3月19日上午,有微博名為“安全_云舒”的用戶轉(zhuǎn)發(fā)微博時稱:“很多人的手機(jī)號碼泄露了,根據(jù)微博(WB.US)賬號就能查到手機(jī)號……已經(jīng)有人通過微博泄露查到我的手機(jī)號碼,來加我微信了。”
隨后,該網(wǎng)友在微博下的留言中進(jìn)一步表示,他通過技術(shù)查詢,發(fā)現(xiàn)不少人的手機(jī)號已被泄露,當(dāng)中涉及不少微博認(rèn)證的明星、官員、企業(yè)家。“來總的手機(jī)號也被泄露了,我昨晚查過。”(“來總”代指微博CEO 王高飛)
在網(wǎng)友“安全_云舒”的微博主頁上,其個人介紹為“默安科技創(chuàng)始人兼 CTO”,原阿里集團(tuán)安全研究實驗室總監(jiān)。36 氪向默安科技官方求證,證明以上信息屬實,“安全_云舒”確為默安科技CTO 魏興國,“云舒”是其在阿里巴巴的花名。
在魏興國的微博下,仍有網(wǎng)友不斷留言稱自己疑似遭遇了數(shù)據(jù)泄露,且泄露信息多為手機(jī)號,甚至有人發(fā)出了疑似微博個人數(shù)據(jù)的打包售賣截圖,標(biāo)價為1799 元。
隨后,有微博認(rèn)證為“微博安全總監(jiān)”的網(wǎng)友羅詩堯在微博中回復(fù)稱:多謝關(guān)心,每隔段時間就有人在網(wǎng)上賣(數(shù)據(jù)),每次都會引起一波輿情,本不想回應(yīng),這條微博今后還會用得上。
36氪就“數(shù)據(jù)泄露”一事向微博方面求證,對方表示內(nèi)部正在了解情況。
對于數(shù)據(jù)泄露的原因,根據(jù)魏興國在微博上的表述,這次事件或是由于微博在 2019 年被人通過接口“薅走了一些數(shù)據(jù)”,而不是所謂的“數(shù)據(jù)脫庫”。
所謂數(shù)據(jù)脫庫,是指網(wǎng)站遭到入侵后,黑客竊取數(shù)據(jù)庫并將所有數(shù)據(jù)信息拿走,屬于安全領(lǐng)域非常嚴(yán)重的事故。
“像微博這樣體量的公司,被黑客大規(guī)模入侵的概率不大,它們遭遇的應(yīng)該不是脫庫。”一位安全領(lǐng)域的資深人士告訴 36 氪。
上述人士分析稱,出現(xiàn)這樣的數(shù)據(jù)泄露現(xiàn)象有兩種可能,一種是“撞庫”,一種是某些業(yè)務(wù)出現(xiàn)了“漏水”。
其中,“漏水”是指企業(yè)某些非核心業(yè)務(wù)團(tuán)隊規(guī)模小,沒有按照統(tǒng)一規(guī)范流程搭建業(yè)務(wù),因此出現(xiàn)風(fēng)險,比如沒有做好關(guān)鍵數(shù)據(jù)隔離、沒有做好權(quán)限分層管控、沒有做好數(shù)據(jù)加密存儲等。
而“撞庫”則是黑市倒賣數(shù)據(jù)的一種慣用手段。很多人喜歡將不同網(wǎng)站的密碼設(shè)置為同一個,一旦你在某個網(wǎng)絡(luò)安全能力較弱的網(wǎng)站密碼被黑客獲取,黑客就可以用該密碼循環(huán)測試其他網(wǎng)站,這種手段就叫“撞庫”。
“個人信息數(shù)據(jù)泄漏大多是在應(yīng)用層/業(yè)務(wù)這一頭泄漏的,一個是內(nèi)部的大量需要業(yè)務(wù)上接觸數(shù)據(jù)的業(yè)務(wù)類員工,一個是對外公開的接口或?qū)献骰锇榈慕涌凇?rdquo;另一位國內(nèi)網(wǎng)絡(luò)安全專家進(jìn)一步向 36 氪表示,他從另一種角度闡明了這次事故產(chǎn)生的可能性:
這次微博個人信息數(shù)據(jù)泄漏,最可能的原因是通訊錄好友匹配攻擊導(dǎo)致的。很多社交app都有通過通訊錄匹配好友的功能。攻擊者可以偽造本地通訊錄來獲得手機(jī)號到微博用戶賬號的關(guān)聯(lián)。比如先偽造通訊錄有xxxx00001到xxxx010000手機(jī)號匹配好友,再偽造xxxx010001到xxxx020000手機(jī)號匹配好友,不斷列舉,就能關(guān)聯(lián)出微博id到手機(jī)號的關(guān)系。
“建議大公司盡量關(guān)閉通訊錄匹配功能,如果開啟,必須對此接口進(jìn)行各種數(shù)據(jù)泄漏監(jiān)測和流控/風(fēng)控措施。”上述人士對 36 氪談到。
