1.3億人開房信息被洩露,一口價37萬,住過漢庭、全季等酒店的人要...

2021-01-14 騰訊網

點擊播放 GIF 0.0M

作者| 正解局

來源| 正解局

8月28日上午,網傳一張截圖顯示,包含華住旗下多家連鎖酒店開房信息的數據在暗網出售,標價8個比特幣,或520門羅幣,約等於人民幣37萬元。該暗網賣家稱,資料庫包括華住會官網註冊資料、入住登記信息、開房信息總計141.5G,涉及1.3億人。

當天下午,華住集團在其官方微博發布聲明稱,已在內部開展核查並報警。

此次的數據洩露可能是近5年內,國內最大最嚴重的個人信息洩露事件。

此次涉及的酒店包括:漢庭酒店、美爵、禧玥、漫心、諾富特、美居、CitiGo、桔子、全季、星程、宜必思、怡萊、海友。

「中國人對隱私問題的態度更開放,也相對來說沒那麼敏感。」

檢驗百度老闆李彥宏這句話的時候到了。

昨天(8月28日),暗網中文論壇曝出大消息:出售大概1.3億人的開房信息。

-1-

根據網貼來看,洩露的信息來自華住酒店集團。

我們熟悉的漢庭、桔子、海友等都是華住旗下品牌。而實際上,網貼說明這次洩露信息幾乎覆蓋華住從高端到大眾所有品牌:漢庭、美爵、禧玥、諾富特、美居、CitiGO、桔子、全季、星程、宜必思尚品、宜必思、怡萊、海友。

根據華住公司財報顯示,到2018年6月30日,在全國384座城市中,運營著3903家酒店,客房高達39.3萬多間,會員超過1.13億。

而這次據了解可能中招的用戶高達1.3億人。洩露的主要信息包括:

1.官網註冊時提供的資料,包括身份證、手機號、郵箱、身份證號、登錄密碼等,共53G,約1.23億條記錄。

2.消費者入住時登記的身份信息姓名、身份證號、家庭住址、生日、內部ID號,共22.3G,約1.3億條。

3.酒店開房記錄內部ID號、同房間關聯號、姓名、卡號、手機號、郵箱、入住時間、離開時間、酒店ID號、房間號、消費金額等,共66.2G,約2.4億條。

這些信息可謂是「隱私中的隱私」。

如果一旦實錘,那這可能至少是5年之內,國內發生的最大規模、最為嚴重的個人信息洩露事件。

-2-

根據部分專業人士分析,這些數據貨真價實,而且很新鮮。

因為,賣信息的人敢提供身份證號、家庭住址、手機號碼等信息,這些信息很難冒充、杜撰,卻很容易被核實。

敢提供,就已經證明可信度很高。

研究網際網路黑產的「威脅獵人」工程師得到的測試信息顯示,洩露信息中年齡最小的是23歲,最近的信息是8月13日。而且,通過與以往洩露的各種信息源比對,這次的信息絕大部分是新數據,而且隨機選取七八個帳號登錄華住酒店集團,都成功登錄。

