求职APP遭遇黑客撞库攻击,泄露了300余万条用户数据

上官雨宝2023-12-01 20:59:01

"撞库"(Credential Stuffing Attack)是一种网络攻击方式,与字面意思的“碰撞数据库”有些出入。这种攻击是指黑客使用在先前的数据泄露中获取的用户名和密码组合,尝试登录多个用户帐户,看看是否有用户在不同的在线服务上使用相同的凭据。

攻击者通过自动化工具迅速尝试大量的用户名和密码组合,利用许多人在多个网站上重复使用相同的凭据的倾向。如果用户在被攻击的网站上使用的用户名和密码与之前泄露的凭据匹配,攻击者就能够成功登录用户的帐户。

近期,一家互联网公司在北京发现其求职招聘类App的短信验证码接口遭到严重攻击,攻击次数高达1300余万次,成功匹配注册账号30余万个,给公司经济造成损失的同时也威胁了用户信息安全。北京警方紧急介入,初步判断这是一起黑客通过网站漏洞非法获取账号信息的案件。在迅速研判后,北京市公安局网安总队和朝阳分局成立专案组,迅速锁定了嫌疑人喻某,成功在四川省自贡市将其抓获。

据嫌疑人喻某交代,他于2022年10月18日注册了该招聘网站账号,多次尝试验证接口。喻某发现该网站的签名算法相对简单,于是利用这一弱点编写指令,制作了黑客软件,并对该网站进行了撞库攻击。此外,喻某还长期使用类似方式对其他主要网站进行渗透,寻找漏洞,并以此为诱饵向他人兜售自己编写的恶意程序和黑客工具,从中牟取利益。

通过对喻某的审查,警方逐渐揭示了一个集编写恶意程序、实施撞库攻击、泄露数据资料为一体的“撞库黑客”团伙。专案组在四川成都成功抓获另一名嫌疑人焦某,现场查获各类公司、人员数据330余万条。据焦某交代,他以3000元的价格从喻某手中购得恶意程序,长期在境外网站非法盗卖由撞库获取的大量公民个人信息及公司账号数据,并以虚拟币进行交易。

目前,涉案嫌疑人喻某、焦某因涉嫌破坏计算机信息系统被依法刑事拘留,案件正在进一步办理中。

这一事件突显了撞库攻击对个人隐私和企业安全的严重威胁,同时也强调了用户和企业应加强网络安全防护,采取有效措施保护个人信息和敏感数据。

信息安全黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
周二,一名声称代表该黑客组织的黑客在该出版物上分享了该组织与苹果安全团队之间涉嫌电子邮件的截图,母板公司披露了这一消息。目前,即使是苹果也很难证实这些说法。除非其要求得到满足,否则该组织将开始远程清除受害者的苹果设备,并重置iCloud帐户。2014年,iCloud黑客攻击导致了这场假扮,黑客们在互联网上发布了数百名女性名人的裸照,这些照片存储在他们的iCloud账户中。
2022年5月至7月,黑客攻击香格里拉酒店集团的网络系统,导致旗下3个位于香港的酒店的客户个人资料,包括姓名、电话、通讯地址等遭到泄露。据了解,此次攻击事件导致29万香港客户受到影响,该集团就事件展开调查,并且呼吁顾客要留意账户以及交易是否有不寻常的记录。通报太迟被批评由于香格里拉于知悉事故后超过两个月,才正式向公署通报及通知相关客户,公署对此表示失望。
Jeff Moss,又名 The Dark Tangent,是安全界的知名人物,作为Defcon和Black Hat安全会议的创始人。莫斯也是一个黑客,一个大家都不太了解的绰号。
2015年2月12日,张某因”为境外刺探、非法提供国家秘密罪”被判处有期徒刑六年。黄宇因“间谍罪”被依法判处死刑,剥夺政治权利终身,并收缴间谍经费。2018年1月,国家安全部依法对66名Inter CP派遣入境人员进行审查,高某某等46人对利用宗教从事违反我国法律法规行为供认不讳。国家安全部依法对高某某等46人作出限期离境行政处罚。此种行为涉及非法窃取国家秘密,严重危害了国家安全。
黑客门槛降低在过去,威胁行为者需要经过多年磨练的高度发展的技能。利用向远程工作的转变虽然新冠疫情目前正在消退,但许多影响仍然存在。这种攻击事件逐年飙升,并可能在2023年呈上升趋势。遭受勒索软件攻击可能是毁灭性的,将会导致巨大的经济损失和无法挽回的声誉损失。2023年防御黑客攻击的趋势随着黑客攻击的不断发展,网络安全团队为对抗这些威胁而部署的方法也在不断发展。
近日,银保监会下发《关于开展银行保险机构侵害个人信息权益乱象专项整治工作的通知》,引发关注。银行保险机构应不断升级内部信息安全系统,防止黑客技术截获。此次银保监会下发《通知》也给电商平台、旅游等行业提了醒。
中国的网络间谍活动广泛而复杂,但当中国试图从美联储窃取敏感的经济数据时,安全性差意味着其特工不必在他们的诡计中投入太多。
近年来,世界各国掀起以工业物联网(IIoT)为代表的“第四次工业革命”。工业大数据是制造业数字化、网络化、智能化发展的基础性战略资源。
估已有超过千名以上的用户中招
美国司法部透露,在SolarWinds攻击期间,与俄罗斯有关联的 SVR(又名 APT29、 Cozy Bear和 The Dukes) 入侵了 27 个美国检察官办公室员工的 Microsoft Office 365 电子邮件帐户 。
上官雨宝
是水水水水是