推特曝出史詩級漏洞背後:首席信息安全官職位已空懸半年

2020-12-14 澎湃新聞

美國社交巨頭推特(Twitter)「史詩級漏洞」引發一系列後續反應。

當地時間7月16日,路透社援引兩名知情人士的話報導稱,在黑客入侵事件發生之前,Twitter最近幾周已在加緊對其首席信息安全官職位人選的搜尋,該公司自去年12月以來就一直沒有安全負責人。

Twitter拒絕對該職位搜尋發表評論。

美國聯邦調查局在一份聲明中說,美國聯邦調查局的舊金山分部正在領導對Twitter黑客事件的調查。Twitter正在配合此項調查。

此外,據《華爾街日報》報導,紐約州州長安德魯·庫莫(Andrew Cuomo)於當地時間周四表示,紐約州金融服務部將對這次黑客襲擊事件進行調查。

美國聯邦調查局表示,黑客在掌握了喬·拜登(Joe Biden)、金·卡戴珊(Kim Kardashian)、巴拉克·歐巴馬(Barack Obama)和埃隆·馬斯克(Elon Musk)等名人和政治人物的Twitter帳戶控制權後,便實施了加密貨幣欺詐行為。

在該事件發生後的第二天,尚不清楚黑客是否能夠看到帳戶持有人發送的私人消息,儘管Twitter表示沒有證據表明黑客能夠訪問帳戶密碼。

Twitter在一份聲明中表示,將繼續鎖定在過去一個月中更改過密碼的帳戶,但表示,「我們認為這些被鎖定的帳戶中只有一小部分受到了破壞。」

美國民主黨人和共和黨人罕見地表示了一致的同意意見,即Twitter必須更好地解釋該安全漏洞是如何發生的,以及如何防止未來的攻擊。

美國民主黨參議員理察·布盧門撒爾(Richard Blumenthal)在一份聲明中責罵Twitter,稱其「安全漏洞屢屢發生,並且未能保護帳戶」。

眾議院司法委員會最高的共和黨代表吉姆·喬丹(Jim Jordan)也表達了類似的觀點,他問,如果Twitter在美國總統大選前一天的11月2日發生類似事件,將會發生什麼情況。他還表示,截至周四下午,他仍登不進其Twitter帳戶。

美國總統唐納·川普(Donald Trump)的發言人卡裡·麥肯尼(Kayleigh McEnany)說,川普是一位多產的Twitter用戶,計劃繼續發推文,他的帳戶在襲擊期間沒有受到損害。

她還表示,白宮一直在「過去18個小時與Twitter保持穩定聯繫」,以確保川普的Twitter安全。

Twitter表示,黑客將可訪問其內部系統的員工作為攻擊目標,並「利用此訪問權來控制許多高度可見(包括經過驗證)的帳戶」。

遭到黑客攻擊的其他知名帳戶包括說唱歌手坎耶·韋斯特(Kanye West)、亞馬遜網站創始人傑夫·貝索斯(Jeff Bezos)、投資人沃倫·巴菲特(Warren Buffett)、微軟公司聯合創始人比爾·蓋茨(Bill Gates)以及Uber公司帳戶和Apple公司帳戶。

Twitter表示,黑客對其員工進行了「協同的社會工程攻擊」。該技術使員工被誘騙單擊連結,洩露信息或以其他方式幫助外部人員。

Twitter沒有具體說明黑客是如何滲透其內部系統和工具,或者他們可以使用多長時間。Twitter方面稱,黑客可能已經訪問了信息或從事了其他惡意活動,並補充說,在調查事件時,公司「已採取重要步驟限制對內部系統的訪問」。該公司還於當地周四表示,不認為用戶密碼遭到了破壞。

一些從外部研究黑客的安全專家認為,此次事件可能涉及多個參與者。這些專家認為,Twitter應該對員工使用的工具進行更嚴格的監控,這些工具可能會被那些想要利用有聲望的帳戶非法牟利的人使用,還有可能被間諜或惡作劇者利用。

據《華爾街日報》,安全專家認為,攻擊可能集中在該公司的內部帳戶重置系統上,該系統用於幫助用戶在丟失手機或忘記密碼後重新獲得對其帳戶的訪問權限。

在黑客事件發生後,Twitter在調查該行為時暫時阻止了許多經過驗證的帳戶發布消息。

在黑客事件中,被劫持的帳戶發布了一條消息,通知用戶發送比特幣。公開可用的區塊鏈記錄顯示,詐騙者收到了價值超過100000美元的加密貨幣。

截至當地時間周四,Twitter仍在繼續阻止包含詐騙者使用的比特幣地址的推文。 Facebook似乎在當地時間周三暫時在其Messenger服務上啟用了類似的安全功能,但該公司未回應有關該軟體是否也成為此次攻擊目標的質詢。

Twitter的股價在當地時間周四下跌了1.09%。

Twitter執行長傑克·多爾西(Jack Dorsey)曾於當地時間周三表示,當天對Twitter上的每個人來說都是「艱難的一天」,並承諾「當我們對所發生的事情有更完全的了解時」將告訴大眾事件的經過。

