乌云白帽眼中不为人知的“12306事件”

前些天乌云的一个漏洞报告:大量12306用户数据在互联网疯传包括用户帐号、明文密码、身份证邮箱等(泄漏途径目前未知) 引起关注,但对一个还未公开细节的漏洞报告做解读其实是很不靠谱的行为。这事儿12306已经知情,乌云也提供了白帽子发现的证据,所以到底是什么情况一起等官方最终的回复即可,其中不要胡乱猜测甚至误导。既然这个漏洞还未公开并且官方处理调查中,今天就不聊它,聊一下这两天流传较多的13w帐号敏感数据。

这个数据一经传开,立刻导致各种机构与媒体跟进,迅速推出“靠谱”分析,或号称比靠谱更“靠谱”的消息……在各家急着发出声音的时候,乌云的白帽子却还默默无闻的寻找线索,最大化了解影响的范围,一起看下收获:

首先,这份13w数据最原始的文件名应该是酱的:

乌云白帽眼中不为人知的“12306事件”

啥还有售后群?难不成还提供更新与不满意退货服务?但不管怎样,这群号是个非常关键的线索,于是我们的白帽子伪装成买家,在群里还真联系上了一位卖家(数量过于庞大,无法验证真伪,所以模糊处理了)

乌云白帽眼中不为人知的“12306事件”乌云白帽眼中不为人知的“12306事件”

此人直接扔来7条数据,而且格式与互联网上传播的13w一致,但只有一条与那13w数据中的重合其他的都未能查到,似乎13w数据的完整性证明充满了疑点

乌云白帽眼中不为人知的“12306事件”

嗯,嘴很严(最有价值的黑客获取方式套取失败,所以不能随意下结论)

乌云白帽眼中不为人知的“12306事件”

白帽子想了个好办法,不如取要一些与自己同姓用户的数据,在看看重合率与真实性

乌云白帽眼中不为人知的“12306事件”乌云白帽眼中不为人知的“12306事件”

结果这些数据在13w数据中一条也没查到(并且经过测试的确可以登录12306)这特么究竟还有多少我们不知道的数据被售卖着?乌云君知情后尿了一下午。。。遗憾的是,这个时间点恰好赶上外界媒体的报道。该卖家似乎嗅到了危险突然下线消失,再也不见了,不见了(今天发现QQ资料也清空了,感谢媒体!感谢XXTV!!)

最终,乌云君将白帽子提供的这些13w数据外的用户敏感数据再次提供给12306(因为这关键的差异数据,恰巧可能会帮助官方定位日志中的关键线索,哪些人第一次得到手,又有哪些人可能买了!)

同时乌云君也希望没在那13w数据中的用户,也尽量定期修改密码。到底有多少我们的密码被泄漏与交易,这个没人能说的清楚。

乌云白帽眼中不为人知的“12306事件”

怕各位说乌云君自己演了一出戏,所以留下这些用户登录帐号的HASH防止无意义的扯蛋,感兴趣的黄姓朋友可以MD5下自己登录帐号,万一在这些证明数据里呢。

52756d1668dd14c1e33a63621477c584

0f8d1248c84d20aad702128ae971b276

a3e6e52a651199a9c6b711bd3a144928

51db1240829c66ee23ad55b9a5fec1d1

becd24f6163450e4cc701287f0b2a70c

4076fb754d18fadba7110ab4f2263a97

e9608120662cfaf91fd25c046439cf3d => 这条是对比13W唯一重复的登录名

6425d54303515197442050bf0437d47e

0f7e29afa557dc52521d1aa5c218a165

77238d3221eaeae50fb1d8ec29ad253c

f24095592060f77f833a045308106bd6

68f7b000cbf818b0043a72e22eee4215

d1755335f4197cd587102d6323b184b7

65c946fe68b6c2e7aa43c0ece1343a2f

04e55fb5a707d157c59c84f699daf007

cefa8782f7d544c8f3b0c112d1898454

cb218a652e29ee22ad64dd**85071709

b4b2fe87df032d1e7d3861a96e0aa783

9dd044cd6e38d31670**f321fa3b4ad5

211**27264346a7c2c3edd68a19829d5

9ceab1e1bda8334bd33eaf60965d831d

c908b6680c56fec6749aa08070d2de8a

关于这13w数据,很多机构组织都在说是撞库,信息来自哪里没说清楚很含糊。不过乌云社区有白帽子给出了自己的一些分析,仅供参考吧(这些已经泄漏并流传多年的数据功不可没啊)

