Robinhood 用戶在查收、回復(fù) 貌似來(lái)自Robinhood的郵件時(shí),需謹(jǐn)慎調(diào)查郵件來(lái)源、郵件內(nèi)容。
美國(guó)時(shí)間11月8日晚間,Robinhood,美國(guó)最受歡迎的股票交易和行情 App,突然披露了一起嚴(yán)重的數(shù)據(jù)安全事故。事故中,黑客非法獲取了大約一個(gè)大約500萬(wàn)人的用戶組的電子郵件地址,以及另外一個(gè)大約200萬(wàn)人用戶組的姓名。
除此之外,大約310名用戶的個(gè)人信息遭到泄露,包括姓名、生日、郵編等。這組用戶當(dāng)中,有10人屬于嚴(yán)重泄漏的情況,也即可能泄露了更多的信息,但 Robinhood 并未提及具體哪些泄露,只是表示正在通過(guò)合適的途徑聯(lián)系受影響的用戶。
除此之外,在事故中,沒(méi)有類似銀行卡號(hào)、SSN等敏感的財(cái)務(wù)相關(guān)數(shù)據(jù)遭到泄露。該公司宣稱,黑客在事發(fā)之后曾索要賞金,但該公司并沒(méi)有屈服。
首席安全官 Caleb Sima 表示,Robinhood “作為一家安全為先的公司,在徹查事故之后向全體用戶公開(kāi)澄清事故的真相,是正確的事情?!?/p>
在此之前,該公司于2019、2020年多次遭遇到黑客攻擊,導(dǎo)致用戶信息泄露和用戶賬戶資金丟失,其中不乏因?yàn)閲?yán)重的系統(tǒng)安全設(shè)計(jì)缺陷(如明文存儲(chǔ)密碼)而導(dǎo)致的泄露。
事故詳情
很遺憾,無(wú)論一家公司有多注重安全,在系統(tǒng)安全方面投入了大量的金錢和先進(jìn)技術(shù),這家公司仍然會(huì)存在一個(gè)可能被輕易攻破的方面。
這個(gè)方面,就是人。
在本次事故中,Robinhood 正是在員工安全意識(shí)方面出了問(wèn)題。據(jù)該公司透露,在11月3日,黑客以社會(huì)工程學(xué)的手段,通過(guò)電話取得了一名客服人員的信任,成功獲得了客服系統(tǒng)的登錄權(quán)限,并最終導(dǎo)出了大約500萬(wàn)名用戶的電子郵箱。
正如前述,本次安全事故中,存在幾個(gè)受波及程度不同的用戶組別。這些組別的波及人數(shù)和泄露情況分別如下:
500萬(wàn)人:電子郵箱
200萬(wàn)人:姓名
310人:包括姓名、生日、郵編等在內(nèi)的個(gè)人信息
10人:更加詳盡的賬戶信息
Robinhood 公司發(fā)現(xiàn)事故并展開(kāi)了止損工作。隨后,黑客方面對(duì)該公司進(jìn)行了敲詐,企圖勒索一筆“贖金”。不過(guò) Robinhood 并沒(méi)有向黑客妥協(xié),而是已經(jīng)向相關(guān)執(zhí)法和金融監(jiān)管部門報(bào)案。
目前,該公司還在和一家具有美國(guó)軍方背景的私人網(wǎng)絡(luò)安全公司展開(kāi)合作,展開(kāi)事故調(diào)查。
由于主要泄露的信息是用戶的電子郵件,知名安全專家 Brian Krebs 指出,之后針對(duì) Robinhood 用戶的釣魚(yú)郵件可能會(huì)增加。因此,Robinhood 用戶在查收、回復(fù)貌似來(lái)自Robinhood的郵件時(shí),需謹(jǐn)慎調(diào)查郵件來(lái)源、郵件內(nèi)容。
