FBI 網站被黑,洩露數據已在 Pastebin 公布

2021-01-11 開源中國

著名黑客CyberZeist最近入侵了FBI網站(FBI.gov),並將幾個備份文件(acc_102016.bck,acc_112016.bck,old_acc16.bck等)公布在了Pastebin,數據內容包括姓名、SHA1加密密碼、SHA1鹽和電子郵件等。

CyberZeist這名黑客頗有名氣,他曾是Anonymous的一員,2011年有過黑入FBI的經歷。除此之外,巴克萊、特易購銀行和MI5都曾是他手下的受害者。    

   

入侵的具體時間是在2016年12月22日——CyberZeist利用Plone內容管理系統(CMS)的0-day漏洞侵入了FBI.gov。Plone的內容管理系統被認為是迄今為止最安全的CMS,很多高級部門使用這個CMS,其中就包括FBI。

CyberZeist解釋說,他所利用的這個0-day不是他發現的,他只是想用FBI的網站測試一下這個漏洞,結果就成了。其他網站同樣可能遭受相同的0-day攻擊,比如說智慧財產權協調中心以及歐盟網絡信息安全機構。


德國和俄羅斯的媒體相繼報導了此次黑客入侵事件,而美國的許多主流媒體卻刻意忽視了這件事。 

FBI在得知了CyberZeist的入侵後,就立即指派安全專家展開修復工作,但是仍未修復Plone內容管理系統的0-day漏洞。CyberZeist發現了FBI的修復工作後,並發了一條具有嘲諷性質的的推特。


他對這條推特進行了補充:

我當然沒有得到root權限(這明顯嘛),但是我就是能知道他們在跑6.2版本的FreeBSD,這份數據最早可以追溯到2007年。他們最後的重啟時間是2016年12月15日晚上6:32。


CyberZeist透露說:

這個0-day漏洞是他從tor網絡上買到的,而賣家不敢侵入FBI.gov這種網站。現在已經停止出售,我會在推特上親自放出這個0-day漏洞。

稿源:freebuf

相關焦點

  • FBI公布的超自然檔案(二)
    這是聯邦調查局網站上下載次數最多的文件之一。這份報告因「未經授權洩露機密」信息而被提交給聯邦調查局。當美國空軍告訴聯邦調查局,這些被披露的信息不足以被起訴時,這個調查也被取消了。(註:美國聯邦調查局公布了關於林肯·拉帕茲博士的額外資料,其中一個被銷毀的文件編號可能包含了更多的關於這個人的信息——但是沒有人會知道這些頁面包含了什麼。)
  • FBI公布的超自然檔案(一)
    這些文件由聯邦調查局(FBI)公布並獲得,都與超自然現象有關。有些文件被分解成不同的部分,便於下載。
  • 近期國內外重大數據洩露事件
    勒索軟體建立數據洩露網站事件據奇安信病毒響應中心監測,2020年以來越來越多的勒索家族在暗網建立了自己的數據洩露網站,公開逾期未支付贖金的廠商數據,其中作為勒索軟體的老大哥「Sodinokibi」,給其他「同行」做了「模範的榜樣」,在Sodinokibi洩露的網站中,該團夥直接將竊取來的數據全部公開。
  • 卡普空被黑,洩露的信息夠開一場「遊戲發布會」了
    在通告中,卡普空還安慰性地補充了一句:目前,還沒有證據可以表明有任何客戶信息遭到洩露,也不會對公司遊戲的在線伺服器和網站訪問造成影響。今年4月,黑客利用Ragnar Locker黑進了EDP的伺服器,劫持了他們大約10個TB的秘密數據資料,但EDP沒有對此做出回應。
  • 2020年全球數據洩露大事件盤點:數據「裸奔」 代價沉重
    2月21日丨米高梅酒店數據轉儲1060萬旅客信息被洩露2月底丨萬豪國際再曝520萬用戶數據洩露3月4日丨國泰航空洩露940萬乘客資料,被罰款500萬港幣3月23日丨某英國安全公司雲洩露50億條安全記錄4月11日丨麥哲倫健康遭勒索軟體攻擊和數據洩露4月14日丨50萬個ZOOM用戶憑證信息外洩4月23日丨2.67億個Facebook帳戶信息在暗網出售5月6日丨成人網站洩露超百億條用戶敏感記錄5月8日丨印尼電商巨頭
  • 2018年終盤點之數據安全 數據洩露讓人「觸目驚心」
    數據安全事關個人隱私和重要信息,一旦洩露,將成為廣告、營銷人員的目標,甚至被電信詐騙分子「鎖定」。對企業而言,數據安全可以說關乎生死存亡,這並不誇張。  有人說,「全世界的企業可以分為兩種:一種數據已經洩露的和一種將要發生數據洩露的企業。」  相比以往,2018年數據洩露事件遠遠超過往年,還包括許多沒有被曝光的。
  • 美國第一金融集團事故:數百萬份房產抵押數據被洩露
    ,而又被公布於眾,會不會被求婚者踏破門檻?(消息來源為KrebsOnSecurity新聞網站)美國數百萬份房產抵押數據被洩露美國數百萬份房產抵押數據被洩露這些洩露的信息包括,銀行帳戶號碼和帳戶對帳單、抵押貸款、稅務記錄、社保號碼、電匯收據和駕照信息面臨風險。
  • 網站「文檔共享」被指洩露個人隱私
    ■車主不知信息「被公布」儘管這些通訊錄裡的資料中存在著一些錯誤,但是記者仍然能夠按照上述資料聯繫到大量車主,而當他們得知自己「被公布」時,都表示事先毫不知情。記者按照「北京車主手機」上的號碼撥通了張女士的手機,她的車輛註冊地為朝陽。當她聽到記者能夠說出其姓名、住址和車牌號時,顯得十分驚訝。
  • ...被洩露!瑞德西韋未呈現明顯治療效果,吉利德:數據無統計學意義
    據《金融時報》報導,世界衛生組織(WHO)網站4 月 23 日洩露了一份關於瑞德西韋在中國臨床試驗的研究成果。洩露信息顯示,瑞德西韋對治療新冠病毒感染的重症患者沒有明顯效果。目前,世界衛生組織網站已將相關消息刪除。
  • 美國銀行網站疑遭反伊斯蘭影片抗議者攻擊
    【環球網報導 記者 陳薇】據英國路透社9月19日消息,美國銀行網站18日出現間歇性問題。此前一個自稱代表「哈桑旅網絡戰士」的人士在「pastebin.com」網站發威脅言論稱,一個組織準備對美國銀行網站以及其他美國目標實施網絡攻擊,以抗議褻瀆伊斯蘭教先知的電影。美國銀行表示,受攻擊網站仍然可以使用,不過部分客戶可能偶爾會遇到網站響應延遲。