不過,該說法並沒有減輕外界對社交媒體公司的擔憂。

美國眾議院能源和商業委員會主席弗蘭克·帕隆(Frank Pallone)表示,該公司需要解釋黑客入侵的發生方式。

一位不願透露姓名的委員會官員稱,美國眾議院情報委員會已與Twitter保持聯繫。

(本文來自澎湃新聞,更多原創資訊請下載「澎湃新聞」APP)

相關焦點

  • 推特回應「史詩級漏洞」:黑客鎖定130個帳號,控制45個發文
    中新經緯客戶端7月20日電 據「中央社」20日報導,對於日前黑客入侵致美國多位名人帳號失竊事件,社交平臺推特聲明稱,黑客鎖定130個帳號為目標,通過重置密碼控制其中45個帳號發布推文。此前,美國多位知名人士和多家知名企業的推特帳號失竊,並被用於網絡詐騙。公開報導顯示,被盜推特帳號的人士和企業包括美國前總統貝拉克·歐巴馬、民主黨總統候選人喬·拜登、亞馬遜創始人傑夫·貝索斯、特斯拉執行長埃隆·馬斯克、微軟創始人比爾·蓋茨、投資家沃倫·巴菲特、蘋果公司、優步公司等。
  • 建議儘早修改密碼 Android端Twitter應用曝出安全漏洞
    建議儘早修改密碼 Android端Twitter應用曝出安全漏洞2019-12-22 11:28出處/作者:cnBeta.COM整合編輯:二十四責任編輯:mawenjun 今天早些時候,推特(Twitter)面向所有Android端推特用戶發送了一封電子郵件,在確認公司已經修復Android
  • 蘋果曝出無法修復的史詩級漏洞,你終於有理由換iPhone11了?
    近日,國外一名安全研究人員「axi0mx」在推特上發布了一則消息,iOS存在一個基於Bootrom的硬體漏洞,被命名為「Checkm8」(音同「Checkmate」,這是個西洋棋術語,意思是「將死」)。
  • 推特驚爆史詩級漏洞,App 惡意竊取用戶隱私,雲端安全路向何方?
    作者 | 馬超近日,全球安全事件頻發,先是推特驚爆史詩級漏洞,黑客對推特進行比特幣釣魚騙局,獲取了對包括美國前總統歐巴馬、鋼鐵俠埃隆·馬斯克、和世界首富比爾·蓋茨推特帳戶的訪問權限。在7月16日的315晚會上,曝光了55款App盜竊用戶個人隱私的問題。這些問題僅是近幾年信息安全領域的一個縮影。
  • 企業首席信息安全官如何應對雲計算安全
    根據最近的一份調查報告,許多企業的首席信息安全官(CISO)對安全控制和人才短缺問題感到擔憂,40%的企業因這些問題而放緩業務遷移。 報告發現,儘管83%的IT專業人士表示他們將敏感數據存儲在公共雲中,但只有69%的IT專業人士表示相信公共雲能夠保護他們的數據安全。
  • 安全419快訊:360首席安全技術官鄭文彬已確認離職
    1月4日,在業界享有盛名的技術大神,360首席安全技術官鄭文彬(業內代號MJ)正式在其微博上宣布離職,引起安全419的關注。鄭文彬鄭文彬,代號MJ,首屆十名國家網絡安全優秀人才獲得者,國家信息安全漏洞庫特聘專家。鄭文彬為人低調,但是他在19歲便加入360公司,早已成為360公司核心技術骨幹。
  • 波音設立首席航空安全官
    圖:邁克·德拉尼民航資源網2021年1月14日消息:據彭博社報導,波音決定任命在飛機研發及工程領域有著豐富經驗的波音民用飛機集團數位化轉型副總裁邁克·德拉尼(Mike Delaney)為首席航空安全官,即刻生效,這是在737MAX事件後新增的一個高級管理職位。
  • 波音任命德拉尼為新增「首席航空安全官」,已在波音工作30餘年
    據彭博1月13日報導,波音集團任命有過豐富研發及工程經驗的邁克·德拉尼(Mike Delaney)為首席航空安全官,這是在波音在737MAX事件後新增的一個高管職位。 波音執行長卡爾霍恩(Dave Calhoun)周三在給員工的信息中說,邁克·德拉尼將對內部安全計劃擁有廣泛的領導權。
  • 「首席安全官」在行動|安全教育|校園安全|消防安全
    這樣的安全教育活動,倉八小每個月都會舉辦,涉及食品安全、交通安全、防溺水、防校園欺凌等所有安全領域。倉八小位於風景如畫的流花溪畔,是一所省級義務教育管理標準化學校,現有在校學生1395人。「1395個學生背後就是1395個家庭,校園安全無小事,再怎麼強調、再怎麼重視都不為過。」
  • 乘蘋果「史詩級漏洞」 有人用安卓機給 iPhone7 刷了個安卓系統