Robinhood 方面也宣稱,公司官方和用戶通訊的時(shí)候,永遠(yuǎn)不會(huì)用鏈接等方式試圖獲得用戶的登錄信息,也即呼吁用戶加強(qiáng)安全意識(shí),收到仿冒者的類似通訊時(shí)不要讓其得逞。
數(shù)據(jù)安全問(wèn)題纏身的 Robinhood
Robinhood 是目前美國(guó)最受歡迎的個(gè)人用戶股票行情和交易軟件之一。 其名字用意就是“劫富濟(jì)貧”,讓金融市場(chǎng)可以為普通人所用,而非僅限有錢人。
該公司的產(chǎn)品讓股票交易和行情信息的獲取門檻降低,讓普通人不需要自己的股票經(jīng)紀(jì)/投資顧問(wèn),就可以在手機(jī)上進(jìn)行投資和交易。除此之外, 近幾年 一些新創(chuàng)互聯(lián)網(wǎng)金融 公司試圖 顛覆美股 IPO 的打新傳統(tǒng),讓散戶 也能夠進(jìn)場(chǎng)成為玩家,而 Robinhood 也是這批平臺(tái)當(dāng)中最受歡迎的一個(gè)。
今年,由網(wǎng)絡(luò)社區(qū) Wallstreetbets 的散戶投資者發(fā)起的軋空運(yùn)動(dòng),成功逆轉(zhuǎn)了 GameStop、AMC和黑莓等多只垃圾股票的走勢(shì),讓主流做空機(jī)構(gòu)和投行一度損失慘重。此事件中, 最早的協(xié)同交易行為就是在 Robinhood 上進(jìn)行的,引發(fā)了大量新用戶涌入注冊(cè)和投資。
不久后,包括 Robinhood 在內(nèi)的多個(gè)券商交易平臺(tái)直接“拔網(wǎng)線”,暫停了涉事股票的交易,也遭到了散戶投資者的集體訴訟。但不管怎樣,至少對(duì)于 Robinhood 來(lái)說(shuō),這一波營(yíng)銷和拉新的效果是非常顯著的。
雖然 Robinhood 一直以美國(guó)金融科技創(chuàng)新的領(lǐng)導(dǎo)者形象自居,但這家公司過(guò)去在技術(shù)安全事故和運(yùn)營(yíng)違規(guī)等方面,卻可以算是個(gè)“慣犯”了。
2019年 6月24 日 , Robinhood 宣布了一筆高達(dá) 3.23億美元的 E 輪融資,當(dāng)時(shí)的估值增加了35%,達(dá)到76億美元。然而就在融資消息宣布的同一天,該公司的工程師意外地發(fā)現(xiàn):一部分用戶的登陸密碼,竟然以明文方式存儲(chǔ)在系統(tǒng)里。
Robinhood 宣稱,在發(fā)現(xiàn)了情況之后已經(jīng)立刻進(jìn)行了修改處理,并且事后調(diào)查沒(méi)有發(fā)現(xiàn)這些信息被除了調(diào)查團(tuán)隊(duì)之外的任何人獲取的情況。
明文存儲(chǔ)用戶密碼這事兒聽(tīng)起來(lái)挺蠢的,但其實(shí)很多知名大公司都這樣干過(guò)。僅在硅谷,光2018、19年,就已經(jīng)爆出過(guò) Twitter、GitHub、Facebook、Instagram 和 Google 等公司,當(dāng)時(shí)都在用明文存儲(chǔ)密碼。
回到 Robinhood。當(dāng)時(shí)該公司宣稱此事沒(méi)有造成事實(shí)的用戶數(shù)據(jù)泄露——然而這可能不是真的。
去年,Robinhood 再次披露,大約2000名用戶的數(shù)據(jù)遭到“連續(xù)入侵”,并且黑客還洗走了賬戶內(nèi)的資金。
首先,黑客能夠登入用戶賬戶,就足夠說(shuō)明用戶登錄信息(密碼,以及其他登錄驗(yàn)證方式)被破解了。 其次,該公司對(duì)這一次所謂“連續(xù)入侵”的解釋并不清晰。
