来客网

12306信息泄露案 解读“撞库”攻击

声明:本文转载自 「墨旋博客」, 或因排版与篇幅原因进行过编辑,内容未经本站独立核实,不代表本站立场、观点或建议。 如涉及版权问题,请联系我们,核实后立即删除。 [ 免责声明 ]

铁路系统提前60天售票后,急于回家的人们早已经开始守候在电脑前刷票了。不过今天出现的一则消息让不少“12306”铁路购票官网用户惊出了些冷汗。乌云披露的信息显示,大量“12306”用户数据在互联网疯传,包括用户账号、明文密码、身份证号码、电子邮箱等。

文章配图

12306铁路网信息泄露案件被许多人关注

“12306”随后针对该事件进行了回应,“针对互联网上出现网站用户信息在互联网上疯传的报道,经我网站认真核查,此泄露信息全部含有用户的明文密码。网站数据库所有用户密码均为多次加密的非明文转换码,网上泄露的用户信息系经其他网站或渠道流出。目前,公安机关已经介入调查。”

泄密是由于第三方抢票软件?

同时,“12306”还表示,希望用户不要用第三方抢票软件来抢票,以免账户信息被窃取,因此,许多人也开始怀疑自己的“12306”账户信息是被第三方抢票软件泄露出去。那么这13万的账户信息究竟是如何泄露的呢?是否是上午所传言的,“12306”被“拖库”了呢?如果是拖库的话,那么整个事件就非常严重了,而“12306”的责任也会非常之大。现在在网上流传的主要是一个14MB的用户数据文件,此外还有更大的18GB,22GB版本,后两者更可能像是“12306”被拖库产生的全部用户数据。

不过根据金山毒霸刚刚公布的调查结果,这一次的“12306”用户信息泄露更像是一次黑客撞库行为,而不是拖库,也不是第三方抢票软件泄露。金山毒霸在其官方微博上称:通过对14MB版本的泄露数据进行分析,基本确定数据来源是黑客使用之前泄露的其他网站数据对“12306”进行“撞库攻击”的到的。“12306”案件源于巧合 用户设置万能密码

通过对比,他们发现这次随即抽取帐号与之前其他网站泄露数据对比溯源,重合度极高,9成以上曾被其他网站泄露过,历史密码与本次泄露完全吻合。并且先前的泄露影响深远,这次 12306 就是受害者,泄露信息多来源于 17173、开心网等有过泄露历史的网站。从这次撞库成功13万的数据来看,黑客手中利用的原始数据至少会在百万级以上。所谓“撞库攻击”,就是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登陆的用户,此前京东也被撞库攻击过。而这样的手法,几乎可以对付任何网站登录系统,用户在不同网站登录时使用相同的用户名和密码,就相当于给自己配了一把“万能钥匙”,方便了自己的同时,也方便了黑客。

其实在这场“12306”用户数据泄露事件中,“12306”更多的承担的是躺枪的角色,单就本次事件而言,用户不应该把责任推倒“12306”身上,至于第三方抢票软件,如果要求输入帐号密码,并且还明文保存的话,也是存在着很大风险的,而“12306”的加密信息则会保险一些。

对于账户信息被撞库成功的“12306”用户而言,事情就不那么简单了。他们面临的主要风险有:被黑客窃取更多的网络帐号信息“12306”关联着手机号,身份证号信息,可被用于诈骗不少“12306”用户帮助亲友购票,会进一步导致他人信息泄露泄露帐号被他人登陆,被恶意退票等,这种情况下,不管帐号被撞库了的,或者没有泄露的,其实都应该注意下自己的帐号安全,尽量使用高强度密码,开启多重验证,面对涉及转账的电话和信息时也要再三核实,而诸如支付宝,网银等关键账户最好使用更为独立的密码。

什么是“撞库”?

用户数据泄露一直是如今互联网世界的一个焦点,从最近的京东撞库抹黑事件,到之前的CSDN,如家用户数据的泄露,服务商和黑客之间在用户数据这个舞台上一直在进行着旷日持久的攻防战。对于大多数用户而言,撞库可能是一个很专业的名词,但是理解起来却比较简单,撞库是黑客无聊的“恶作剧”,黑客通过收集互联网已泄露的用户+密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登陆的用户。

以京东之前的撞库举例,首先京东的数据库并没有泄漏。黑客只不过通过“撞库”的手法,“凑巧”获取到了一些京东用户的数据(用户名密码),而这样的手法,几乎可以对付任何网站登录系统,用户在不同网站登录时使用相同的用户名和密码,就相当于给自己配了一把“万能钥匙”,一旦丢失,后果可想而知。所以说,防止撞库,是一场需要用户一同参与的持久战。提及“撞库”,就不能不说“脱裤”和“洗库”。在黑客术语里面,”拖库“是指黑客入侵有价值的网络站点,把注册用户的资料数据库全部盗走的行为,因为谐音,也经常被称作“脱裤”,360的库带计划,奖励提交漏洞的白帽子,也是因此而得名。在取得大量的用户数据之后,黑客会通过一系列的技术手段和黑色产业链将有价值的用户数据变现,这通常也被称作“洗库”。最后黑客将得到的数据在其它网站上进行尝试登陆,叫做”撞库“,因为很多用户喜欢使用统一的用户名密码,”撞库“也可以是黑客收获颇丰。

评论 (0)