雅虎再次入侵!悄悄地警告受影响的用户新的攻击

VSole2022-08-10 04:00:00

如果是的话,那么你需要再次思考,因为该公司正在警告其用户另一次黑客攻击。

去年,雅虎承认了有记录以来最大的两起数据泄露事件。其中一次发生在2013年,披露了超过10亿雅虎用户账户的个人信息。

好吧,事情又发生了。

雅虎周三向其用户发出了另一轮通知,警告他们的账户可能在去年就已被泄露。此前,一项正在进行的调查发现,有证据表明黑客使用伪造的cookie记录没有密码的账户。

该公司在2016年12月的安全更新中悄悄披露了数据泄露,但这一消息在很大程度上被忽略了,因为雅虎的声明提供了2013年8月发生的另一次数据泄露的信息,涉及超过10亿个账户。

周三发给一些雅虎用户的警告信息如下:“根据正在进行的调查,我们认为2015年或2016年可能使用了伪造的cookie来访问您的帐户”。

受此次攻击影响的客户总数仍不得而知,不过该公司已确认,这些账户受到雅虎邮件服务安全漏洞的影响。

该漏洞允许“国家资助的攻击者”使用从公司内部系统窃取的软件创建的“伪造cookie”,无需密码即可访问雅虎账户。

“伪造Cookie”是一种数字密钥,可以在不重新输入密码的情况下访问帐户。

以下是攻击的工作原理:

黑客没有窃取密码,而是通过伪造名为cookie的小网络浏览器令牌,欺骗网络浏览器,让其告诉公司受害者已经登录。

每次登录任何服务时都会使用cookies,并选中“让我登录”或“记住我”的复选框。

因此,即使您关闭窗口或关闭系统,您也不必重新登录帐户,因为浏览器存储的cookie告诉在线服务您已经提交了用户名和密码。

以下是雅虎发言人对最近披露的违规行为的评论“正如我们之前所披露的,我们的外部法医专家一直在调查伪造cookie的创建,这些cookie可能会让入侵者在没有密码的情况下访问我们用户的帐户。”“调查已经确定了我们认为被窃取或使用伪造cookie的用户账户。雅虎正在通知所有可能受影响的账户持有人”。

警告通知已发送给几乎所有受影响的雅虎用户,但调查仍在进行中。

根据彭博社的一份报告,周三发给雅虎客户的通知,就在同一天,据报道,在去年两起安全违规事件曝光后,Verizon将电信服务向雅虎支付的价格下调至少2.5亿美元。

降价似乎表明这桩陷入困境的交易将得以完成。

随着又一个被披露的安全漏洞,人们可能会考虑关闭与雅虎相关的在线账户。

信息安全雅虎
本作品采用《CC 协议》,转载必须注明作者和本文链接
对于网络安全从业者而言,推特是一个可以及时了解行业发展信息和专业知识的来源之一。
解释投资回报率和网络安全投资由于网络安全带来了新的和持续的挑战,投入再多资金也不可能消除风险,向董事会成员解释这一点很重要。投资回报率的主题对于网络安全来说可能有些复杂,因为品牌声誉价值、数据/个人信息安全的妥协以及潜在的法律成本等重要的因素更难量化。
安全内参11月1日消息,美国证券交易委员会(SEC)周一对太阳风公司(Solarwinds)提起诉讼,起诉理由是该机构认为太阳风的数字安全保障措施不足,且未能及时披露这些问题,导致该公司发生有史以来最严重的入侵事件。
随着信息技术的飞速发展,网络环境日益复杂、安全形势瞬息万变,网络安全威胁的范围在不断扩散,我国面临的网络安全问题也越来越严峻。商用密码是保障网络空间安全的根本性核心技术和基础支撑,因此,更加标准和规范的管理和使用密码技术就显得尤为重要。实现这一目标的唯一途径是发展先进的密码评估技术,并建立完善的密码检测和认证系统 [1] 。密码测评技术已成为信息安全测评的重要内容,它是构建国家信息安全测评认证
信息技术飞速发展,在不断改变人们生产生活方式的同时,也带来了日益严峻的网络安全问题。如何在网络实体间建立信任关系,是信息安全领域需要解决的重点问题。作为网络安全的基石,网络信任体系衍生出公钥基础设施、标识密码等多种技术。当前,区块链技术以不可篡改、不可伪造、可追溯等特点备受各界关注,在金融、政务、司法等领域广泛应用,也为网络信任体系的构建提供了新的思路。
ZDNet审查了勒索记录,并确认攻击背后的勒索软件团伙可能是DoppelPaymer成员。作为对这一事件的回应,该公司的网络被关闭,以避免勒索软件的传播。周一,重返工作岗位的员工收到了仁宝IT部门的通知,要求他们检查工作站的状态并在未感染勒索软件的系统上备份重要文件。该高管指出,仁宝生产线不受网络攻击的影响。预计该公司将在今天完全恢复其受影响的系统。
近期,一批美军秘密文件出现在社交媒体上,暴露了美国对联合国秘书长以及对韩国、以色列、乌克兰等国家的窃听行径。这批泄密文件多达100页,几乎涉及美国情报机构的方方面面。这严重损害别国主权和全球互联网用户隐私,严重违反国际法和国际关系基本准则。一次次窃听丑闻告诉世人,在维护全球网络安全问题上,美国是彻底的伪君子。
例如2017年,雅虎公司发生两起大规模数据泄露事件,导致其30亿用户账户全部泄露,Verizon公司为此取消了3.5亿美元收购雅虎公司运营的业务的交易。Svidesskis表示,收购方还应获得有关可疑和已确认的安全或合规事件、风险暴露、网络攻击、网络相关保险活动等的任何信息。Odence专门从事并购交易的尽职调查。
中国的网络间谍活动广泛而复杂,但当中国试图从美联储窃取敏感的经济数据时,安全性差意味着其特工不必在他们的诡计中投入太多。
VSole
网络安全专家