以上情況不禁令人懷疑,Robinhood 是否低估了前一年密碼明文存儲(chǔ)事件的真正影響。
除此之外,Robinhood 過(guò)去還曾經(jīng)發(fā)生過(guò)多次運(yùn)營(yíng)違規(guī)事件:
1)回扣事件:2018年,該公司被發(fā)現(xiàn)收入嚴(yán)重依賴交易所/做市商回扣,并且未能兌現(xiàn)給用戶最優(yōu)惠價(jià)格的承諾,因此遭到美國(guó)金融機(jī)構(gòu)監(jiān)管局125萬(wàn)美元的罰款。
此事件的背景,是近年券商平臺(tái)瘋狂內(nèi)卷,集體轉(zhuǎn)型“零傭金”模式,損失了一大部分收入,所以像 Robinhood 這樣的平臺(tái)開(kāi)始轉(zhuǎn)型“賣流量”,也即靠給交易所/做市商發(fā)單賺回扣。
2)無(wú)限杠桿事件:2019年,有用戶發(fā)現(xiàn) Robinhood 軟件存在漏洞,訂閱用戶可以進(jìn)行“無(wú)限循環(huán)”的保證金加杠桿交易操作,只花4000美元保證金就買了大約100萬(wàn)美元的股票,高達(dá)250倍杠桿。 后來(lái),Robinhood 很快就封閉了這個(gè)所謂的漏洞。
3)用戶隱瞞事件:2020年,Robinhood 涉嫌向高頻交易公司轉(zhuǎn)移用戶訂單,并且在過(guò)程中未向用戶澄清,因此遭到了美國(guó)證券交易委員會(huì)的調(diào)查。Robinhood 最終支付了6500萬(wàn)美元的罰款。
4)GameStop 軋空運(yùn)動(dòng):前面提到在 GME 等“垃圾”股票價(jià)格暴漲之后,Robinhood很快強(qiáng)行關(guān)閉了對(duì)這些股票的交易功能,遭到了用戶的強(qiáng)烈反對(duì)和游行示威,甚至連美國(guó)國(guó)會(huì)都傳召該公司 CEO Vlad Tenev 出席聽(tīng)證會(huì)解釋其所作所為。 知名美國(guó)民主黨進(jìn)步派議員 Alexandria Ocasio-Cortez 譴責(zé) Robinhood 的行為,“Robinhood 的決定讓散戶投資者無(wú)法購(gòu)買股票,但與此同時(shí)對(duì)沖基金卻能夠毫無(wú)限制地進(jìn)行交易。 ”
總之,這次信息泄露事件再次給Robinhood敲響了信息安全問(wèn)題的警鐘。
本文來(lái)自微信公眾號(hào)“硅星人”(ID:guixingren123),作者:光譜杜晨,36氪經(jīng)授權(quán)發(fā)布。
- 濕地之美|廣州海珠濕地
- (熱點(diǎn)觀察 漫評(píng))美國(guó)對(duì)歐洲盟友“下狠手”
- 全球微動(dòng)態(tài)丨德媒文章:政治極化愈演愈烈,美國(guó)民主面臨墮落
- 每日觀察!海河觀津丨百萬(wàn)候鳥(niǎo)來(lái)“息”,它們?yōu)楹纹珢?ài)北大港?
- 焦點(diǎn)!一起來(lái)拍中國(guó)空間站!
- 焦點(diǎn)播報(bào):北京新增本土感染者16例 詳情公布
- 天天快看點(diǎn)丨遼寧匯聚高校校友資源 引青年人才在遼創(chuàng)新創(chuàng)業(yè)
- 每日熱文:夢(mèng)天成功發(fā)射!天空飄來(lái)一個(gè)字:6
- 環(huán)球最資訊丨長(zhǎng)圖丨“院士天團(tuán)”做優(yōu)“湖南飯”,該是什么味?
