Facebook 新漏洞:4.19 億用戶手機號碼可公開訪問?

2020-12-22 InfoQ技術實驗室

數個手機號碼資料庫可在網上公開訪問,涉及用戶高達 4.19 億,Facebook 或再次陷入數據洩露漩渦。

據 Techcrunch 報導,與 Facebook 帳戶相關聯的數億個電話號碼可以在網上公開看到。

據悉,被暴露的伺服器包含超過 4.19 億條記錄,涉及不同國家或地區的幾個資料庫。其中,包括美國 Facebook 用戶的 1.33 億條記錄,英國的 1800 萬用戶記錄和越南超過 5000 萬的用戶記錄。

但是,由於伺服器沒有設置密碼保護,任何人都可以找到這個公開資料庫並訪問。每條記錄都包含用戶唯一的 Facebook ID 和帳戶中列出的電話號碼。

眾所周知,用戶的 Facebook ID 通常是與其帳戶相關聯的電話號碼,可以輕鬆識別出帳戶的用戶名。因 Facebook 限制訪問用戶的電話號碼,因此電話號碼在一年多的時間內尚未被公開。

TechCrunch 通過將已知 Facebook 用戶的電話號碼與列出的 ID 相匹配,驗證資料庫中的多條記錄。一些記錄數據還包括用戶的姓名、性別、所在國家 / 地區的位置。

TechCrunch 的安全編輯 Zack Whittaker 發推文稱,「雖然 Facebook 表示這些數據在歷史上被擦除,但是我們測試的這些電話號碼仍然有效。」

自劍橋分析公司醜聞以來,這是涉及 Facebook 用戶數據的最新安全失誤。除劍橋分析公司醜聞之外,Facebook 已經連續發生好幾起類似事情,其中包括 Instagram 數據事件。

最新發生的事情,僅僅通過他們的 Facebook ID 即暴露了數百萬用戶的電話號碼,讓他們面臨垃圾電話和 SIM 卡交換攻擊的風險。

SIM 卡交換攻擊,通過欺騙電信運營商,將目標用戶的手機號碼轉移到犯罪分子的 SIM 卡上。一旦犯罪分子控制目標用戶的手機號碼,就能利用它來重置受害者的密碼並登錄他們的在線帳戶。

一位安全研究員兼 GDI 基金會成員 Sanyam Jain,無法找到資料庫所有者,因此聯繫 TechCrunch。

在 TechCrunch 聯繫到網絡主機所在服務商後,資料庫被下線。Facebook 發言人 Jay Nancarrow 表示,在 Facebook 切斷對用戶電話號碼的訪問前,數據已經被擦除。

「這個數據集很舊,並且被刪除,我們沒有看到任何證據表明 Facebook 帳戶遭到入侵。」發言人說。

長期以來,Facebook 一直限制開發者訪問用戶電話號碼。並且,該公司還使讓搜索朋友的電話號碼變得更困難。但是,數據似乎被加載到被暴露的資料庫中——儘管這並不一定意味著數據是新的。

在 TechCrunch 看來,這一最新數據暴露的是在線和公開存儲的數據,沒有設置任何密碼,可任意訪問。儘管數據洩露經常與人為錯誤相關而非惡意攻擊,但這仍然代表著新出現的安全問題。

