拉勾和boss直聘的郵箱風波:盜一個帳號,究竟有多簡單?

2021-01-16 站長之家
拉勾和boss直聘的郵箱風波:盜一個帳號,究竟有多簡單?

|事件分析

3月31日,拉勾網CEO許單單發微博公開致歉,承認其公司某員工自發使用黑客手段盜取其競爭對手看準網員工的工作郵箱和蘋果商店帳號,並將其產品「BOSS直聘」下架,公司表示完全不知情,然後表態呼籲良性競爭,不要彼此惡性攻擊。

(圖為Boss直聘在聲明裡貼出的蘋果官方的帳號異常郵件通知)

拉勾的致歉信一出,許多網友就紛紛對「公司不知情」表示質疑,理由很簡單:如果一個程式設計師在沒有公司不知情,沒有任何激勵和授權的情況下,冒著法律風險自發作出如此行為,那麼這個程式設計師對公司是多麼的忠誠和熱愛,然而工作卻又如此不飽和,有閒工夫去當黑客,這顯然不符合常理。引入黑客來打擊對手的事情常有發生,所以必定是公司蓄謀的攻擊行為。

然而轉念一想,拉勾網真的會走這一步臭棋嗎?

首先,許多人認為黑客行蹤詭異,很難被發現,但事實並不是如此。大部分黑客入侵行為,只要有關部門要抓,都是能找到痕跡的,能夠做到無跡可尋的黑客是鳳毛麟角。

在看準網的產品被下線時,競爭雙方正就應用刷榜一事火拼。拉勾網官方真的會在這個時間節點下手嗎?一旦下手,對方首先就會懷疑到自己,而事實也正是如此,看準網剛發布聲明,輿論就立刻將矛頭指向拉勾網,雙方開始陷入公關撕扯,拉勾網顯然不會輕易做如此引火燒身之事,這是第一點。

致歉信中提到「該員工在騰訊企業後臺、蘋果APP開發者後臺做出了一些不恰當的舉動」試想,如果是拉勾網蓄謀,並且成功黑進對方管理員郵箱,選擇潛伏起來,不斷獲取競爭對手的工作溝通消息,豈不是收益更大? 一個拿到對方家門鑰匙,是會選擇潛伏起來,在恰當時機進行一番洗劫,還是直接闖入家門大鬧一番然後被發現,相信理智的都會選擇前者。如果是公司蓄謀行為,權衡利弊也不會如此魯莽。

我一向不喜歡陰謀論,但如果真的是員工自發的行為,那麼有一種可能:盜號輕而易舉。會不會有可能拉勾網的員工自己閒來無事研究些黑客技術,結果輕易一試就盜走了看準網員工帳號呢?

| 盜一個帳號,到底多簡單?

企業員工帳號被盜這件事到底有多常見,文字一言難盡,但如果直接進入烏雲網、漏洞盒子、補天等漏洞平臺,就能立刻親身體會到員工帳號被盜是多麼稀鬆平常的事,涉及員工帳號、弱口令等關鍵詞的漏洞每天不斷上演。

(截取自烏雲漏洞平臺)

通過烏雲網公布的以往出現過的企業郵箱盜號事件案例,可以基本還原通過簡單手段輕鬆獲取對方帳號的過程。大家可以自行感受,即使是不懂技術的人,如何僅用最基本的搜索操作,就能進入別人的企業郵箱帳號。

第一步:找到企業郵箱地址

截取自烏雲漏洞平臺

第二步:然後將帳號輸入到某社工庫中搜索,立即獲得了兩個用戶帳號密碼,隨即成功登錄對方的企業郵箱帳號。

這裡科普一下社工庫的概念——

社工庫就是黑客將以往洩露出來的數據匯總到一起供人們隨意查詢和使用的資料庫。

截取自烏雲漏洞平臺

怎麼樣?是不是比你想像中還簡單?這僅僅是盜號最簡單的方法,其他手法更是層出不窮,但大部分也並不需要太高的技術要求,一個暴力破解腳本,搭配常用的弱密碼字典,就能讓帳號手到擒來。

| 蒼蠅從不釘無縫的蛋

但無論如何,帳號被輕易盜用的前提依然是人們不安全的帳號使用習慣,要麼是使用了弱口令導致被輕易猜測或暴力破解,要麼則是在多處使用同一個帳號密碼,導致一處被盜,全部遭殃。

對於看準網員工帳號被盜一事,所有人的目光從一開始聚焦到應用刷榜、商業競爭到如今的程式設計師背鍋,甚至有人猜測兩家公司將要合併,卻沒有人來真正關心事件的源頭:如果看準網將員工的帳號安全做好,會有這些事嗎?