- 常益懷等5市州明早有大霧 出行請(qǐng)注意安全
- 環(huán)球動(dòng)態(tài):11月全省溫高干旱持續(xù)發(fā)展
- 【全球獨(dú)家】10月制造業(yè)PMI為49.2% 建筑業(yè)景氣水平較高
- 環(huán)球今日訊!亞馬遜營(yíng)業(yè)利潤(rùn)率下降至2% 國(guó)內(nèi)頭部電商或進(jìn)一步搶占海外市場(chǎng)
- 國(guó)家藥監(jiān)局:促進(jìn)彩色隱形眼鏡生產(chǎn)經(jīng)營(yíng)企業(yè)規(guī)范化發(fā)展
- 即時(shí)焦點(diǎn):智慧芽升級(jí)科創(chuàng)力評(píng)估平臺(tái) 累計(jì)上線12條產(chǎn)業(yè)技術(shù)鏈
- 【世界熱聞】?jī)?nèi)蒙古啟動(dòng)人力資源誠(chéng)信服務(wù)示范機(jī)構(gòu)評(píng)選
- 環(huán)球觀焦點(diǎn):內(nèi)蒙古:這5項(xiàng)職業(yè)資格考試暫停
- 全球熱門:飛天圓夢(mèng)|靜待夢(mèng)天,中國(guó)空間站在軌建造收官在即
- 飛天圓夢(mèng)|“夢(mèng)天”已就位!楊利偉動(dòng)情講述“初代”航天人故事
- 對(duì)標(biāo)保時(shí)捷Taycan?大眾中國(guó)功勛蘇偉銘親自下場(chǎng)造車
- 北京石景山開(kāi)展冬季供暖前特種設(shè)備安全專項(xiàng)檢查
- 陜西延安:開(kāi)展兒童化妝品專項(xiàng)檢查 規(guī)范化妝品市
- 北京海淀開(kāi)展商品條碼專項(xiàng)監(jiān)督檢查 努力打造穩(wěn)定
- 金華推進(jìn)網(wǎng)絡(luò)直播營(yíng)銷治理顯成效 培育放心消費(fèi)直
- 北京延慶對(duì)重點(diǎn)行業(yè)開(kāi)展格式條款專項(xiàng)檢查 做好市
- 北京海淀開(kāi)展電動(dòng)自行車整治夜查行動(dòng) 全力保障轄
- 江蘇昆山全力規(guī)范大閘蟹市場(chǎng)秩序 營(yíng)造安全放心消
- 福建寧化開(kāi)展“兩品一械”網(wǎng)絡(luò)銷售專項(xiàng)檢查 保障
- 北京懷柔:開(kāi)展市場(chǎng)綜合執(zhí)法監(jiān)督檢查 督導(dǎo)各類經(jīng)
- 天津河?xùn)|:多措并舉推進(jìn)企業(yè)信用修復(fù)工作 助力轄
- 1 濕地之美|廣州海珠濕地
- 2 (熱點(diǎn)觀察 漫評(píng))美國(guó)對(duì)歐洲盟友“下狠手”
- 3 全球微動(dòng)態(tài)丨德媒文章:政治極化愈演愈烈,美國(guó)民主
- 4 每日觀察!海河觀津丨百萬(wàn)候鳥(niǎo)來(lái)“息”,它們?yōu)楹纹?/a>
- 5 焦點(diǎn)!一起來(lái)拍中國(guó)空間站!
- 6 焦點(diǎn)播報(bào):北京新增本土感染者16例 詳情公布
- 7 天天快看點(diǎn)丨遼寧匯聚高校校友資源 引青年人才在遼
- 8 每日熱文:夢(mèng)天成功發(fā)射!天空飄來(lái)一個(gè)字:6
- 9 環(huán)球最資訊丨長(zhǎng)圖丨“院士天團(tuán)”做優(yōu)“湖南飯”,該
- 10 常益懷等5市州明早有大霧 出行請(qǐng)注意安全