    史詩級漏洞與越獄風險Project Sandcastle 是基於 Checkm8 bootrom 漏洞進行破解。該漏洞於 2019 年 9 月,由一名 iOS 研究員 @axi0mX 在 Twitter 宣布,並稱這是 " 幾十年難得一見的漏洞 " 和 " EPIC JAILBREAK" ( 史詩級越獄 ) ",他給漏洞取名為 "Checkm8",讀作 checkmate,來源於西洋棋 " 將軍 "。
  • 蘋果用戶注意:iPhone曝出重大漏洞 無接觸盜取隱私照
    蘋果一直標榜自己的iPhone非常安全且注重保護用戶的隱私,當年FBI想解鎖iPhone手機都被蘋果一口回絕成為業界佳話。但接下來的消息可能就要讓蘋果打臉了,據外媒報導稱有黑客已經發現了iPhone等設備的重大漏洞,無需接觸你的手機就可以獲取你的一切。
  • 非營利組織能為首席信息官帶來什麼好處
    有些首席信息官認為自己總有一天會在董事會獲得重要席位,對他們來說,在非營利性董事會獲得席位就仿佛為他們獲得公司董事會帶薪職位鋪平了道路。 沒有必要 在這個看似無法擺脫的困境裡,非營利性董事會的經驗可以為你的高管履歷增光添彩,但這無助於你獲得為公司董事會服務的資格。
  • 360榮膺中國首個黑客奧斯卡「史詩級成就」大獎
    360 Alpha Lab龔廣榮膺最具含金量「史詩級成就」大獎,這是既去年360打破連續12年無中國人得獎記錄後的又一創舉,成為中國歷史上首個The Pwnie Awards「史詩級成就」得主,    突破重圍摘「史詩級成就」桂冠
  • Shams:NBA新設立首席人才與包容官職位
    直播吧7月24日訊 據NBA名記Shams報導,NBA新設首席人才與包容官(Chief People and Inclusion Officer)職位,並任命Oris據悉,該職位主要負責NBA、WNBA和發展聯盟多元化和包容性的策略(吸引、留住、發展多樣化人才等)。(卡卡羅特)
  • FBI介入,解密推特駭客的背後究竟是誰在指引
    自從昨日推特發生重大襲擊事件後,推特用戶一直惴惴不安,他們不知道自己的帳號什麼時候會被劫持,推特公司也陷入了各方的口誅筆伐之中。推特的執行長傑克·多爾西發文稱:「這對我們來說,是推特最艱難的日子,我們明白這件事情的可怕,當我們對發生的事情有了更完整的了解時,我們正在調查並挽救這一切。」
  • 2018首席安全官(CSO)國際高峰論壇在北京隆重開幕
    面對日益變化的網絡安全威脅,單純技術的更新早已無法適應,建立完善的「首席安全官」制度呼聲日益高漲。「首席安全官」(Chief Security Offer,即CSO)的主要職責是在各企事業單位中對物質和技術安全負責,是推動企業、事業單位安全建設的核心力量。
  • 阿里首席風險官預判:數字經濟新基建安全將依靠AI實現
    阿里巴巴集團首席風險官鄭俊芳判斷:「安全成為數字經濟時代的基建,安全基建又必須靠AI來實現。」在繁多數據類型帶來快速識別的巨大挑戰下,如何對複雜內容和細微差別進行精準識別?如何依靠少量樣本進行識別?如何及時應對不斷使用新技術的專業黑灰產攻擊?鄭俊芳指出,為解決這些技術難題,阿里願和學術界合作共贏,探索更智能的安全,打造更安全的AI。
  • 支付寶曝出登陸漏洞 網友紛紛搜索「如何刪除好友」
    近日,有網友發帖稱支付寶存在致命漏洞,即陌生人、熟人有五分之一的概率可成功登陸你的支付寶。據該網友發布的截圖顯示,陌生人、熟人只需通過登錄手機帳號後點擊「忘記密碼」,選擇熟人驗證的驗證方式,驗證完成後重置密碼等一系列操作,就可以成功登陸任意支付寶並篡改密碼,不但能夠擁有該用戶支付寶的全部功能,同時還支持免密支付消費。
  • 百事首席設計官:真正的領導力不是頭銜或職位
    作者簡介: 莫洛.普契尼(Mauro Porcini)於2012年加入百事,擔任首席設計官,加入百事之前擔任3M首席設計官。在這個新職位上,Mauro將設計思維注入百事公司的文化,並領導著一種新的設計創新方法,影響公司的產品平臺和品牌,包括百事可樂、樂事、激浪、佳得樂、純果樂、立體脆、奇多、桂格、美年達、塞拉霧和SunChips。他的關注點從品牌的物理表達擴展到虛擬表達,包括產品、包裝、活動、廣告、零售激活、架構和數字媒體等。
  • 首席信息安全官的10個預測及2021年如何應對不確定性
    Netskope公司EMEA地區首席信息安全官Neil Thacker探索了企業領導者如何通過對2021年的10個首席信息安全官(CISO )預測來應對不確定性。 1.導致或促成組織內部違規的事件將會增加 當面臨疫情挑戰和經濟不確定性時,組織內部的惡意破壞活動將會增加。