而賣信息的人甚至還聲稱提供售後服務:如果能一直擁有訪問權限,數據會免費更新。

這麼多的新鮮海量信息,售價是8個比特幣、或者520個門羅幣,按現在行情算,大概是37—38萬人民幣。

之所以選擇數字貨幣交易,就是為了逃避追查。可見對方也足夠的狡猾。

-3-

根據分析,之所以發生如此大規模信息洩露事件,極可能是華住方面近乎「低級」的技術錯誤導致的。

根據「紫豹科技」分析,華住的程式設計師把資料庫連接方式上傳至託管平臺github。

而「虎嗅」等科技媒體發現,華住資料庫 IP 竟然允許外網訪問;更讓人震驚的是,資料庫的用戶名是「root」、密碼是「123456」……

這幾乎相當於是開門揖盜,打開大門請人家來搬數據。

而更相互印證的是,20多天前,華住方面把資料庫連接方式上傳到github。而賣信息的人聲稱,信息截至8月14日,已經驗證的信息是到8月13日。

華住方面發出聲明,聲稱將內部檢查,並報警,同時對網絡信息進行核查。

隨後,華住酒店集團總部所在地上海長寧,警方發布「警情通報」,表示已經收到華住方面報案信息。

-4-

關於這次信息洩露,有網友調侃,又將有成千上萬夫妻要鬧離婚、成千上萬家庭支離破碎了。

但其實,這並不是問題最嚴重的地方。我們也看到,這次信息要賣30多萬,普通人買不起,也不會去買,尚且不說普通人又有幾個人持有比特幣、門羅幣。

更大的危險在後面。

現在網上還流傳著一個報導。

2014年時,上海的王金龍把漢庭(華住前身)告上法庭,就是因為懷疑個人信息被洩露。

他先是頻繁收到各種「精準」營銷電話,從賣房子、推銷保險、到推銷成人保健品等,不一而足。

後來開始接到「猜猜我是誰」一類的詐騙電話,差點上當。

其實,如果這次洩露事件實錘,那麼嚴重性也非常大。

比如,冒領快遞、冒辦電話卡、冒用身份辦信用卡等等。其中,不僅可能被詐騙、精準營銷,還可能被捲入不法活動之中。

-5-

其實,翻看華住的記錄,洩露客戶信息不止一次兩次了:

2013年10月10日,曾經的國內安全漏洞監測平臺「烏雲」發布報告稱,漢庭(華住前身)客戶開房記錄因被第三方存儲和系統漏洞而洩露,信息完整記錄了入住酒店旅客的身份證、入住時間、入住的房間號碼等隱私信息。

2015年,漏洞盒子平臺安全報告,桔子酒店(後被華住收購)存在嚴重安全漏洞,房客姓名、電話等開房信息一覽無餘,還可對酒店訂單進行修改和取消。

這次又曝出華住1.3億人信息被洩露,還能說什麼呢?

都說事不過三,華住這硬生生是湊夠了3次。

現在,註冊個郵箱都知道不能用簡單密碼,華住資料庫的密碼竟然還是「123456」!

這不禁讓人懷疑,華住對客戶信息是不是像他們在網站中所聲稱的「尊重會員個人隱私是華住酒店集團的一項基本政策」。

從華住的官微來看,倒是隨處可見的「有色」暗示:

關注岡本官微,轉發,抽房券,「為愛入套,歡愉滔天」。

這樣來看,也許吸引消費者來「搞事情」,遠比保護客戶隱私看得更重。

-6-

資訊時代,用戶隱私安全始終是個問題。

2015年,美國第二大移動通信運營商美國電話電報公司海外呼叫中心,僱員向第三方非法倒賣用戶姓名、社會安全號等,近28萬名用戶受影響,被美國聯邦通信委員會處以2500萬美元罰款。

2018年歐盟出臺新規,企業要嚴控用戶信息洩露,違者最高罰2000萬歐元。

今年,美國著名的社交媒體Facebook因為「洩密門」,扎克伯格因此到國會接受長達上10個小時的問訊,並將面臨巨額罰款,罰款也許將高達10億美元。

但在國內目前個人信息洩露維權卻並不順利。

上面說的上海王金龍的起訴,法院認為「被洩露的信息,其擴散渠道不具有單一性和唯一性」,也就是說,王先生的個人信息可能是通過其他途徑洩露出去的,因此,沒有支持他的訴訟請求,漢庭無罪。

2014年,天津市民劉女士通過一個電商平臺購買飛機票後,接到詐騙簡訊,起訴電商平臺和航空公司,法院也沒有支持劉女士的請求,因為劉女士「沒能提供證據證明兩名被告洩露了其個人信息,且兩名被告並不是掌握其個人信息的唯一介體。」

這似乎是一個悖論。

但其實,弱小、缺乏專業技術的個人,面對強勢的平臺、公司,難道不應該「舉證責任倒置」嗎?