網絡安全問題被無視,恰恰是問題出現的關鍵。在如今黑客橫行,數據洩露頻發的今天,大家抱以看熱鬧的態度卻不警醒自己,那麼下一個員工帳號被黑的很可能是自己。因此拉勾網在呼籲企業之間正當競爭的同時,也更應該提醒企業警惕做好自身防範。即使此次不是拉勾網的員工盜走帳號,依然會有其他的黑客這麼做,只是早晚的區別。

| 員工帳號安全,企業該怎麼做?

對於員工帳號安全,帳號安全公司Secken創始人吳洪聲給出了如下建議:

目前國內企業的帳號安全意識仍有待提高,大部分企業都仍停留在亡羊補牢的情況,甚至發生安全事故依然無動於衷。企業可以採取措施或部署洋蔥令牌等產品來改善帳號安全現狀,但最終決定權依然在於企業領導,企業高層的安全意識才是關鍵因素。

無論如何,對於此次事件,有一點是可以確定的,看準網的帳號安全出現了問題,需要採取措施,企業需要引以為戒。人們進行了各種各樣的猜想,輿論的風向也幾次發生轉變,但與其跟風進行毫無根據推測,為什麼不能把它當做一次普通的帳號安全事故?這個被忽略的問題,才是最應該直面的。

