html 分布式的ReteLimiter,貌似没有现在的实现方案.不过用memcached或者Redis来实现一个简单的也

全球互联网用户32亿 数据记录泄露36亿

本文讲的是 全球互联网用户32亿 数据记录泄露36亿,金雅拓(Gemalto)泄露等级指数报告中给出的数据显示,过去一年里,全球共发生1673起数据泄露事件,导致7.07亿份数据记录泄露. 泄露等级指数(Breach Level Index,BLI)是一个全球性的数据库,它可以追踪全球发生的数据泄露事件,并评估其严重性,列出可供比较的名单,区分真正的大型数据泄露事件与一般的骚扰行为.它通过泄露数据量.数据类型.泄露数据来源.数据是否经过加密来判断事件严重性. 2015年发生的重大数据泄露有:安腾

印度麦当劳应用麦乐送泄露220多万用户数据

McDelivery(麦乐送)是一款麦当劳推出的订餐应用.近日,印度McDelivery应用泄露了220多万麦当劳用户的个人数据. 印度麦当劳应用McDelivery泄露220多万用户数据 - E安全 安全公司Fallible的研究员称,此次泄露的用户数据包括:姓名.电子邮箱地址.电话号码.家庭住址.家庭坐标和社交个人资料链接. 此次用户数据泄露的根源在于McDelivery公开可访问的API端点(用于获取用户详细信息)未受保护. API端点地址见: http://services.mcdeli