雅虎又洩露 3200 萬帳戶數據,因"cookie偽造"攻擊

2020-12-16 開源中國

前科技巨頭雅虎近期公布的消息顯示:在過去兩年間,有入侵者進行「cookie偽造」攻擊,造成3200萬帳戶洩露。特別要說明的是,此次洩露事件是獨立存在的,和前幾個月爆出的兩次大規模數據洩露不一樣(2016年12月曝10億帳戶洩露,9月曝5億帳戶洩露)。當然,3200萬這個數字現在聽起來根本就不算什麼。

Cookie偽造攻擊

雅虎是在周三的一份監管機構文件中提到,本次cookie偽造攻擊事件和「具國家背景的黑客」有關,和雅虎於2014年發生的一次5億帳戶被竊的事件幕後攻擊者應該是同一波人。

雅虎在給美國證券交易委員會(SEC)提交的報告中說:「根據調查,我們認為未經授權的第三方訪問了公司的專屬代碼,來學習如何偽造相應cookie。」

「外部鑑定專家已經確定有將近3200萬帳戶在2015和2016年間遭到cookie偽造攻擊。我們認為其中的某些入侵行為,與2014年的安全事件相關國家背景支持的攻擊者有關。」

通過cookie偽造攻擊(Forged cookies),攻擊者在無需輸入密碼的情況下,就能訪問受害者帳戶。利用偽造的cookie,入侵者無需竊取密碼,只需偽造一個web瀏覽器token即cookie來誘使瀏覽器相信雅虎用戶已經登錄。

實際上,雅虎早在去年12月就揭露了這起cookie偽造事件,但是在當時因為爆出2013年10億帳戶洩露這樣的大新聞在前,這個事情就完全被忽略了。從上個月開始,雅虎就開始警告其用戶可能被入侵,並陳述用戶可能被竊取的信息包括姓名、郵箱、哈希密碼、電話號碼、生日和一些加密或者未加密的安全問題和答案。

當然,也是有好消息的,雅虎已經將那些偽造cookie都「失效」了,所以入侵者不能再次訪問用戶帳戶。

CEO Marissa Mayer損失慘重

在雅虎發布cookie偽造攻擊事件的同時,CEO Marissa Mayer在Tumblr上發布博客稱:「因為這些安全事件發生在她的任期,因此她會放棄去年差不多200萬美金的年終獎和差不多價值1200萬美元的股票,將這些錢發給公司辛勤工作的員工,以表彰他們在2016年為雅虎做出的貢獻。」

除了這些,在雅虎發布「企業高管及法律顧問意識到這是一起有國家背景資助的黑客行為,入侵者利用公司的帳戶管理工具訪問特定用戶帳號」的聲明之後,企業的總法律顧問兼秘書Ronald Bell也在周三提交了辭呈。

