微博數(shù)據(jù)大規(guī)模泄露?回應:數(shù)據(jù)不涉及身份證及其密碼
3月19日上午,有微博名為“安全_云舒”的用戶轉(zhuǎn)發(fā)微博時稱:“很多人的手機號碼泄露了,根據(jù)微博賬號就能查到手機號……已經(jīng)有人通過微博泄露查到我的手機號碼,來加我微信了。”
隨后,該網(wǎng)友在微博下的留言中進一步表示,他通過技術查詢,發(fā)現(xiàn)不少人的手機號已被泄露,當中涉及不少微博認證的明星、官員、企業(yè)家。“來總的手機號也被泄露了,我昨晚查過。”(“來總”代指微博CEO 王高飛)
在網(wǎng)友“安全_云舒”的微博主頁上,其個人介紹為“默安科技創(chuàng)始人兼 CTO”,原阿里集團安全研究實驗室總監(jiān)。36氪向默安科技官方求證,證明以上信息屬實,“安全_云舒”確為默安科技CTO 魏興國,“云舒”是其在阿里巴巴的花名。
在魏興國的微博下,仍有網(wǎng)友不斷留言稱自己疑似遭遇了數(shù)據(jù)泄露,且泄露信息多為手機號,甚至有人發(fā)出了疑似微博個人數(shù)據(jù)的打包售賣截圖,標價為1799元。
隨后,有微博認證為“微博安全總監(jiān)”的網(wǎng)友羅詩堯在微博中回復稱:多謝關心,每隔段時間就有人在網(wǎng)上賣(數(shù)據(jù)),每次都會引起一波輿情,本不想回應,這條微博今后還會用得上。
36氪就“數(shù)據(jù)泄露”一事向微博方面求證,微博官方回復稱:
1.微博一直提供根據(jù)通訊錄手機號查詢微博好友昵稱的服務,用戶授權后可以使用該服務。但微博不提供用戶性別和身份證號等信息,也沒有“根據(jù)用戶昵稱查手機號”的服務。
2.2018年底,有用戶通過微博相關接口通過批量手機批量上傳通訊錄,匹配出幾百萬個賬號昵稱,再加上通過其他渠道獲取的信息一起對外出售。此次非法調(diào)用微博接口匹配出的信息為微博賬號昵稱,不涉及身份證、密碼,對微博服務沒有影響。
3.發(fā)現(xiàn)異常后,我們及時加強了安全策略,今后還將不斷強化。
對于數(shù)據(jù)泄露的原因,根據(jù)魏興國在微博上的表述,這次事件或是由于微博在2019年被人通過接口“薅走了一些數(shù)據(jù)”,而不是所謂的“數(shù)據(jù)拖庫”。
所謂數(shù)據(jù)拖庫,是指網(wǎng)站遭到入侵后,黑客竊取數(shù)據(jù)庫并將所有數(shù)據(jù)信息拿走,屬于安全領域非常嚴重的事故。
“像微博這樣體量的公司,被黑客大規(guī)模入侵的概率不大,它們遭遇的應該不是拖庫。”一位安全領域的資深人士告訴36氪。
上述人士分析稱,出現(xiàn)這樣的數(shù)據(jù)泄露現(xiàn)象有兩種可能,一種是“撞庫”,一種是某些業(yè)務出現(xiàn)了“漏水”。
其中,“漏水”是指企業(yè)某些非核心業(yè)務團隊規(guī)模小,沒有按照統(tǒng)一規(guī)范流程搭建業(yè)務,因此出現(xiàn)風險,比如沒有做好關鍵數(shù)據(jù)隔離、沒有做好權限分層管控、沒有做好數(shù)據(jù)加密存儲等。
而“撞庫”則是黑市倒賣數(shù)據(jù)的一種慣用手段。很多人喜歡將不同網(wǎng)站的密碼設置為同一個,一旦你在某個網(wǎng)絡安全能力較弱的網(wǎng)站密碼被黑客獲取,黑客就可以用該密碼循環(huán)測試其他網(wǎng)站,這種手段就叫“撞庫”。
“個人信息數(shù)據(jù)泄漏大多是在應用層/業(yè)務這一頭泄漏的,一個是內(nèi)部的大量需要業(yè)務上接觸數(shù)據(jù)的業(yè)務類員工,一個是對外公開的接口或?qū)献骰锇榈慕涌凇?rdquo;另一位國內(nèi)網(wǎng)絡安全專家進一步向36氪表示,他從另一種角度闡明了這次事故產(chǎn)生的可能性:
這次微博個人信息數(shù)據(jù)泄漏,最可能的原因是通訊錄好友匹配攻擊導致的。很多社交app都有通過通訊錄匹配好友的功能。攻擊者可以偽造本地通訊錄來獲得手機號到微博用戶賬號的關聯(lián)。比如先偽造通訊錄有xxxx00001到xxxx010000手機號匹配好友,再偽造xxxx010001到xxxx020000手機號匹配好友,不斷列舉,就能關聯(lián)出微博id到手機號的關系。
“建議大公司盡量關閉通訊錄匹配功能,如果開啟,必須對此接口進行各種數(shù)據(jù)泄漏監(jiān)測和流控/風控措施。”上述人士對36氪談到。
數(shù)據(jù)泄露已成為互聯(lián)網(wǎng)行業(yè)典型故事之一。去年11月,Twitter就出現(xiàn)過利用通訊錄匹配功能獲得百萬推特用戶賬號和手機號的數(shù)據(jù)泄漏事件,隨后 Facebook關閉了這一功能。而國內(nèi)知名的一次數(shù)據(jù)泄露數(shù)據(jù)當屬2011年的“CSDN 百萬用戶信息外泄”。當年有黑客在網(wǎng)上公開了知名程序員網(wǎng)站CSDN的用戶數(shù)據(jù)庫,高達600多萬個明文的郵箱賬號和密碼遭到外泄。
責任編輯:hnmd003
相關閱讀
-
Intel發(fā)布2020年財報 PC芯片銷量實現(xiàn)強勁反彈
今天早些時候,Intel比預期提前發(fā)布了財報。按照CFO喬治·戴維斯(George Davis)的說法,該公司原定于周...
2021-01-22 -
RISC-V前途無量!阿里自研RISC-V處理器玄鐵910可在安卓10上運行
作為一種開源的處理器指令,RISC-V前途無量,現(xiàn)在主要用于AI、嵌入式等領域,手機領域還鮮有存在感,主...
2021-01-22 -
加拿大發(fā)布波音737Max適航指令 成第三個批準復飛國家
1月19日消息,相信在談到波音公司時,大家首先想到的是波音737Max飛機,該機型在2018年至2019年半年期間...
2021-01-19 -
美國登月火箭首次點火失敗 美國載人登月計劃蒙上陰影
當?shù)貢r間1月17日,美國航空航天局(NASA)進行了SLS(太空發(fā)射系統(tǒng))火箭的第一次熱點火測試,也是系列測試...
2021-01-18 -
Visual Basic 永遠29歲,微軟宣布未來不再發(fā)展這門語言
近期,微軟 NET 團隊在開發(fā)者博客中宣布,他們雖然還會繼續(xù)在 NET 5 0上支持 Visual Basic ,...
2020-03-20