黑客在暗网出售4亿Twitter用户数据

VSole2022-12-29 13:52:32

近日,一位名为“Ryushi”的黑客以20万美元的买断价格独家在黑客论坛上出售4亿Twitter用户的公共和私人数据(包括私人电话号码和电子邮件地址),这名黑客声称这些数据是2021年利用一个现已修复的Twitter漏洞抓取的。

这名黑客还警告埃隆·马斯克(Elon Musk)和Twitter,他们应该在欧洲GDPR隐私法开出巨额罚单之前购买这些数据:

“Twitter或Elon Musk,如果你正在阅读这篇文章,要避免像Facebook那样支付2.76亿美元的GDPR违规罚款(因5.33亿用户数据泄露),最好的选择是专门购买这些数据。”

黑客还链接到一个帖子,解释了这些(泄露的Twitter用户)数据如何被其他黑客滥用以进行网络钓鱼攻击、加密诈骗和BEC攻击。

泄露数据的真实性得到初步验证

该论坛帖子提供的数据样本包括37位名人、政治家、记者、公司和政府机构的用户信息,其中包括Alexandria Ocasio-Cortez、唐纳德·特朗普、JR、Mark Cuba、Kevin O'Leary和Piers Morgan。随后,黑客又公布了一个包含1000个Twitter用户个人资料的更大样本。

已泄露的用户个人资料包含公共和私人Twitter用户数据,包括用户的电子邮件地址、姓名、用户名、关注者数量、创建日期和电话号码。尽管所有泄露的个人资料似乎都有与之关联的电子邮件地址,但许多个人资料没有电话号码。

虽然泄露的这些Twitter用户数据大多数都是公开可访问数据,但电话号码和电子邮件地址属于私人信息。

威胁情报公司Hudson Rock的Alon Gal表示,他们独立验证了泄露的Twitter用户数据样本的真实性。

“请注意:在这个阶段,不可能完全验证数据库中确实有4亿名用户,”Hudson Rock发推文说道:“从独立验证来看,数据本身似乎是真实的,我们将跟进事件进展。”

根据BleepingComputer的报道,黑客Ryushi计划以20万美元的价格将Twitter数据独家出售给个人买家或Twitter,然后将删除这些数据。如果没有进行独家购买,黑客将以每次销售6万美元的价格将副本出售给多人。

同一个API漏洞导致多次大规模数据泄露

黑客在帖子中透露利用了Twitter于2022年1月修复的API漏洞抓取了大量用户私人电话号码和电子邮件地址,该漏洞也与此前的540万Twitter用户数据泄露事件有关。

此漏洞允许用户将大量电话号码和电子邮件地址列表输入Twitter API,并接收关联的Twitter用户ID。然后,黑客将此ID与IP一起使用,以检索用户的公共个人资料数据,从而构建由公共和私人数据组成的Twitter用户个人资料。

虽然Twitter在2022年1月修复了该漏洞,但现在已经确认它已被多个黑客用来抓取Twitter用户的私人信息。

4亿用户数据的大规模泄漏对Twitter来说可谓雪上加霜,因为欧盟隐私监管机构爱尔兰数据保护委员会(DPC)刚启动调查2021年利用同一个漏洞泄露的540万条Twitter用户记录。

此外,今年11月安全研究人员Chad Loder曾透露有黑客利用同一个漏洞抓取了1700万Twitter用户的数据,但该数据尚未完成出售。

黑客隐私泄露
本作品采用《CC 协议》,转载必须注明作者和本文链接
2018年对于Facebook来说,是命运多舛的一年,此前曝光的隐私泄露事件如今又在持续发酵。Facebook方面则回应称,被盗数据很可能是通过恶意浏览器插件而获取的,公司安全性并无问题。今年3月中旬,剑桥分析公司被爆出不正当使用近8700万未经授权的Facebook用户数据,并参与到2016年特朗普竞选美国总统事件。9月,Facebook又遭遇的安全入侵事件。
安全专家建议,将此次攻击升级到国家安全层面。
近日,《饥饿游戏》女演员薇洛·西尔德斯晒出一张全裸侧身自拍,称她最近被黑客用一些本不应该和世界分享的裸体照片威胁和勒索,她要夺回主动权,先与大家分享。西尔德斯这一惊世骇俗的举动,引发了全球互联网热议。足见,这种怀着龌龊下流的心思,随意偷拍、窃取他人隐私,侵犯他人合法权益和人格尊严的恶行,已成为全世界的毒瘤。近年来,由于偷拍和窃取隐私的恶行猖獗,已有多位女星采取了类似做法来抵制这一恶行。
针对媒体报道“最低6元即可更改IP地址”现象,360安全专家葛健表示,代理IP已成为黑产伪装身份的必备工具,对于普通用户来说,若通过代理IP修改IP归属地,可能会造成隐私泄露。近日,各大主流App宣布上线IP归属地功能。这一功能上线让很多大V现出原形,很多说在国外的博主,IP属地却显示是在国内。
一起涉及盗取儿童隐私的案件被曝光。不仅如此,免费WiFi也被证实可以在一天内定位六万次。这些事件引发了公众对个人信息保护的关注和讨论。这些情况不仅是隐私泄露的问题,也可能威胁到孩子的安全和健康。在这种情况下,WiFi公司需要确保用户隐私得到有效的保护。政府、技术公司和公民社会将共同努力,确保公民受到充分保护,以免受到黑客和第三方软件的威胁。因此,我们需要规范市场,强化监管,设立严格的行业标准。
廉价的安全,昂贵的隐私:越南集团通过出售卧室摄像机镜头从被黑的家用摄像机中获利 - 立即更改您的密码!一群参与网络犯罪的越南人侵入了毫无戒心的用户的家庭安全摄像头,并在Telegram上以仅16美元的价格出售私人和亲密的视频。
作为澳大利亚最大的个人医保基金公司,Medibank在10月遭遇重大勒索攻击,970万用户敏感信息遭窃取。在连续数起大规模勒索攻击事件发生后,澳大利亚政府通过了一项法案,将对数据泄露公司的处罚提高到5000万澳元。但Medibank表示,大部分数据是零散的,与客户姓名和联系方式没有关联,被盗的个人数据本身不足以用来进行身份和财务欺诈。这些大型数据泄露事件促使澳大利亚政府通过新的法案。
Def Con 黑客大会近日在拉斯维加斯举行,一位名叫 Jae Bochs 的黑客通过一套仅价值 70 美元的设备成功 " 骗 " 到了许多人的 iPhone 密码。这套设备利用了 iPhone 蓝牙功能的一个漏洞。
11月27日,该公司重申系统漏洞已经于2019年修正。Meta发言人表示,该公司将审查此次罚款的详细情况,以决定是否对罚款提起上诉。由于信息泄露,过去15个月中,爱尔兰DPC已经对Meta及旗下社交软件WhatsApp和Instagram展开三次调查,总罚款额超过9亿美元。其中最大一笔发生在今年9月,Meta旗下社交软件Instagram由于保护儿童数据不力,被处以4.05亿欧元罚款。路透社称,该监管机构已对上述科技公司展开40项调查。
国际消费者权益日(World Consumer Rights Day),由国际消费者联盟组织于1983年确立为每年3月15日,目的在于扩大消费者权益保护的宣传,以促进各国和地区消费者组织之间的合作与交往。每年一次的“3.15”晚会都备受社会各界关注,2022年主题为“共促消费公平”。
VSole
网络安全专家