相關焦點

  • WhatsApp漏洞或已暴露用戶的手機號碼
    某安全研究人員透露,WhatsApp 驚現一個允許在谷歌搜尋引擎上暴露用戶手機號碼的 bug 。雖然不是所有用戶的號碼都被暴露,但這個問題還是引發了他們的關注。但若用戶只與自己認識的 WhatsApp 用戶交談過(未使用過群組邀請連結),便有很大的機率不會受到本次漏洞的影響。
  • 4億Facebook用戶電話號碼遭洩露 :官方稱暫無帳戶遭入侵
    外媒報導,一個存儲了數億條與Facebook帳戶關聯的電話號碼資料庫被洩露。數據總數超過4.19億條,任何人都可以找到並訪問該資料庫。Facebook發言人表示,資料庫已被刪除,沒有證據表明Facebook帳戶遭到入侵。
  • Facebook全新雙因素身份驗證流程不再需要手機號碼
    新流程旨在使2FA更加精簡,並且無需註冊手機號碼。Facebook以前需要需要一個手機號碼才能激活雙因素身份驗證,但現在起還會接受Duo Security和Google Authenticator等應用程式。該公司還表示,設置過程已經完善,在啟用2FA時帶來更簡單的體驗。
  • WhatsApp被指有漏洞 用戶在線狀態可查看
    WhatsApp被指有漏洞 用戶在線狀態可查看【環球科技綜合報導】隱私洩露是網際網路社會最令用戶反感的事情。據澳大利亞新快網2月11日報導,一些黑客正在用一個簡單的軟體來規避熱門信息軟體Whatsapp的隱私設置。這個軟體利用了Whatsapp的一個「設計漏洞」,也就是能讓別人知道某人是否在線的可選狀態功能。這樣一來,不論用戶的隱私設置得多麼嚴格,用戶的狀態仍能被追蹤到,並且這個軟體還能監控到用戶對頭像、隱私設置或狀態信息做出的改動。
  • iPhone 用戶看過來!蘋果再現安全漏洞:超 5 億用戶或被黑客利用八...
    雷鋒網 4 月 23 日消息,據外媒報導,舊金山的網絡安全公司 ZecOps 發現了一個存在於 iOS 設備上的漏洞,而且有證據表明,至少有 6 次網絡安全入侵活動利用了這個漏洞。可怕的是,該漏洞或影響 iOS6 以上所有版本,超過 5 億的用戶面臨被攻擊的風險,而這一漏洞可能被黑客利用了八年。
  • Facebook的4億多客戶端用戶都在使用什麼手機?
    截至那時,Facebook全球有10.7億用戶,其中移動用戶為6.04億。  Facebook有4.7億移動用戶通過某種類型的智慧型手機應用訪問,其他1.34億移動用戶僅通過移動網頁訪問。蘋果的iOS系統是Facebook最重要的平臺:有1.4億iPhone用戶和4500萬iPad用戶。Android列第二,有近1.75億用戶,超過iPhone,而且在更快速地增長。
  • 推特又曝光漏洞,黑客可通過上傳通訊錄得知他人電話號碼
    現在不少社交應用會提示用戶可以透過上傳通訊錄來得知有哪些潛在的好友,而一位網絡安全研究員則發現在,這樣的功能在推特上可能會有潛在的漏洞風險,把推特用戶的電話號碼暴露出來。圖片來源:Techspot一般來說,通訊錄上傳功能不接受順序的電話號碼,也就是例如1001、1002、1003這樣的。但是Ibrahim Balic發現,「如果用戶上傳電話號碼,那麼系統之後將會反饋用戶一些數據。」 也就是說,這個原本是用來防止用戶進行號碼配對的限制措施會失效。
  • iPhone新漏洞:繞過密碼訪問聯繫人和照片
    一種新的繞過 iPhone 密碼的技術浮出水面,可以無限制地訪問用戶的聯繫人和照片。
  • 中國聯通驚爆高危漏洞:用戶隱私全洩露!-中國,聯通,高危,漏洞,用戶...
    今日有白帽子在烏雲漏洞平臺提交了一個中國聯通某系統的嚴重漏洞,據了解,通過該漏洞可隨意查詢用戶通話記錄、簡訊收發記錄、地理位置以及登陸過的社交帳號等,危害等級為「高」。根據烏雲漏洞平臺的描述,其中一處漏洞只需知道目標用戶的手機號碼,即可獲取其詳細的通話記錄(手機號碼、時長)甚至該號碼曾經使用過的社交網絡帳號信息(QQ、微博等)。另一處漏洞在聯通用戶使用手機網絡上網時(非Wi-Fi),黑客可以遠程探測到你使用的手機號碼、IMEI、IMSI、手機型號、地理位置等敏感信息。
  • facebook臉書安裝包下載
    1、通過手指滑動,在 Facebook 的不同區域間快速地切換;2、通過全新的搜索按鈕,隨時進行搜索;3、通過右側的「更多」,訪問新動態和其它動態內容;4、速度和穩定性全面提升。facebook臉書安裝包下載官方介紹:Facebook(臉書)是基於一款社交服務網站而生成的手機app,讓你隨時隨地以最快的方式與朋友進行交流。與好友、家人和志同道合之人建立聯繫,感受社交魅力。私下溝通、刷視頻追劇、買賣交易,或者與你的社群成員閒聊吹水,都在這裡。
