晚報:「京東資料庫洩露」究竟是什麼

2020-12-16 網易科技


今天下午,想必不少qq群裡都流傳著這樣一張截圖,說是京東資料庫洩露了,讓大家趕緊把錢轉出來。

不過今晚京東官方回應稱,經過內部調查,並非資料庫洩露,而是被盜號了。建議廣大京東註冊用戶中還沒有啟用安全設置(郵箱驗證,手機驗證,支付密碼與數字證書)的用戶,請儘快開啟,以保障帳戶及資金安全。

而據烏雲的調查,京東的資料庫沒有被脫褲,只是無聊黑客的惡作劇,他們通過收集網際網路已洩露的用戶+密碼信息,生成對應的字典表,嘗試批量登陸京東網站後,拿出幾個能夠登陸的用戶來說事!

這種攻擊手法被稱為「撞庫攻擊」


以大量的用戶數據為基礎,利用用戶相同的註冊習慣(相同的用戶名和密碼),嘗試登陸其它的網站。2011年,網際網路洩密事件引爆了整個信息安全界,導致傳統的用戶+密碼認證的方式已無法滿足現有安全需求。洩露數據包括:天涯:31,758,468條,CSDN:6,428,559條,微博:4,442,915條,人人網:4,445,047條,貓撲:2,644,726條,178:9,072,819條,嘟嘟牛:13,891,418條,7K7K:18,282,404條,Adobe:1.5億,Cupid Media:4200萬,QQ資料庫:大於6億,福布斯:100萬,接近9億多條。

除了撞庫攻擊,還有哪些常見的攻擊方法呢?(來自知乎)

引用不安全的第三方應用

第三方開源應用、組件、庫、框架和其他軟體模塊;

由於第三方應用平行部署在業務系統之上,如果一個易受攻擊的第三方應用被利用,這種攻擊將導致嚴重的數據失竊或系統淪陷。

XSS跨站腳本攻擊/CSRF

屬於代碼注入的一種,XSS發生在當應用程式獲得不可信的數據並發送到瀏覽器或支持用戶端腳本語言容器時,沒有做適當的校驗或轉義。XSS能讓攻擊者在受害者的瀏覽器上執行腳本行,從而實現劫持用戶會話、破壞網站Dom結構或者將受害者重定向到惡意網站。

系統錯誤/邏輯缺陷帶來的自動化枚舉

由於應用系統自身的業務特性,會開放許多接口用於處理數據,如果接口或功能未進行嚴謹的安全控制或判斷,將會促進駭客加快攻擊應用程式的過程,大大降低了駭客發現威脅的人力成本。

隨著模塊化的自動化攻擊工具包越來越趨向完善,將給應用帶來最大的威脅。

注入漏洞

注入缺陷不僅僅局限於SQL,還包括命令、代碼、變量、HTTP響應頭、XML等注入。

程式設計師在編寫代碼的時候,沒有對用戶輸入數據的合法性進行判斷,當不可信的數據作為命令或查詢的一部分被發送到解釋器時,注入就會發生。攻擊者的惡意數據欺騙解釋器,讓它執行意想不到的命令或者訪問沒有準確授權的數據。

應用錯誤配置/默認配置

數應用程式、中間件、服務端程序在部署前,未針對安全基線缺乏嚴格的安全配置定義和部署,

將為攻擊者實施進一步攻擊帶來便利。常見風險:flash默認配置,Access資料庫默認地址,WebDav配置錯誤,Rsync錯誤配置,應用伺服器、Web伺服器、資料庫伺服器自帶管理功能默認後臺和管理口令。

敏感信息洩露

由於沒有一個通用標準的防禦規則保護好中間件配置信息、DNS信息、業務數據信息、用戶信息、源碼備份文件、版本管理工具信息、系統錯誤信息和敏感地址信息(後臺或測試地址)的洩露,攻擊者可能會通過收集這些保護不足的數據,利用這些信息對系統實施進一步的攻擊。

未授權訪問/權限繞過

多數業務系統應用程式僅僅只在用戶客戶端校驗授權信息,或者乾脆不做訪問控制規則限制,如果服務端對來自客戶端的請求未做完整性檢查,攻擊者將能夠偽造請求,訪問未被授權使用的功能。

帳戶體系控制不嚴/越權操作

與認證和會話管理相關的應用程式功能常常會被攻擊者利用,攻擊者通過組建的社會工程資料庫,檢索用戶密碼,或者通過信息洩露獲得的密鑰、會話token、GSID和利用其它信息來繞過授權控制訪問不屬於自己的數據。如果服務端未對來自客戶端的請求進行身份屬主校驗,攻擊者可通過偽造請求,越權竊取所有業務系統的數據。

企業內部重要資料/文檔外洩

無論是企業還是個人,越來越依賴於對電子設備的存儲、處理和傳輸信息的能力。

企業重要的數據信息,都以文件的形式存儲在電子設備或數據中心上,企業僱員或程式設計師為了辦公便利,常常將涉密數據拷貝至移動存儲介質或上傳至網絡,一旦信息外洩,將直接加重企業安全隱患發生的概率。