雅虎接二連三的安全事故已經嚴重打擊了雅虎對用戶的信譽,就在上個月雅虎以從起初估值48億美元到最終同意以3.5億美元的超低價被Verizon通信公司收購。

到目前為止,已經有超過40起針對雅虎安全事故的集體訴訟,公司表示在2016年他們已經在調查取證、補救活動和法律費用上花費了1600萬美元。

參考來源:thehackernews

稿源:freebuf.com

相關焦點

  • 四年來雅虎因多次數據洩露賠償1.175億美元
    據報導,雅虎數據洩露處理部門網站稱,某事件中包含的該公司網絡安全問題從2012年一直延續到2016年。據調查,涉及被盜信息的數據入侵發生在2013年和2016年,而所謂的數據安全入侵(入侵但並未獲取數據)早至2012年1月至4月。
  • 原創·盤點|2017年國內外重大數據洩露事件
    ★韓國加密貨幣交易所被黑客攻擊   3萬客戶數據洩露   2017年7月,韓國最大的加密貨幣交易所Bithumb遭到黑客入侵襲擊,有3萬左右的個人用戶數據被竊取洩露,約佔總數的3%。信息洩露後,黑客使用個人用戶數據盜竊帳號裡的金錢,並電話偽裝交易所人員進行電話詐騙。
  • 雅虎再爆黑客事件,入侵帳戶無需密碼
    雅虎公司周三證實,正在通知用戶他們的帳戶可能已經被入侵,並認為黑客是通過偽造的Cookie入侵用戶帳號(此種入侵方式不需要帳戶密碼)。
  • 盤點:2020上半年國內外數據洩露大事件
    任天堂的30萬個帳戶被非法登陸,用戶信息遭洩露數據類型:用戶ID、郵件地址、個人信息發生時間:2002年 4月洩露原因:黑客攻擊事件回顧:任天堂4月發現大約有16萬個帳號被非法登錄印度IT公司7年入侵1萬多電郵帳戶數據類型: 電子郵件發生時間:2002年6月洩露原因:黑客攻擊事件回顧:6月10日,據外媒報導,一家不知名印度IT公司BellTroX為客戶提供黑客服務
  • Forrester公布2016年數據洩露之最:MySpace第一 阿里排第二
    Forrester的研究小組還解釋說,雅虎數據洩露並未在這次報告的統計範圍中,因為實際洩露的具體數字並未確定。如果沒有下半年雅虎數據洩露事件,Myspace在數據洩露界也實在是風頭無二。Myspace的受歡迎程度從2008年開始就已經不怎麼樣了,尤其是Facebook成為全球最大社交網絡之後。不過攻擊者還是可以通過撞庫的方式,對其註冊用戶產生危害。多家統計機構的數據都顯示,50%-75%的美國網際網路用戶在絕大部分網站上都會採用同一個密碼。
  • 2014年,他們是如何黑進雅虎的?
    首先我們來前情回顧一下,2016年7月,美國無線運營商Verizon宣布以48.3億美元的價格收購雅虎的核心業務,包括電郵、搜索、廣告和網站等。好巧不巧,當年9月份和12月份,就相繼爆出雅虎信息洩露事件,第一次稱被盜取了5億用戶數據,第二次則是10億用戶數據被盜,雅虎承認並建議數億用戶更改密碼。
  • 2019年最嚴重的黑客攻擊,網絡攻擊和數據洩露
    網絡攻擊,犯罪黑客團體和數據洩露的危害不會很快消失。 在過去的幾年中,頭條新聞不斷出現,包括醫療信息,帳戶憑證,公司電子郵件和內部敏感的企業數據被盜。 網絡攻擊或數據洩露發生的原因各不相同。
  • 洩露5億信息算什麼 雅虎為了留住用戶禁止郵件自動轉發
    從2014年開始,至少5億個雅虎用戶的帳戶被盜。本月初,雅虎關閉了電子郵件自動轉發功能。這可能是雅虎為挽留用戶不得已為之。因為9月23日,雅虎突然證實2014年遭受黑客攻擊致使5億帳戶信息洩露,其中包括用戶姓名、電子郵箱、電話號碼、出生日期和部分登錄密碼。雅虎建議所有雅虎用戶及時更改密碼。此次雅虎信息洩漏事件被媒體稱為史上最大規模網際網路信息洩露事件。
  • 雅虎信息被盜中國用戶幾千萬 用其郵箱登微博有風險
    本報訊(記者 趙新培)網際網路巨頭雅虎官方日前承認,其系統於兩年前被黑客攻破,導致至少5億用戶包括姓名、電話、郵箱、安全問題及答案等信息洩露。中國網際網路分析師葛甲昨天估計,這其中至少有幾千萬中國用戶。他提醒,所有用雅虎郵箱登錄微博的用戶,都有信息洩露的風險。
  • 近期國內外重大數據洩露事件