公司、平臺應該證明自己通過種種手段,嚴密保護了客戶個人信息。

否則,不論是幾年前洩露的2000萬條開房信息也罷,還是平時不時出現的洩密事件,結果強勢一方啥事沒有,它們把心思放在賺錢上,當然不會認認真真地保護客戶隱私了。

昨天,華住的股票下跌4.36%。

為了讓它長點記性,不要再犯第4次錯誤,希望再跌些。

最後,有一件事,如果是華住會員,請大家務必去幹這樣一件事:立馬改掉自己重要帳戶的密碼,比如,支付寶、淘寶、QQ、網銀、網盤……只要是你認為重要帳號的密碼,請儘快修改。

因為,有個詞叫「撞庫」:就是黑客獲得這批數據後,可以拿其中的用戶名、密碼,去批量嘗試登陸支付寶、淘寶、QQ、網銀、網盤等等黑客感興趣的網站,如果你當初註冊兩個網站的用戶名、密碼相同,就會中招。

所以,大家務必趕緊去改密碼。

大家還要記住3點:

1.安全性和便捷性常常不可兼得,註冊時不要為圖省事,密碼要儘可能各不相同。

2.一個好的密碼,包括三點:8位及以上,使用3種以上字符(字母、數字、特殊符號),沒有明顯規律。

3.形成自己密碼命名的準則。打個比方,京東密碼「J1004!.d」,「京東」首字母大小寫放在首尾,而中間數字是jd在字母表中的位置,即第10個字母,和第4個字母,再插入2個你的個性化字符。按這個規則,百度密碼就是B0204!.d。