乌云白帽眼中不为人知的“12306事件”

13w的数据民间分析就到此为止,相信官方可以通过日志等信息查出事件的原由,并且给用户一个满意的答案。

这次事件我们看到了官方的积极响应,看到了用户的警惕,也看到了黑产对12306帐号数据的垂涎与掌握程度。如果大家能在平时对自己的帐号安全多付出一些(常改密码,放弃现有密码,因为漏的差不多都可能被人掌握了),企业监控再给力一些(如果是撞库,这么多数据不能静悄悄的撞完吧,总有点动静),就不会发生这次的事情。安全不能总靠救火,还要靠平时的积累。

最后,乌云君在给大家八一八大家所关心的其他信息点吧,分别是:

1)12306官方安全意识

对于12306官方的安全意识如何,大家从乌云历史报告自行体会 厂商信息_中国铁道科学研究院漏洞列表其实这次12306响应与手段都很及时,据微博用户反馈说很多泄漏的帐号迅速被锁定了。但无论因谁的责任,这波数据明显是针对12306购票平台的。希望官方调查最后即使不便公开受影响用户量,也至少能给涉及用户一个提醒或强制的密码变更,他们才是最大的受害者需要保护。最后,如果官方确实存在一个可以撞库的帐号接口漏洞,也希望告知是否发现并且进行了处理,别还可以继续撞库盗窃用户数据。

这里有个槽要吐:在得知泄密后,乌云君第一想法也是改密码,然后删掉帐号内保存的亲友身份证信息,以后需要时在填入。结果发现12306就不!允!许!删!似乎证件在帐号内需要一段时间后才允许删除,就纳闷儿我的数据凭什么不让我删……但能否别明文显示啊(互联网公司做的就很好,敏感信息都有星号保护)

乌云白帽眼中不为人知的“12306事件”

2)第三方抢票泄密可能性

就在这次泄密事件之前,乌云君也在想,这些第三方抢票机构会不会在未告知的前提下记录俺们的信息呢?真的是不太敢用啊。

结果就在前两天,一个漏洞报告似乎印证了这个怀疑 UC浏览器功能性插件“抢票帮”设计不当可能导致抢票者名字/身份证等隐私信息泄漏 (漏洞目前得到了修复)。该漏洞没有记录用户明文密码,所以跟本次泄密无关,但的确要给第三方抢票机构敲响警钟了。要不是官方平台限制太多不好抢,没人会抛弃正规渠道偏要选择第三方购票平台,所以既然选择了咱们就要对得起用户的信任!

3)撞库

原理不提了,很多媒体进行了解释,再逼逼叨就有点像老和尚念经了。

撞库攻击在国内外黑产圈都搞的风风火火,一片繁荣热闹之相。每当有企业的数据库被拖,影响的不仅仅是其本身,还间接的威胁到了这些用户在其他企业下服务!所以撞库的影响与责任至今都捋不清,没人承认。如今泄密多样化:帐号、密码、手机、身份证、住址、好友关系等信息皆可泄漏……看微博一些用户对身份信息泄漏已经习惯了,但此类信息是某些安全机制依赖的核心部分,这不是好事儿需要警惕。

希望互联网企业与多方机构共同努力,对泄密责任方进行追究,令其重视用户信息安全,别在嘴上功夫。并且帐号等泄密事件需要让受害者知情,并且提前做好防范。但是,这可能么?这不可能么??这,可能么……

本文作者:乌云君;转载自:知乎

相关阅读

中国黑客传说:游走在黑暗中的精灵

中国黑客传说:天生我材(完整版)

你不知道的黑暗网络世界,好莱坞Y照背后的故事

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至253000106@qq.com举报,一经查实,本站将立刻删除。

发布者:卢松松,转转请注明出处:https://www.chuangxiangniao.com/p/1072599.html

(0)
上一篇 2025年1月13日 17:55:57
下一篇 2025年1月13日 17:56:20

AD推荐 黄金广告位招租... 更多推荐

相关推荐

  • 揭秘中视频四个不为人知的内幕

    中视频计划就是个骗局!最近有粉丝这样跟我说,不用想,肯定又是被割韭菜了!听完粉丝的经历,我忍不了了,做中视频真的不难,今天大力就来曝光几个新手做中视频计划的内幕。既然是内幕,那肯定会触动一些相关人员的利益,内容随时可能会被下架,且看且珍惜吧…

    2025年1月14日
    200
  • 中国最大的黑客培训基地:乌云网?