相關焦點

  • 拉勾網承認盜取Boss直聘帳號 騰訊企業郵箱躺槍
    昨日(3月31日)午間,拉勾網董事長許單單通過官方微信帳號推送了一則致歉信,致歉信針對的是今年2月拉勾網員工破解Boss直聘所使用的騰訊企業郵箱的管理員密碼這種不恰當行為,表示對自己當時的激烈反應感到深深的內疚和歉意。  很快,該致歉信就在微信朋友圈內刷屏。「針對拉勾黑客破解BOSS直聘,誠如許單單在致歉信裡說的,之前沒有溝通好,這一點可以告一段落。
  • 拉勾承認刪了Boss直聘的App,致歉信發了又刪,Boss直聘:不會撤訴...
    拉勾公開致歉,就是我幹的今天中午拉勾的官方帳號發布一則《致歉信》,下午又有消息刪掉了。其實又換了個地方發出來,信的致歉信裡隱去了之前明確提及的「騰訊企業郵箱」,而選擇了用「Boss直聘所使用的企業郵箱」來代替。估計是這次撕逼,騰訊企業郵箱意外躺槍,安全性受到外界質疑,於是特地去公關了一下。
  • 拉勾網被Boss直聘起訴不正當競爭
    不久前,因被指捏造並散布虛假事實,「拉勾網」的運營者被「Boss直聘」的開發者起訴到法院,要求其停止不正當競爭行為並賠償損失等。日前,海澱法院已經受理此案。兩者的糾紛到底是怎麼產生的?事件背後又映射出哪些行業問題?  有人說,要問這個招聘季招聘技術哪家強?那無疑是非「拉勾」與「BOSS直聘」。這兩個服務於招聘或找工作的手機應用軟體,對於找工作的人來說也許並不陌生。
  • 拉勾網與Boss直聘大戰背後 關於企業競爭的一些思考
    據每日經濟新聞報導,昨日(3月31日)午間,拉勾網董事長許單單通過官方微信帳號推送了一則致歉信,致歉信針對的是今年2月拉勾網員工破解Boss直聘所使用的騰訊企業郵箱的管理員密碼這種不恰當行為,表示對自己當時的激烈反應感到深深的內疚和歉意。  很快,該致歉信就在微信朋友圈內刷屏。
  • 拉勾被判向Boss直聘道歉
    Bianews報導 12月13日消息,海澱區人民法院近日審結Boss直聘起訴拉勾的案件。Boss直聘一審勝訴,法院認為拉勾在今年2月發布的聲明損害了Boss直聘商品聲譽和商業信譽,行為構成商業詆毀。根據判決結果,拉勾需在30天內在網站首頁、拉勾新浪微博帳號、微信公眾號等處連續48小時刊登聲明,對Boss直聘的商業聲譽消除影響。並需賠償Boss直聘經濟損失50萬元及合理費用67000元等。
  • 拉勾黑進Boss直聘騰訊企業郵箱?騰訊:這槍躺的莫名其妙
    拉勾黑進Boss直聘騰訊企業郵箱?騰訊:這槍躺的莫名其妙拉勾與Boss直聘的事件已經發酵一段時間,此前拉勾方面一直否認攻擊Boss直聘。(明宇)以下為拉勾入侵Boss直聘事件的來龍去脈:今年2月19日,Boss直聘官方微信公號發表緊急聲明,稱有「不明人士」用極端手段攻擊Boss直聘App Store開發者帳號,冒充Boss直聘開發者,提請App Store官方刪除了Boss直聘應用,導致蘋果用戶無法正常下載。
  • 拉勾網CEO許單單向Boss直聘致歉:十分震驚且感到內疚
    CEO許單單的致歉信,信中對此前拉勾網某員工黑進Boss直聘並重置其在蘋果APP開發者後臺的管理員密碼,做出了一些不恰當的舉動一事進行了道歉,並稱對自己在不知情的情況下與Boss直聘CEO趙鵬的激烈爭吵感到深深的內疚和歉意。
  • Boss直聘CEO趙鵬回應拉勾網致歉信 不會撤訴
    針對許單單的致歉信,趙鵬表示,國家法律並非兒戲,民事訴訟有非常具體的指向和目的,與道歉信之間有關係,但並沒有直接關係,Boss直聘不會因為致歉信撤訴。在趙鵬看來,起訴拉勾網主要是針對Boss直聘App下架後,拉勾網在其官網微信號上發布了一些與事實不符的聲明,誤導了公眾和媒體認為Boss直聘被下架是因為違反了某些規定所致,對Boss直聘的商業信譽造成了惡劣影響。
  • 絡招聘亂象再現 拉勾掐架Boss直聘
    4天前,Boss直聘官方微信公號發表緊急聲明,稱有「不明人士」用極端手段攻擊Boss直聘App Store開發者帳號,冒充Boss直聘開發者,提請App Store官方刪除了Boss直聘應用,導致蘋果用戶無法正常下載。   在該聲明中,Boss直聘還指出,「Boss直聘」招聘App才是該公司官方發布的應用。
  • 業內人說:拉勾網的道歉對於BOSS直聘來說是真心還是玩公關?
    拉勾網剛剛獲得了2.2億的C輪融資,然而拉勾的模式真的如其所說有那麼好的招聘效果嗎?筆者也曾多次上拉勾網進行投遞簡歷,但是多數是因為不匹配的問題而告終,業界一些朋友也覺得拉勾是在不適合進行簡歷的投遞。然BOSS直聘在出來之後反而獲得了朋友們的認可,抱著試一試的心態註冊並玩味了好久。