  • Pastebin新增閱後即焚/密碼保護粘貼功能 專家認為有被濫用風險
    今天該網站新增了名為「閱後即焚」、「密碼保護粘貼」兩項新功能,允許用戶創建單次閱讀就過期的文本文段,以及受密碼保護的粘貼。不過網絡安全研究人員認為這兩項新功能將被惡意軟體攻擊者廣泛而瘋狂地濫用。雖然這兩項功能都不是什麼新的概念,畢竟它們已經在很多粘貼網站上存在了很多年。
  • 數據洩漏事件頻發,你的數據洩露了嗎?
    數據洩漏事件頻發,你的數據洩露了嗎?2015年以來,儘管我國政府和企業不斷重視並加強網絡空間安全保障,但境外針對我國政府等重要領域的有組織網絡攻擊仍在持續,「網際網路+」、雲計算、大數據等新應用也引發新的安全風險,下面就讓我們看看吧!
  • [圖]Pastebin新增閱後即焚/密碼保護粘貼功能 專家認為有被濫用風險
    今天該網站新增了名為「閱後即焚」、「密碼保護粘貼」兩項新功能,允許用戶創建單次閱讀就過期的文本文段,以及受密碼保護的粘貼。不過網絡安全研究人員認為這兩項新功能將被惡意軟體攻擊者廣泛而瘋狂地濫用。雖然這兩項功能都不是什麼新的概念,畢竟它們已經在很多粘貼網站上存在了很多年。不過,這兩項功能對於 Pastebin 來說是新的,它是目前最受歡迎的粘貼門戶網站,被列入Alexa網際網路上最受歡迎的 2000 個網站中。
  • 12306 用戶數據洩露,請儘快修改密碼
    12 月 29 日消息,春節臨近,很多小夥伴已經在準備搶回家的火車票,由於 12306 網站購票程序比較繁瑣,很多時候票還沒刷新出來就已經被搶完,所以很多人為了能夠搶到回家的票,紛紛轉向第三方搶票平臺或者尋找黃牛幫忙搶票,這也是第三方搶票平臺和黃牛們每年斂財的機會。
  • 七大最嚴重的美國數據洩露事件,你的數據洩露了嗎?
    七大最嚴重的美國數據洩露事件,你的數據洩露了嗎?根據美國隱私維權組織最新發布的消息,聯邦政府和州政府在近期公布了過去五年內所發生的總共203次數據洩漏事件。其中最嚴重,影響最大的一共有七起,下面就讓我們來看一看都發生了哪些事吧!
  • PD-1抑制劑與CTLA-4抑制劑、兩藥聯合治療黑色素瘤OS對比數據公布
    PD-1抑制劑與CTLA-4抑制劑、兩藥聯合治療黑色素瘤OS對比數據公布
  • 對洩露個人隱私零容忍
    ,在疫情防控期間收集和使用的個人隱私信息,我省落實主體責任到位,明確「誰主管誰負責,誰使用誰負責」,對個人隱私洩露的情況零容忍。  新冠肺炎疫情發生以來,我省積極運用「大數據+網格化」等技術手段,建立了比較完善的精密智控機制,在實戰中發揮了巨大作用。由於精密智控以數位化為重要支撐,必然涉及到個人數據能否依法合規地應用的問題。省委、省政府對此高度重視,始終要求妥善處理疫情防控和個人隱私保護的關係。
  • 雷蛇意外洩露用戶數據 10萬遊戲玩家將遭遇什麼風險
    對此,雷蛇近日致歉稱,相關問題已修復,可能會暴露客戶的訂單信息及寄送信息,但如信用卡號或密碼等敏感數據沒有暴露,雷蛇也對IT安全和系統進行了全面審查。21世紀經濟報導記者了解到,被洩露的遊戲玩家數據如果被用於精準營銷,相比正規渠道的投放,可節約數倍推廣費用。隨著近年來遊戲玩家的數量增多,針對其的騷擾簡訊及網絡詐騙問題也日趨嚴重。
  • 1.2億用戶信息被爆洩露!Facebook又陷數據醜聞
    【獵雲網(微信號:)】6月29日報導(編譯:福爾摩望)據報導,以NameTests為品牌的Facebook測驗開發者,被爆洩露了多達1.2億Facebook用戶的個人信息。在經歷了劍橋分析數據隱私醜聞之後,Facebook在處理數據洩露和安全漏洞方面面臨著巨大的審查壓力。僅僅幾個月後的6月份,Ceukelaire注意到NameTests已經改變了它處理用戶數據的方式,以應對信息洩漏。Social Sweethearts在一份聲明中表示,沒有證據表明個人數據被暴露給第三方或者數據曾被濫用。
  • Anonymous 發布自己的類 Pastebin 張貼網站
    黑客組織 Anonymous 與 人民自由前線製作了一個張貼網站: AnonPaste, 可以發布代碼及其他消息而不用被審查。