    10 月 10 日,如家等酒店开房信息泄露;10 月 29 日,来往被指存漏洞波及支付宝;11 月 5 日,搜狗浏览器被曝存在重大安全漏洞;11 月 20 日,腾讯 7000 万 QQ 群用户数据被指泄露;11 月 26 日,360 出现任…

    2025年1月14日
    200
  • 推荐四款不为人知的黑科技办公软件

    以下的四款办公黑科技你们用过几个?今天推荐四款不为人知的软件。要是没有用过可以去尝试一下哦!说不定就带来了比较高的办公效益了! AirDroid AirDroid 是一款希望通过连接不同的设备,打通设备之间的信息传递,让人与设备、人与人之间…

    2025年1月14日 IT业界
    200
  • 那个给腾讯带来千亿美元不为人知的秘密

    曾经有一个机会,把3200万美元,变成1300亿美元。当搜狐的张朝阳,新浪的王志东,以及联想集团、雅虎中国、TOM、金蝶等等,一一蔑它而过,一个20多岁的美国人,在一家中国的网吧里,把它捡了起来。 一、网吧里的商机 2001年1月,深圳华强…

    2025年1月13日
    200
  • 乌云网停摆

      白帽子黑客是在“排雷”还是“撬保险柜”,技术上很难分辨。   在互联网世界,乌云网一直扮演着“守护者”角色。但乌云网模式自诞生起,就一直行走在灰色地带,因而备受争议。乌云网此次危机,正是这一灰色地带的风险爆发所致。 “我出去躲两天。” …

    2025年1月13日
    200
  • 三大运营商存计费系统被曝漏洞:用户免费用流量

    12月29日,国内漏洞报告平台乌云的一则漏洞公告显示,中国移动、电信和联通存在流量计费系统漏洞,用户可以利用该漏洞从而使用远远超出其套餐的流量。 截至发稿,三大运营商尚未回应。 乌云在上述漏洞公告中称,运营商为了给客户提供方便,设置了免收取…

    IT业界 2025年1月13日
    200
  • 乌云曝百度多款App存在WormHole漏洞 安卓手机可被远程控制

    【TechWeb报道】10月28日消息,乌云漏洞平台曝百度旗下多款App存在WormHole漏洞,安卓手机只要连接了网络,无论root与否都有被安装应用和远程控制的风险。目前,百度已经确认了该漏洞,并在回复中称“此漏洞已知晓且mo + sd…

    IT业界 2025年1月13日
    200
  • 乌云网高管被拘三个月

    2016年7月20日,著名漏洞报告平台乌云网(WooYun)贴出“服务升级”公告,网站一时无法访问。与此同时,传包括方小顿在内的“多名高管被抓”,乌云网被迫停摆。 现在网站仍然显示升级维护(中国IP访问显示链接超时,外国IP显示维护公告),…

    2025年1月13日
    200
  • 乌云和漏洞盒子两大白帽子平台突然关闭

    对于关注互联网安全的站长来说乌云肯定不会陌生,乌云经常发布互联网漏洞报告,许多网站的漏洞例如世纪佳缘都被报告过,可是,昨天事情有了变化。 国内知名漏洞报告平台乌云昨日出现无法访问,其后乌云公告称,原因是官方正在进行升级。昨日,国内另一漏洞报…

    2025年1月13日
    200
  • 创业简单吗?细说马云、马化腾、刘强东不为人知的创业故事

    “大众创业、万众创新”的口号提出来后,各行各业,尤其是互联网行业涌现出了一大批前赴后继创业者,“某某融资成功了,谁谁公司倒闭啦”,这样的消息不绝于耳,创业这个词在近几年来真不是一般的火热!不过创业真的是这么容易吗,说成功就能成功?失败也是轻…

    2025年1月13日
    200

发表回复

登录后才能评论

联系我们

156-6553-5169

在线咨询: QQ交谈

邮件:253000106@qq.com

工作时间:周一至周五,9:30-18:30,节假日休息

联系微信