大数跨境
0
0

【第二视角】网易邮箱深陷罗生门?他们争辩的拖库、撞库,你知道是什么吗?

【第二视角】网易邮箱深陷罗生门?他们争辩的拖库、撞库,你知道是什么吗? 博达网站群
2015-10-23
1
导读:博达网站群 ↑ 点击上方蓝字即可关注♥微信号:BoDaWZQ这几天安全业界最大的新闻就是“网易163/12
博达网站群点击上方蓝字即可关注微信号:BoDaWZQ

这几天安全业界最大的新闻就是“网易163/126电子邮箱过亿数据泄漏”了。

也许,你还不清楚到底发生了什么,我们先来简单梳理一下。

1、10月中旬开始,不断在微博爆出iPhone被锁、用网易邮箱注册的iCloud服务出现异常等等事件。

2、10月18日,网易公开回应,称自身安全不存在问题,泄露是由于用户用与网易邮箱相同的资料在其他网站注册,而其他网站的资料泄露所致。

3、10月19日乌云发布报告,称发现网易存在漏洞,可能导致5亿用户数据泄露。

从乌云言之凿凿的报告和网友的如潮控诉来看,网易邮箱信息泄露,似乎已经被坐实。

然而,对于数据泄露的方式,网易和乌云存在着一定的分歧。

网易方面表示,这是由于部分用户在其他网站使用了和网易邮箱相同的账号密码,其他网站的账号信息泄露,被不法分子利用,侥幸尝试登陆网易邮箱造成。并坚称,网易电子邮箱系统安全,不存在安全漏洞。目前网上所泄漏出来的数据是由于其他网站账号信息泄漏导致的撞库,网易躺枪而已。

乌云方面认为,其所公布的漏洞将导致网易163/126电子邮箱过亿数据泄漏。也就是说网易电子邮箱数据很可能被拖库。

不难看出,网易坚持认为自己的安全防护不存在问题,而乌云提交的这个漏洞,恰恰证明了网易的安全存在问题。

二者的分歧在于,网易认为此次事件是撞库,而乌云质疑,此次事件是“疑似拖库”。

那么,问题来了,网易邮箱和乌云一直在争论的拖库和撞库究竟是什么呢?

它能给用户带来哪些危害?

用户应该怎样保护自己的隐私呢?

科普时间


什么是撞库?


撞库是一个看起来很专业,但理解起来很简单的名词。

它其实就是黑客无聊的“恶作剧”。黑客首先会通过收集互联网已泄露的用户+密码信息,生成对应的字典表,然后再用字典中罗列的用户和密码,尝试批量登陆其他网站,这样,一旦用户为了省事,在多个网站设置了同样的用户名和密码的话,黑客很容易就会通过字典中已有的信息,登录到这些网站,从而获得用户的相关信息,如:手机号码、身份证号码、家庭住址,支付宝及网银信息等。这些信息泄露后,不仅会给用户和经济带来巨大损失,也会给相关网站带来负面影响。

什么是拖库?


和撞库一样,拖库也是一个黑客术语,它指的是黑客入侵有价值的网站,把注册用户的资料数据库全部盗走的行为,因为谐音,所以也常被称作“脱裤”,比如小米用户信息大量泄露事件,就是拖库行为的一个典型案例。

在该事件中,小米用户名和密码大量泄露,黑客反过利用这些用户名和密码,登录小米服务器,获得了极其详细的用户资料,其中包括用户的手机号、邮箱甚至通讯录等。

一般来说,在取得大量的用户数据之后,黑客会通过一系列的技术手段和黑色产业链,将有价值的用户数据变成现金以达到非法获利的目的。这一过程被称为“洗库”。


自家的库是否被拖了?


从网易邮箱方面目前所公布的信息来看,拖库、撞库皆有可能。但有一点可以肯定,有部分网易邮箱的账号密码确实被黑产弄到手了。

这正如安全圈子里的那句话“百分之九十的企业曾被攻击过,剩下的百分之十不知情”。经过此次事件,应该让更多的网站紧张起来,除了考虑自家的库什么时候可能会被拖,也应进行一次安全排查。

有多少运维人员配置各种设备账号密码和邮箱密码一样?

有多少员工在各类IT系统使用同一套密码,并且还是弱密码?

多少员工由于所谓的“工作需要”共用一个密码?一旦泄露网站要如何追责?

员工离职后是否及时撤销其内网的权限,撤销是否彻底?

更多问题……

正是由于许多问题并不是技术性问题,而是由人的行为导致,这就更加难以解决。一旦出了问题,普通人泄露一条账号密码也许只是个人经济损失或信息泄露,而网站的运维、管理人员泄露密码则可能导致整个公司、企业或者高校陷入信任危机,蒙受巨大的经济损失。因此网站须时刻准备好与黑客的攻防,而不是等问题出现后再去公关处理,出现“信息安全做不好,公关费用花不少”的情况。

用户怎样保护自己的隐私


对于普通用户来说,定期更换密码总是好事儿。所以,还是马上更换您的电子邮箱密码吧,如果您使用了网易的电子邮箱,换个密码至少能求个心安。

作为中国千万网民中的一个,你可能觉得,我不用网银,打游戏不充钱,我没有什么被黑的价值,所以黑客是不会来光顾我的。其实不然,每一个使用互联网服务的用户,在享受快捷方便的时候,都把自己暴漏在了风险之下。不是黑客会不会值得黑你,而是你有没有可能被波及。

下面是几条建议有利于你规避风险。

(1)重要网站/APP的密码一定要独立,猜测不到,或者用1Password这样的软件来帮你记忆;

(2)电脑勤打补丁,安装一款杀毒软件;

(3)尽量不使用IE浏览器

(4)支持正版,因为盗版的、破解的总是各种猫腻,后门存在的可能性很大;

(5)不那么可信的软件,可以安装到虚拟机里;

(6)不要在公共场合(如咖啡厅、机场等)使用公共无线,自己包月3G/4G,不差钱,当然你可以用公共无线做点无隐私的事,如下载部电影之类的;

(7)自己的无线AP,用安全的加密方式(如WPA2),密码复杂些;

(8)离开电脑时,记得按下Win(Windows图标那个键)+L键,锁屏,这个习惯非常非常关键。


♥ 感谢您的阅读 ♥

感谢各位对博达网站群的关注~有什么对建议、疑惑之处或各种想法,欢迎关注后随时在此回复噢~小编会尽快回复您哒。倘若喜欢这篇文章,欢迎推荐给朋友们,点击右上角即可分享~O(∩_∩)O


【声明】内容源于网络
0
0
博达网站群
由西安博达软件股份有限公司主办,根据对高校网站群的十几年深入研究,结合400+高校网站群建设的丰富经验,面向全国高校站群用户分享最新高校资讯,提供高校站群问题解答等服务。
内容 141
粉丝 0
博达网站群 由西安博达软件股份有限公司主办,根据对高校网站群的十几年深入研究,结合400+高校网站群建设的丰富经验,面向全国高校站群用户分享最新高校资讯,提供高校站群问题解答等服务。
总阅读35
粉丝0
内容141