    2020年還未過半,「數據洩露」這樣的字眼卻顯得異常活躍。全球各地深受數據洩露事件的困擾,同時也造成了重大損失。根據IBM最新的數據洩露年度成本研究,平均數據洩露成本現在高達392萬美元。這些費用在過去五年裡增加了12%。據FireEye估計,不到一半的組織準備好面對網絡攻擊或數據洩露。
  • 在線查詢你的個人帳戶數據是否洩露,有洩露的抓緊改密碼吧!
    微博5.38億用戶數據在暗網出售 2. 江蘇南通5000多萬條個人信息在「暗網」倒賣 3. 青島市膠州中心醫院 6千餘人個人信息被洩露 4. 蔡英文涉選舉機密規劃遭黑客攻擊外洩 5. 多地數千高校學生信息遭洩露 6.
  • 2019年數據洩露全年盤點,讓人「觸目驚心」
    據FireEye估計,面對網絡攻擊或數據洩露,只有不到一半的組織已經做好了準備。因此,我們盤點2019年最大的10起數據洩露事件,試圖得到一些更深的認識。該賣家宣稱這些數據來自16個被攻擊的網站:Dubsmash(1.62億)、MyFitnessPal(1.51億)、MyHeritage(9200萬)、ShareThis(4100萬)、HauteLook(2800萬)、Animoto(2500萬)、EyeEm(2200萬),8fit(2000萬)、Whitepages(1800萬)、Fotolog(1600萬)、500px(1500萬)
  • 數億谷歌雅虎微軟電郵帳號被盜 不到1美元出售
    自從2年前美國主要銀行和大型零售商遭遇網絡黑客攻擊以來,這是迄今規模最大的用戶帳號和密碼被盜事件之一。去掉重複信息後,霍爾登發現這些被洩露信息中包括約5700萬個Mail.ru帳號。而截止到2015年年底,Mail.ru的月活躍電子郵件用戶人數僅為6400萬人。除此之外,被洩露信息還包括數千萬個谷歌、微軟以及雅虎這全球三大電子郵件服務提供商的用戶帳號。德國和中國電子郵件服務提供商的用戶帳號也被洩漏了數十萬個。霍爾登表示:「這些信息都是有效的,目前正在黑市中出售。
  • 前雅虎工程師因盜取 6000 多個雅虎郵箱帳戶隱私文件而被判刑
    IT之家7月7日消息  據至頂網昨日報導,前雅虎工程師 Reyes Daniel Ruiz 因在任職期間利用職務之便侵入了 6000 多個雅虎郵箱帳戶以搜集包含不雅內容的圖片和視頻而被判處 5 年緩刑監禁。
  • 前雅虎工程師因盜取6000多個雅虎郵箱帳戶隱私文件而被判刑
    IT之家7月7日消息 據至頂網昨日報導,前雅虎工程師 Reyes Daniel Ruiz 因在任職期間利用職務之便侵入了 6000 多個雅虎郵箱帳戶以搜集包含不雅內容的圖片和視頻而被判處 5 年緩刑監禁。
  • 經常被忽視的攻擊 —— CSRF (跨站請求偽造)
    CSRF(Cross-site request forgery 跨站請求偽造,也被稱成為「one click attack」或者
  • CellETF:健康寶洩露明星素顏照、Ledger 27萬用戶數據洩露?
    照片被洩露的明星包括蔡徐坤、楊冪、楊超越、劉昊然、王源、王俊凱、易烊千璽等數十名,健康寶洩露部分明星素顏照片相關話題無論在知乎、微博等平臺都衝上熱搜引發熱議。「健康寶」一般指「北京健康寶」,是北京大數據中心基於北京防疫相關數據和國家政府服務平臺,針對新冠肺炎肺炎防控而推出的一個小程序。
  • 美國百貨Target塔吉特數據遭入侵 4000萬帳戶信息洩露 - 無時尚...
    (NYSE:TGT) 塔吉特感恩節期間數據遭入侵,涉及4000萬信用卡及借記卡帳戶。據公司稱入侵時間為11月27日至12月15日。執行長Gregg Steinhafel 在19日的聲明中呼籲消費者保持對公司的信心,目前公司正在解決此事,他同時表示美國特勤局已經開始著手調查。
  • 晚報:「京東資料庫洩露」究竟是什麼
    建議廣大京東註冊用戶中還沒有啟用安全設置(郵箱驗證,手機驗證,支付密碼與數字證書)的用戶,請儘快開啟,以保障帳戶及資金安全。洩露數據包括:天涯:31,758,468條,CSDN:6,428,559條,微博:4,442,915條,人人網:4,445,047條,貓撲:2,644,726條,178:9,072,819條,嘟嘟牛:13,891,418條,7K7K:18,282,404條,Adobe:1.5億,Cupid Media:4200萬,QQ資料庫:大於6億,福布斯:100萬,接近9億多條。