  • Grammarly漏洞曝光:任意網站可訪問用戶隱私文檔數據
    Google Project Zero 項目團隊的安全專家 Tavis Ormandy 發現了這個「高危」漏洞,表示這款瀏覽器擴展能夠向所有網站曝光用戶的令牌信息。這意味著任意網站能夠訪問用戶的文檔、訪問歷史、日誌以及其他數據信息。
  • 中國裁判文書網訪問方式升級 用戶訪問體驗將更加流暢
    9月1日,中國裁判文書網訪問方式將進行升級,訪問用戶需通過手機號碼驗證的方式進行註冊,註冊登錄後,可以照常進行文書查詢、下載等操作。用戶對裁判文書數據的訪問權限和操作習慣不受影響。據悉,當前存在部分公司利用相關技術非正常渠道獲取裁判文書數據,造成網站負荷過大,大量正常用戶請求堵塞,出現訪問速度慢或部分頁面無法顯示等現象,用戶網站訪問體驗下降。此次升級旨在進一步確保正常用戶對裁判文書網的訪問體驗。隨著司法公開不斷深入,中國裁判文書網公開文書數量和用戶訪問量與日俱增,影響力越來越大。截至8月30日18時,文書總量已逾1億份,訪問總量近480億次。
  • 中國裁判文書網訪問方式升級用戶訪問體驗將更加流暢
    9月1日,中國裁判文書網訪問方式將進行升級,訪問用戶需通過手機號碼驗證的方式進行註冊,註冊登錄後,可以照常進行文書查詢、下載等操作。用戶對裁判文書數據的訪問權限和操作習慣不受影響。據悉,當前存在部分公司利用相關技術非正常渠道獲取裁判文書數據,造成網站負荷過大,大量正常用戶請求堵塞,出現訪問速度慢或部分頁面無法顯示等現象,用戶網站訪問體驗下降。此次升級旨在進一步確保正常用戶對裁判文書網的訪問體驗。隨著司法公開不斷深入,中國裁判文書網公開文書數量和用戶訪問量與日俱增,影響力越來越大。截至8月30日18時,文書總量已逾1億份,訪問總量近480億次。
  • 新用戶有權要求解除手機號碼綁定
    對話動機近日,對於二手手機號碼產生的一系列問題,某地通信管理局相關負責人介紹,目前通管局工作範疇中並不需要對號碼屬性進行歸類和統計,所以並不掌握當地市場上新號與二手號資源的佔比情況,但可以肯定的是,未來市場上幾乎沒有新號了。究竟該如何應對二手手機號碼引發的種種問題?
  • FB軟體出現漏洞 用戶設置私有的信息被公開
    據外媒報導,全球最大的社交媒體Facebook周四表示,因為公司一款軟體出現漏洞,導致5月18日至5月27日期間,大約1400萬用戶發布的私有信息被公開。這也是Facebook今年以來遭遇的最新隱私醜聞。
  • 負面不斷的facebook,這回連安卓用戶的數據也盯上了?
    劍橋數據分析公司醜聞事件還在持續升溫,一些Facebook用戶從社交媒體平臺下載數據時驚訝地發現該平臺上居然有詳細的通話記錄,包括日期、時間、電話長度、電話接收人和電話號碼。然而這種情況只發生在使用安卓設備的用戶身上,並且只有在獲得某些數據批准後才會發生。例如:幾年前我就開始轉用安卓系列的手機,但在我自己的Facebook數據下載中沒有相關的通話記錄。上周紐西蘭的程式設計師Dylan McKay在推特上發布了Facebook上收集的通話數據截圖,結果該截屏被瘋狂地轉發。
  • Facebook旗下社交軟體Instagram因非法採集用戶數據面臨訴訟
    【天極網手機頻道】近日,外媒報導稱當地時間周一,Facebook公司面臨非法採集存儲1億多用戶生物特徵數據的新指控,Facebook旗下照片共享應用Instagram被控在用戶不知情的情況下非法收集並利用這些數據。訴訟提到該行為違法了伊利諾州的一項隱私法,該法律禁止未經授權的生物識別數據行為。
  • 新辦的手機號碼,註冊不了支付寶
    魯網10月11日訊 近日,市民李先生新辦了一張手機卡,用新手機號註冊支付寶等平臺時,被提醒該手機號已被使用,無法註冊。這是咋回事?經過詢問,他得知自己新辦的卡是「二次放號」的號碼。前用戶註銷時沒有去各個平臺解綁,導致他無法再註冊。
  • Facebook今天發布第一款Facebook定製手機
    據中國之聲《央廣新聞》報導,Facebook北京時間今天(5日)凌晨1點舉辦發布會,發布了全新的安卓應用,以及第一款Facebook定製手機。在媒體邀請函上,Facebook表示,"這是我們在安卓上的新家"。據了解,Facebook首款手機將由HTC代工,已與美國運營商AT&T達成合作。
  • WinRAR被曝嚴重安全漏洞 5億用戶受影響
    在享譽全球成為必備裝機軟體的同時,過去 19 年以來WinRAR也深受各種嚴重安全漏洞的負面影響。根據安全公司Check Point研究人員披露的細節,在WinRAR的UNACEV2.dll代碼庫中發現嚴重安全漏洞,而該庫自 2005 年以來就一直沒有被主動使用過。