- END -

相關焦點

  • 2.4億條開房信息被人打包出售!住過漢庭、桔子、全季等酒店的人要...
    2013年,一位開房信息被洩露的受害者迫於精神壓力,去派出所改了姓。 據微信號「每日經濟新聞」8月29日消息,28日,華住酒店集團被爆旗下漢庭、桔子、全季等酒店開房信息遭洩露售賣。爆料稱,數據洩露範圍包括:官網註冊資料約1.23億條記錄;入住登記身份信息約1.3億條;酒店開房記錄約2.4億條。
  • 1.3億人開房信息疑遭洩露!住過漢庭、桔子、全季酒店的要小心了
    8月28日下午,上海市公安局長寧分局接華住集團運營負責人報案稱,有人在境外網站兜售華住旗下酒店數據,客戶信息疑遭洩露。目前,警方已介入調查。5億條信息洩露 囊括所有個人信息打包價約38萬元從賣家發布內容看,數據包含華住旗下漢庭酒店、美爵、禧玥、漫心、諾富特、美居、CitiGo、桔子、全季、星程、宜必思、怡萊、海友等酒店。
  • 華住酒店2.4億條開房信息被賣:含漢庭、桔子、全季等
    2013年,一位開房信息被洩露的受害者迫於精神壓力,去派出所改了姓。28日,華住酒店集團被爆旗下漢庭、桔子、全季等酒店開房信息遭洩露售賣。爆料稱,數據洩露範圍包括:官網註冊資料約1.23億條記錄;入住登記身份信息約1.3億條;酒店開房記錄約2.4億條。
  • 漢庭、桔子、全季…網曝華住旗下酒店2.4億條開房信息洩露!
    網上一則叫賣信息讓很多人坐不住了。有不法分子公開叫賣華住集團旗下酒店用戶數據,涉及身份證、手機號、家庭住址、開房記錄等大量個人隱私,牽扯到近5億條洩露信息。華住集團聽上去很陌生,但你一定聽過甚至住過漢庭、桔子水晶、全季、星程、宜必思等品牌,它們都是華住集團旗下酒店。
  • 2.4億條開房記錄遭販賣!住過漢庭、桔子、全季等酒店的人要小心了
    8月28日,5億條華住旗下酒店開房信息洩漏的截圖開始在朋友圈流傳。   此次洩露有什麼特點?   據第一時間發出消息的網絡尖刀聯合創始人、紫豹科技CEO吳永豐透露,此次洩漏數量巨大,三個資料庫的數據加起來有 5 億條;數據非常完整,有關聯性可以驗證,總共有3個庫。   第一個庫是華住的官網註冊資料,包括身份證、手機號、遊行、身份證號、登錄密碼等,共53G,約1.23億條記錄。
  • 5億條客戶信息疑被打包出售 住過漢庭、桔子、全季酒店的當心了
    據江蘇公共·新聞頻道《新聞360》報導,全球規模排名第9位的華住集團8月28日被爆:旗下連鎖酒店所涉及的近5億條客戶信息疑似發生洩露。電視機前曾經入住過漢庭、全季、桔子等酒店的觀眾,您的相關信息很有可能也在其中。
  • 華住酒店數據洩露 住過漢庭宜必思的建議儘快改密碼!
    華住酒店數據洩露 住過漢庭宜必思的建議儘快改密碼!時間:2018-08-28 19:35   來源:今日頭條 雲有料   責任編輯:毛青青 川北在線核心提示:原標題:華住酒店數據洩露 住過漢庭宜必思的馬上改密碼!
  • 8個比特幣換5億條開房信息!漢庭、全季等酒店信息疑似洩漏
    「華住被『脫褲』了,不多,也就五個億的數據吧!」28日中午,華住旗下酒店開房信息洩漏的截圖開始在朋友圈流傳。洩露信息圖根據網際網路安全廠商紫豹科技監測顯示,華住旗下酒店開房記錄疑似洩漏,暗網公開兜售相關數據。酒店包括:漢庭、美爵、禧玥、漫心、諾富特、美居、CitiGO、桔子、全季、星程、宜必思尚品、宜必思、怡萊、海友等。
  • 住過漢庭、全季酒店的人小心了!2.4億條開房記錄正在被販賣
    青春武漢武漢青年身邊的團團關注網上一則叫賣信息讓人坐不住了!有不法分子公開叫賣華住集團旗下酒店用戶數據!涉及身份證、手機號、家庭住址、開房記錄等大量個人隱私,牽扯到2.4億條洩露信息!華住集團聽上去很陌生,但你一定聽過甚至住過漢庭、桔子水晶、全季、星程、宜必思等品牌,它們都是華住集團旗下酒店。資料顯示,目前,華住酒店集團在中國超過 280個城市裡已經擁有2000多家自有酒店和40000多名員工。
  • 華住洩露上億條房客數據,漢庭、桔子、全季酒店無一倖免
    作者 | 李夏 唐郡編輯 | 劉寶強華住再一次住客信息大規模洩露!8月28日,華住旗下酒店被傳出開房記錄疑洩露,約5億條公民個人信息在暗網被售賣。這是國內迄今為止最大規模的酒店信息洩漏事件。01內部人洩密或者黑客攻擊至脫庫據爆料,此次數據洩露所涉酒店包括:漢庭、美爵、禧玥、諾富特、美居、CitiGO、桔子、全季、星程、宜必思尚品、宜必思、怡萊、海友。洩露範圍包括3個庫,一個庫為華住的官網註冊資料庫,包括身份證、手機號、郵箱、身份證號、登錄密碼等,共53G,約1.23億條記錄。