本文來源:網易科技報導 責任編輯:王曉易_NE0011

相關焦點

  • 京東闢謠「洩露5千萬用戶數據」:並非京東帳號數據
    28 驅動中國 2019年4月26日消息 今日,「京東發言人
  • 京東12GB用戶數據包洩露 內含用戶帳號密碼郵箱等信息
    京東千萬用戶帳號信息疑遭洩露 數據超12GB  最近,黑市上出現重磅「炸彈」,一個12G的數據包開始流通,其中包括用戶名、密碼、郵箱、QQ號、電話號碼、身份證等多個維度,數據多達數千萬條。而黑市買賣雙方皆稱,這些數據來自京東。京東方對此表示,正在緊急核實數據真偽。
  • 京東用戶信息洩露:網購糾紛責任歸屬成糊塗帳
    同類騙局屢屢發生 網友成立「京東盜刷維權群」楊先生到現在也想不通,他在京東商城的帳號和交易信息是怎麼洩露的。楊先生告訴記者,他是京東的老客戶,一直對其比較信賴。今年1月21日上午,他通過京東商城購買一個價值八九十塊錢的護腰產品。當天下午,一個杭州的號碼多次撥打他的電話。
  • 暗網出現史上最大帳號密碼資料庫洩露
    這次數據洩露嚴重嗎?研究人員認為,這是迄今為止「在暗網中發現的最大的資料庫集合」。即使是新手黑客,也能通過購買資料庫的帳號密碼信息,從而進行攻擊。此前,在暗網中出現的最大的資料庫是 Exploit.in 洩露的 5.93 億帳戶和 Onliner Spambot 洩露的 7.11 億帳戶。
  • 建議修改Origin密碼 EA或再出資料庫洩露問題
    建議修改Origin密碼 EA或再出資料庫洩露問題 時間:2015-10-18 14:27:54 來源:landother
  • 床長人工智慧教程——電商項目資料庫設計|參考京東商城
    圍繞商品設計表之前也寫過類似的資料庫設計方案,這一篇是為大家詳細講解參考京東商城圍繞商品怎麼來設計資料庫,需要關注的細節很多,對欄位進行詳解,結合功能實現分析每一個欄位設計的意義大家看完這篇文章後可以看看前面四篇文章電商項目資料庫設計方案,跟這一篇有點不同,之前是大多是參照蘇寧易購來設計的
  • 京東金融「網貸註銷」騙局頻發,是誰洩露了我們的信息?
    對此,不少網友紛紛質問京東金融是否洩露信息,並要求京東金融給個說法。無獨有偶,3月19日,洛陽小王接到一個來自內蒙古的電話,電話那頭自稱京東金融客服,並準確說出了小王的個人信息。此後,小王深信對方就是京東官方人員,沒想到自己卻慢慢陷入對方的騙局之中。
  • 第三方資料庫洩露波及音樂軟體Spotify
    據外媒,Spotify近日向約35萬個帳號發送了要求重置密碼的電子郵件,據悉此次發送郵件的原因是最近一個第三方資料庫遭到了洩露。根據Spotify的郵件內容,本次數據洩漏並非來自 Spotify 本身,它並沒有受到任何形式的攻擊和破壞,但Sptoify仍有可能遭受撞庫風險。
  • 1.3億人酒店開房信息洩露,資料庫密碼是123456!
    資料庫密碼竟然是123456!我們都知道不管是哪個平臺,用戶的數據安全絕對是頭等大事,為此多平臺都投入了很大的人力物力去維護用戶數據的安全,甚至很多大的平臺都成立了用戶安全事業部,比如阿里巴巴。然而讓人大跌眼鏡的是華住酒店的開發人員竟然把用戶的數據存儲在開放的第三方平臺上,據網絡安全專家高天分析認為,華住集團的開發人員將敏感信息資料庫上傳到了GitHub,該網站為公開代碼託管庫,通常程式設計師將未完成的代碼上傳至該網站,以便日後繼續編輯,這也是導致此次信息洩露的主要原因。
  • 萬豪旗下喜達屋酒店資料庫遭入侵 5億顧客信息或洩露
    央廣網北京12月1日消息(記者李欣 劉飛)據中國之聲《新聞晚高峰》報導,當地時間11月30日,萬豪國際集團發布公告,稱旗下的喜達屋集團的客戶預訂資料庫發生信息洩露,最多可涉及5億名全球賓客的個人信息。據萬豪國際集團表示,這次洩露至少可以追溯到2014年9月喜達屋被萬豪收購之前,並一直持續到今年9月。本次用戶數據遭竊事件也成為了自雅虎宣布大約30億用戶的信息被竊以來規模最大的一次。在公告中,萬豪國際集團稱旗下喜達屋的客戶預訂資料庫發生信息洩露。在今年9月8日,萬豪國際集團收到了內部安全工具發布的警報。
  • 萬豪酒店資料庫被黑 5億客戶數據或被洩露