數(shù)據(jù)泄露已成為互聯(lián)網(wǎng)行業(yè)典型故事之一。去年11月,Twitter(TWTR.US)就出現(xiàn)過利用通訊錄匹配功能獲得百萬推特用戶賬號和手機(jī)號的數(shù)據(jù)泄漏事件,隨后 Facebook(FB.US)關(guān)閉了這一功能。而國內(nèi)知名的一次數(shù)據(jù)泄露數(shù)據(jù)當(dāng)屬 2011 年的“CSDN 百萬用戶信息外泄”。當(dāng)年有黑客在網(wǎng)上公開了知名程序員網(wǎng)站CSDN的用戶數(shù)據(jù)庫,高達(dá)600多萬個明文的郵箱賬號和密碼遭到外泄。
關(guān)鍵詞: 微博數(shù)據(jù)疑泄露
- 【世界熱聞】內(nèi)蒙古啟動人力資源誠信服務(wù)示范機(jī)構(gòu)評選
- 環(huán)球觀焦點:內(nèi)蒙古:這5項職業(yè)資格考試暫停
- 全球熱門:飛天圓夢|靜待夢天,中國空間站在軌建造收官在即
- 飛天圓夢|“夢天”已就位!楊利偉動情講述“初代”航天人故事
- 對標(biāo)保時捷Taycan?大眾中國功勛蘇偉銘親自下場造車
- 環(huán)球速遞!被人忽視的線下市場,隱藏著雙11的另一個流量密碼
- 環(huán)球熱頭條丨抖音還差一個雙11購物節(jié)
- 【天天新要聞】中銀證券給予珀萊雅買入評級 強(qiáng)品牌力、全渠道布局推動Q3業(yè)績高增長
- 焦點簡訊:鴨脖狂奔,絕味失寵
- 天天觀天下!做不了山姆,永輝轉(zhuǎn)身向盒馬?
- 安信證券給予紫燕食品增持評級 成本壓力仍然較大 看好公司全國化進(jìn)程
- 天天新消息丨鄭州銀行前三季度實現(xiàn)歸屬于本行股東的凈利潤34.03億元 同比增長2.15%
- 世界快資訊:中鋼協(xié):加快落實兩大產(chǎn)業(yè)發(fā)展計劃
- 世界短訊!俄方稱暫時無法確認(rèn)繼續(xù)履行黑海港口農(nóng)產(chǎn)品外運協(xié)議的條件
- 世界聚焦:美媒:近八成美國人認(rèn)為國家已“失控” 多數(shù)民眾給現(xiàn)狀差評
- 新華全媒+丨天津:適老化改造改出“暖心窩”
- 環(huán)球精選!媒體評述:夢天實驗艙整裝待發(fā) 中國空間站在軌建造邁向收官
- 全球觀察:捷報連連!多條高鐵建設(shè)取得新進(jìn)展!
- 世界通訊!飛天圓夢丨太空“新房”來了!中國人自己的太空實驗室將建成
- 秋季女性白癜風(fēng)患者更需注意這些事情!
![](http://svs3.cn/static/images/m2R_315.png)
- 北京石景山開展冬季供暖前特種設(shè)備安全專項檢查
- 陜西延安:開展兒童化妝品專項檢查 規(guī)范化妝品市
- 北京海淀開展商品條碼專項監(jiān)督檢查 努力打造穩(wěn)定
- 金華推進(jìn)網(wǎng)絡(luò)直播營銷治理顯成效 培育放心消費直
- 北京延慶對重點行業(yè)開展格式條款專項檢查 做好市
- 北京海淀開展電動自行車整治夜查行動 全力保障轄
- 江蘇昆山全力規(guī)范大閘蟹市場秩序 營造安全放心消
- 福建寧化開展“兩品一械”網(wǎng)絡(luò)銷售專項檢查 保障
- 北京懷柔:開展市場綜合執(zhí)法監(jiān)督檢查 督導(dǎo)各類經(jīng)
- 天津河?xùn)|:多措并舉推進(jìn)企業(yè)信用修復(fù)工作 助力轄
- 1 【世界熱聞】內(nèi)蒙古啟動人力資源誠信服務(wù)示范機(jī)構(gòu)評
- 2 環(huán)球觀焦點:內(nèi)蒙古:這5項職業(yè)資格考試暫停
- 3 全球熱門:飛天圓夢|靜待夢天,中國空間站在軌建造
- 4 飛天圓夢|“夢天”已就位!楊利偉動情講述“初代”
- 5 對標(biāo)保時捷Taycan?大眾中國功勛蘇偉銘親自下場造車
- 6 環(huán)球速遞!被人忽視的線下市場,隱藏著雙11的另一個
- 7 環(huán)球熱頭條丨抖音還差一個雙11購物節(jié)
- 8 【天天新要聞】中銀證券給予珀萊雅買入評級 強(qiáng)品牌
- 9 焦點簡訊:鴨脖狂奔,絕味失寵
- 10 天天觀天下!做不了山姆,永輝轉(zhuǎn)身向盒馬?