  • 漢庭、全季所在酒店集團又出事 「甩鍋」給工作人員就完了?
    擁有漢庭、全季、美爵、桔子、漫心、海友等多個酒店品牌的華住集團,近日被曝誘導消費者入住時掃碼「默認成為會員」。19日,華住集團回應稱,這只是「部分前臺工作人員所為」。對新華社稿件反映的信息安全問題避重就輕,還將責任「甩鍋」給工作人員。這是一家擁有1億多名「會員」、在全球1000多個城市開展酒店業務的大公司應有的擔當?不知集團員工們對此有何感想?
  • 用「開房」記錄威脅住客刪差評,該反省的不僅僅是維也納酒店
    原題目《用「開房」記錄威脅住客刪差評,僅僅是維也納酒店需要反思?》 網際網路時代,個人信息已經形同「裸奔」。除了不知道被多少人用來買賣盈利,甚至還成為被人威脅的「籌碼」。 近日,一則因女住客給酒店差評而被酒店員工威脅「你和別人開房你老公知道嗎?」的新聞引爆網絡,再次引發大眾對個人隱私洩露問題的擔憂。
  • 漢庭如家開房記錄被指洩露 另涉國內多家酒店
    /晨報記者 殷立勤 (圖1)□晨報記者 李欣欣 晨報實習生 陸冰沁近日,國內第三方漏洞監測平臺——烏雲發布報告指出,國內多家酒店,包括漢庭、如家、南苑e家、布丁酒店、杭州維景國際大酒店、東莞虎門東方索菲特酒店等,都使用了浙江慧達驛站網絡有限公司開發的酒店WiFi管理、認證管理系統,存在顧客信息洩露的可能。
  • 如家漢庭開房記錄被存儲並洩露
    央廣網北京10月11日消息,據經濟之聲《天下公司》報導,國內安全漏洞監測平臺烏雲最新發布報告,如家、漢庭等大批酒店的顧客開房記錄被第三方存儲,並且因為漏洞而出現洩露。據了解,漏洞早在8月份就被發現並確認,隨後按照標準流程通知廠商,並逐步向專家和技術人員公開,如今已將漏洞細節公之於眾,也交給了國家網際網路應急中心進行處理。
  • 警告:你和ta的開房記錄已曝光!——華住集團超5億數據被拖庫
    今天(8月28日)上午,暗網中文網的一條帖子讓原本平靜的周二「炸了鍋」,根據帖子信息顯示,華住旗下所有酒店的數據被公開售賣,包括漢庭酒店、美爵、禧玥、漫心、諾富特、美居、CitiGo、桔子、全季、星程、宜必思、怡萊、海友等多家華住旗下酒店均在其列!
  • 輸姓名可查個人信息 「查開房」網站被封
    A08-09版圖片均為網絡截屏  新京報訊 (記者楊鋒 林野 趙嘉妮)「發個狗血的東西,如家、七天等連鎖酒店開房信息洩露,給大家一個地址,可以去查詢。」10月18日,實名認證的新浪微博帳戶@股社區發布了一個名為「查開房」的網址。  記者登錄該網址發現,只需輸入姓名或身份證號,即可查詢到包括身份證號、生日、地址、手機號、郵箱、公司、登記日期等個人信息。
  • 知名酒店集團又出事了!旗下有全季、漢庭……
    來源:中國經濟網(ID:ourcecn)綜合新華視點、中國經濟網(記者徐自立 馬先震) 責任編輯:彭金美 近日,華住集團旗下部分酒店被曝,要求住客使用微信掃碼辦理入住,實際上卻是將住客變成自己的「會員」。強制掃碼入住即入會,消費者信息安全引擔憂公開資料顯示,華住集團旗下擁有包括漢庭、全季、美爵、桔子、漫心、海友等多個酒店品牌。
  • 強制將住客變成「會員」,華住酒店集團竟然這樣做!
    來源:中國消費者報強制將住客變成酒店「會員」強制掃碼入住即入會,消費者信息安全引擔憂公開資料顯示,華住集團旗下擁有包括漢庭、全季、美爵、桔子、漫心、海友等多個酒店品牌。業內人士指出,包括身份證、銀行帳號等在內的個人信息一旦洩露,可能會被不法分子用於多個場景的違法犯罪活動。而「手持身份證照」可被用於批核網貸等其他金融場景。此外,在掃碼入會環節中,住客的微信暱稱和頭像被華住同時獲取,一旦發生洩露,住客的個人社交帳戶有被曝光的風險。「不少人在微博、豆瓣等社交平臺上都使用和微信同名的社交帳號,不法分子有可能藉此梳理並獲取你的社交關係網。」
  • 知名酒店集團又出事!旗下有全季、漢庭、海友、桔子……
    來源:中國基金報近日,華住集團旗下部分酒店被曝,要求住客使用微信掃碼辦理入住,實際上卻是將住客變成自己的「會員」。強制掃碼入住即入會,消費者信息安全引擔憂公開資料顯示,華住集團旗下擁有包括漢庭、全季、美爵、桔子、漫心、海友等多個酒店品牌。
  • 知名酒店集團被曝光,旗下有全季、漢庭等……
    華住回應表示,住客可自行選擇入住方式,前臺人工或在線辦理等方式入住均可;但不排除個別前臺員工引導事務(入住方式)。華住旗下漢庭酒店 圖片來源:劉國梅 攝 (圖文無關)華住此舉讓人擔憂是因為其曾經發生過大規模信息洩露事件。去年,華住集團曾發生5億條會員信息洩露事件。