    11月30日,萬豪國際今天表示,旗下喜達屋酒店一個客房預訂資料庫遭黑客入侵,可能有約5億顧客信息遭洩露,包括客戶的姓名地址電話郵箱護照等,甚至還可能包括部分客戶的支付卡號碼和有效日期。2018年11月19日萬豪國際調查發現,2018年9月10日及之前喜達屋旗下酒店預訂資料庫中的賓客信息曾在未經授權的情況下被防問。萬豪國際集團表示,已採取措施調查和處理涉及喜達屋賓客預訂資料庫的數據安全事件。
  • 京東商城選擇性執行新消法 假貨泛濫退貨無門
    事實上,即便是列入7天內可無理由退換貨的產品,京東也沒有按照相關規定為消費者辦理退換,而是尋找各種理由,拒絕履行賣家責任。   據媒體報導,近日,一名天涯網友李先生發帖稱,自己1月在京東商城購買的諾基亞手機,出現問題後到售後檢測,工作人員說是翻新機。李先生表示,讓京東出個具體要廠家檢測什麼內容的單子卻被拒絕,感覺就是在推諉責任和拖延時間,所以他現已向法院提起訴訟。
  • 網傳學信網數據洩露 教育部確認數據安全
    下午,教育部發言人續梅接受法制晚報採訪時證實,學信網經認真排查,目前沒有發現數據洩露問題。  學信網是教育部指定的學歷查詢唯一網站、教育部高校招生陽光工程指定網站、全國碩士研究生招生報名和調劑指定網站,擁有學籍查詢、學歷與成績認證、學信檔案、高考和考驗查詢等諸多功能。
  • 京東安全第一人李學慶講述:如何保衛 618 | 深度
    剛剛加盟京東不久的李學慶就遭遇了一次危機。那就是當時業界的信息洩露事件,很多公司都遭受了這次事件帶來的餘震。彼時由於京東沒有 JSRC 這樣專門處理漏洞的部門,白帽子發現漏洞之後並不能直接提交給京東,導致雙方交流不暢,最終並不愉快。這次衝突對於京東和黑客江湖來說都很傷元氣。
  • 暗網出現史上最大帳號密碼資料庫洩露,如何用技術防止帳號遭殃?
    在暗網市場,人們可以買到任何非法物品,如毒品、武器、虛假文檔,甚至是被盜的資料庫。雖然 Hansa 和 AlphaBay 這兩個最大的暗網市場已被關停,交易行為受到了一定的打擊,但這並不意味著暗網的交易被完全遏制。近日,暗網監控公司 4iQ 發現了高達 41GB 的數據文件,其中包含 14 億個明文存儲的帳號郵箱和密碼等登錄憑證。這次數據洩露嚴重嗎?
  • 寄快遞不用擔心信息洩露? 收件人關鍵信息隱藏
    中新網 邱宇 攝中新網客戶端北京10月23日電(邱宇)收到快遞後,為防止個人信息洩露,你是否會習慣性地銷毀快遞單,卻又經常遇到單子難撕、難剪等問題?「隱私面單」的推出或能省去這一麻煩。什麼是隱私面單?快遞單「變臉」了。許多面單不再完整顯示收貨人的姓名、手機號和地址信息,而以符號代替。
  • 5億條酒店數據洩露引發軒然大波,資料庫的安全性簡直不堪一擊!
    出售旗下所有酒店的數據,包括姓名家庭住址,身份證號碼、手機號碼、郵箱、密碼,這些個數據呢一共有5億條,我的天哪,5億條開房的數據,這些數據一旦洩露,那真正引發了軒然大波!最後有人懷疑說,這些數據到底是不是真的呢,為了取信買家,說發帖的人哪,還免費附送了3萬條樣本數據。
  • 數易軒:圖資料庫和各類別的資料庫有什麼關係?
    大數據隨著網際網路的發展已經持續了三十多年,各種類型資料庫百花齊放,每個階段都有其更為實用的資料庫類型。傳統關係型資料庫已經不能完全滿足現代企業龐大複雜的數據關係,圖資料庫應運而生大大解決了這個問題。數易軒致力於圖資料庫技術服務,為您介紹資料庫的幾種分類。
  • ElasticSearch資料庫再次中招
    數據洩露事件近年來時有發生,哪怕是大體量的Facebook也未能倖免。可以說數據洩露無論是對用戶還是對企業來講都造成了一定的損失和影響。針對頻頻發生的數據洩露事件,不少企業都加大網絡安全建設力度,也起到了一定的成效,但數據洩露事件依舊屢禁不止。
  • 原創·盤點|2017年國內外重大數據洩露事件
    ★兩億美國選民的個人資料被數據公司意外洩露   2017年6月,美國共和黨全國委員會承包商營銷公司Deep Root Analytics託管在AWS S3上超過1.98億美國公民1.1TB的資料資料庫洩露,約佔投票人口的61%,還包括大量來自共和黨超級政治行動委員會的絕密資料。