  • 拉勾網&Boss直聘第二回合優雅開撕,據說要把勾勾掰直
    【獵雲網北京】2月20日報導(文/沈小雪)昨日晚,Boss直聘和拉勾網雙雙發文,箭指對方抄襲,並列舉多項「罪證」,就在我們感嘆撕的就剩底褲的時候,今天上午,Boss直聘再次發文!!!前方炮火有點猛,Boss說了:「這回非把勾掰直了不可!」
  • 關於「李文星事件」,BOSS直聘和拉勾網是這樣說的
    雷鋒網(公眾號:雷鋒網)發現,涉事的北京科藍公司曾回應媒體,通過BOSS直聘平臺與李文星聯繫的人均非該公司員工,該公司也不會通過個人郵箱向求職者發布聘用通知。 雖然我們不知道在近兩個月的時間裡究竟發生了什麼,但李文星很有可能是遭遇了「李鬼公司」。這些「冒牌」公司是如何在網上成功偽裝成正規公司的呢?
  • 拉勾與脈脈先後被傳統招聘平臺青睞,Boss直聘還能獨善其身嗎?
    這是繼拉勾之後,又一被傳統招聘網站青睞的垂直平臺。  拉勾與脈脈先後被傳統招聘平臺青睞,智聯招聘注入網際網路基因  根據速途研究院發布的《2016年在線招聘市場分析報告》顯示,在垂直招聘APP應用中,Boss直聘以5431萬的下載量佔據首位,前程無憂和智聯招聘分別排名第二和第三,拉勾與脈脈則緊隨其後。
  • Boss直聘訴拉勾網不正當競爭 網絡招聘纏鬥加劇
    4月6日,拉勾網盜取直聘BOSS郵箱事件(下稱「直勾事件」 )有了最新進展。據北京市海澱區法院官方消息,因認為「拉勾網」捏造並散布了「Boss直聘」因擾亂蘋果市場秩序被下架等虛假事實,「Boss直聘」開發者將「拉勾網」運營者起訴至法院,要求停止不正當競爭行為、賠禮道歉、消除影響並賠償332萬餘元。目前,海澱法院已受理此案。
  • Boss直聘訴拉勾案一審勝訴 拉勾被判賠償道歉
    案件判決書顯示,Boss直聘一審勝訴,法院認為拉勾在今年2月發布聲明損害了Boss直聘商品聲譽和商業信譽,行為構成商業詆毀。根據海澱區人民法院的判決結果,拉勾需要在30天內在其經營的網站首頁、開設的新浪微博帳號、微信公眾號,及兩家公證處取證、曾刊發過拉勾散布的不當信息的網站首頁連續48小時刊登聲明,對Boss直聘的商業聲譽消除影響。
  • BOSS直聘起訴拉勾網一審判決書曝光:賠償50萬CEO許單單鬱悶嗎?
    BOSS直聘被惡意下架據一份裁判文書顯示,2016年2月19日凌晨,BOSS直聘運營主體北京華品博睿網絡技術有限公司(以下簡稱華品公司)在蘋果應用商店的帳號被不明人士攻擊,該人冒充BOSS直聘APP開發者提請蘋果應用商店刪除BOSS直聘APP,導致蘋果用戶無法正常下載該軟體。
  • 我對Boss直聘、拉勾的審核功能做了個測試,你猜結果怎樣?-虎嗅網
    然後,拉勾和Boss直聘來了,直奔互聯企業和人群。廣告鋪滿了上地和西二旗地鐵站。用戶體驗的問題完美解決了,可騙子還在。更可怕的是,在招聘平臺上,想要騙過現有的資質審核十分容易。難度和行騙成本之低,大概要超過大多數人的想像。比如,剛宣布增加了資質審核的Boss直聘。
  • Boss直聘從App Store被刪 引發與拉勾網口水戰
    「Boss在線」於2016 年1月29 日上線,開發商為拉勾網,打開後顯示頁面為拉勾App。 Boss直聘稱,公司已經報警,將積極調查,對這次事件的始作俑者採取法律手段。 上述言論也將矛頭直接指向了拉勾網,也很容易讓外界猜測拉勾網是否與攻擊Boss直聘App Store開發者帳號的人有一定關聯。
  • 蘋果下架BOSS直聘,應用如何在App Store獲取曝光?
    隨即,拉勾在官方微信號推送《拉勾的三點聲明:不好意思,這個黑鍋我們不背》予以正式回應,揭露Boss直聘違規推廣之舉是導致產品下架的更本原因。業內一向喜歡站隊的虎嗅也迅速以《Boss直聘稱自家蘋果應用被人給刪了,懷疑是拉勾。諜中諜,ASO實戰課!》微信號推送質疑Boss直聘。臨近周末的這個晚上甚是不太平。Boss直聘下架之爭究竟誰對誰錯?事件的發展又將如何進行?
  • boss直聘、智聯招聘、前程無憂、獵聘等招聘網站哪個靠譜?
    現如今,比較流行的招聘平臺有boss直聘,智聯招聘,前程無憂等,這些網站各有優劣,有時候和求職者所想的可能並不一樣。不妨從企業和求職者的角度分析!在企業的角度來說58同城能少用則少用58同城不建議企業使用。尤其是想要招聘在寫字樓裡面工作員工的企業。它的定位非常低端,除非找的是保潔阿姨這類工作,不然通過58同城,基本上找不到什麼好單位。