雅虎!乱劈仅仅点击一次就造成了历史上最大的数据泄露

VSole2022-08-14 02:00:00

你知道鱼叉式网络钓鱼是历史上最大的数据泄露背后唯一的秘密武器吗?

这是真的,因为一名雅虎员工成为了一次简单的网络钓鱼攻击的受害者,并点击了一个错误的链接,让黑客在公司内部网络中站稳了脚跟。

你可能熟悉网络钓鱼攻击,试图窃取用户凭证或财务数据;然而,Spear网络钓鱼是一种有针对性的网络钓鱼形式,攻击者诱骗员工或供应商提供远程访问凭据或打开包含漏洞或有效负载的恶意附件。

以下是雅虎的大规模数据泄露是如何追溯到人为错误的,以及谁是这次黑客攻击的幕后主谋。

周三,美国政府指控两名俄罗斯间谍(Dmitry Dokuchaev和Igor Sushchin)和两名犯罪黑客(Alexsey Belan和Karim Baratov)与2014年雅虎黑客攻击案有关,该黑客入侵了约5亿雅虎用户账户。

虽然起诉书提供了2014年雅虎黑客攻击的细节,但FBI官员最近对俄罗斯联邦安全局(FSB)的两名官员如何在2014年初雇佣两名黑客获得雅虎的初步访问权给出了新的见解。

以下是雅虎黑客如何发起的:

这次黑客攻击始于2014年初,一封名为“鱼叉式网络钓鱼”(Spear Phishing)的电子邮件发给了雅虎的“半特权”员工,而不是公司高管。

虽然目前尚不清楚有多少雅虎员工是此次攻击的目标,以及黑客发送了多少电子邮件,但只要一名员工点击恶意附件或链接,攻击者就可以直接访问雅虎的内部网络。

俄罗斯间谍雇佣网络罪犯入侵雅虎服务器;他们是怎么做到的。

进入后,已经在FBI头号通缉黑客名单上的亚历克赛·贝兰开始在网络周围搜索,据FBI称,他发现了两个关键资产:

  • 雅虎的用户数据库(UDB)– 一个包含所有雅虎用户个人信息的数据库。
  • 账户管理工具– 用于编辑数据库的管理工具。

Belan使用文件传输协议(FTP)下载了雅虎数据库,其中包含用户名、电话号码、安全问题和答案,更糟糕的是,还有密码恢复电子邮件和每个雅虎帐户独有的加密值。

恢复电子邮件和独特的加密值使Belan和同事Baratov能够访问俄罗斯间谍Dokuchaev和Sushchin要求的某些用户的帐户。

由于账户管理工具不允许对用户名进行简单的文本搜索,黑客开始根据他们的恢复电子邮件地址识别目标。

一旦被识别,黑客们就使用了被盗的加密值,称为“不“为特定用户帐户生成伪造的访问cookie,让FSB代理和Belan都可以访问用户的电子邮件帐户,而不需要任何密码。

根据联邦调查局的数据,这些cookie在2015年至2016年间被多次生成,用于访问大约5亿个账户中的“6500多个雅虎账户”。

俄罗斯间谍锁定的受害者:

起诉书称,在其他外国网络邮件和互联网相关服务提供商中,俄罗斯间谍访问了雅虎账户,这些账户属于:

  • 俄罗斯副主席的助手。
  • 俄罗斯内政部的一名官员。
  • 在俄罗斯体育部工作的教练。
  • 俄罗斯记者。
  • 与俄罗斯接壤的国家的官员。
  • 美国政府工作人员。
  • 瑞士比特币钱包公司的员工。
  • 一名美国航空公司工作人员。

FBI特工约翰·贝内特在新闻发布会上表示,雅虎于2014年就黑客事件首次与FBI联系,并在调查过程中成为“伟大的合作伙伴”。

然而,该公司在2016年12月花了两年时间公布了数据泄露的细节,并建议数亿客户更改密码。

周二,巴拉托夫被多伦多警察局逮捕,而贝拉和两名联邦安全局官员则在俄罗斯。美国已要求将这三人全部移交面临指控,但美国与俄罗斯没有引渡条约。

雅虎美国雅虎
本作品采用《CC 协议》,转载必须注明作者和本文链接
尽管政府的强势主导有其必然性与必要性,是大势所趋。坚持人民至上,以人民为中心,既是初心,也是方向。2022年11月1日,欧盟27个成员国一致批准的《数字市场法》正式生效,该法案重构了超级平台治理的制度范式,创造性地提出了“守门人”概念。地缘政治、新冠肺炎疫情和平台治理风暴等力量加剧了全球互联网发展的不确定性风险。迄今,各种不确定性因素还没有消除的迹象。信息传播机制变革,必将导致政府角色的调整。
在旧金山的“新硅谷”SOMA 区,通往海湾大桥的高速公路旁,伫立着一块鸭子广告牌,上面写着:“谷歌在追踪你。我们不会。”说这话的鸭子来自 DuckDuckGo,一家主打隐私保护的搜索引擎公司。在美国,DuckDuckGo 有 2245 块广告牌,在欧洲是 2261 块。这对于一家科技公司来说并不寻常。
妨碍数据利用的诸多因素
当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露、数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全与个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人
雅虎在过去几个月披露了两起大规模数据泄露事件,除此之外,雅虎的账户也受到了影响。这家前科技巨头在周三提交的一份监管文件中表示,cookie caper很可能与“同一个国家赞助的参与者”有关,后者被认为是2014年另一起导致5亿用户账户被盗的数据泄露事件的幕后黑手。
周三,美国政府指控两名俄罗斯间谍和两名犯罪黑客与2014年雅虎黑客攻击案有关,该黑客入侵了约5亿雅虎用户账户。恢复电子邮件和独特的加密值使Belan和同事Baratov能够访问俄罗斯间谍Dokuchaev和Sushchin要求的某些用户的帐户。
2022年,美国网络空间司令部宣布,美国网军目标就是“统治”网络空间。但另一方面,2018年至今,美国在没有任何证据的情况下,以所谓数据安全为由无理打压中国企业,还胁迫遭受美窃密之害的盟友加入其行列中。上述事实再次表明,美国是网络战的始作俑者、先进网络武器的最大扩散方、全球最大的网络窃密者。阻止美国无法无天的网络窃密行为,揭穿美国在网络安全上的虚伪嘴脸,符合国际社会的共同利益。
十年过去了,尽管“棱镜门”事件引发全球对美国大规模监听活动的强烈谴责,但美国并未悔改,十年来仍不断曝出各种监听他国的丑闻,其中不少受害国家还是美国的盟友。
4月12日,中国外交部发言人汪文斌主持例行记者会。2022年,美国网络空间司令部宣布,美国网军目标就是“统治”网络空间。但另一方面,2018年至今,美国在没有任何证据的情况下,以数据安全为由无理打压中国企业,还胁迫遭受美窃密之害的盟友加入这一行列。汪文斌强调,维护网络安全是国际社会的共同责任。阻止美国无法无天的网络窃密行为,揭穿美国在网络安全上的虚伪嘴脸,符合国际社会共同利益。
VSole
网络安全专家