知名券商Robinhood泄露700万用户资料:因员工被社会工程

VSole2021-11-11 11:57:32

  • 攻击者通过电话对Robinhood的客服代表展开社会工程攻击,成功访问到客户支持系统,并窃取了大量用户资料;
  • 针对大型互联网平台的社会工程攻击屡见不鲜,去年7月推特也遭遇类似事件,数十个超级政商名流的账号遭到劫持,发布比特币诈骗信息;
  • 这是Robinhood公司迄今为止经历的最重大安全事件。

美国知名互联网股票交易平台Robinhood已经证实,在上周遭到黑客攻击,有超过500万个客户电子邮件地址、200万个客户姓名以及一小批更为具体的客户身份数据被恶意人士掌握。

该公司在官方博客中披露,某恶意黑客于11月3日通过电话对一名客服代表展开社会工程攻击,成功访问到客户支持系统,并获得了上述客户姓名、电子邮件地址以及310位客户的具体身份数据(包括全名、出生日期及邮政编码)。

Robinhood公司表示,还有10位客户的“更多账户细节信息遭到外泄”,但并没有具体做出解释。不过他们强调泄露内容不涉及社保号码、银行账户或者借记卡号,也没有给客户造成直接经济损失。

但恶意黑客完全可以利用这些信息对受害者发动进一步攻击,例如发送有针对性的网络钓鱼邮件,并使用姓名和出生日期伪装成受害者通过某些简单验证等。

Robinhood公司还表示,在发现问题并将系统保护起来之后,该黑客立即发出了“勒索赎金” 要求。不过Robinhood选择邀请取证与安全厂商Mandiant帮助其调查这次事件。

 针对大型互联网平台的、社会工程攻击屡见不鲜

2020年7月,知名社交平台Twitter曾遭遇到类似的黑客攻击事件

一位才十几岁的黑客使用社会工程技术,诱使部分Twitter员工将其误认为公司的一员,因此允许其访问到Twitter的内部“管理”工具。利用这些工具,他劫持了多个知名账户并大肆传播加密货币欺诈广告。这次攻击让这名年轻的黑客获得了超过10万美元的加密货币收益。

经过此事,Twitter开始向员工分发安全密钥,希望加强抵御攻击的能力,防止未来再次发生类似攻击。

作为本次调查的重点,Robinhood显然需要弄清自己为什么缺乏安全控制手段,导致黑客能轻松骗过客服代表,拿到内部系统的访问权限。

这是Robinhood公司迄今为止经历的最重大安全事件。他们坦言此前也会偶有少量用户账户遭到黑客入侵,但这么严重的问题还是第一次遇到。

之前Robinhood曝出的最大安全事故发生在2019年7月,他们当时承认自己以明文形式存储了部分用户密码。

参考来源:

techcrunch.com

网络安全twitter
本作品采用《CC 协议》,转载必须注明作者和本文链接
前进派出所立即将相关情况上报,钱塘区公安分局网警大队高度重视,联合前进派出所迅速介入调查。事后,该企业负责人给前进派出所送来锦旗,感谢警方帮忙挽回了巨额损失。据钱塘警方介绍,此类黑客作案手法具有较强的针对性,侵害对象以与境外客商有业务往来的企业为主。如客户已打款,应尽快向公安机关报案,从而及时挽回损失。
马斯克大手笔收购Twitter或许会为这一全球社交媒体平台带来网络安全创新。
正如网络安全分析师在Twitter上分享的那样,此次对系统的攻击应该是Play Ransomware攻击行动所为。
对于网络安全从业者而言,推特是一个可以及时了解行业发展信息和专业知识的来源之一。
近日,网络安全研究人员发现一组异常的移动应用程序,这些应用程序向民众公开了 Twitter API 密钥,据统计,此类应用程序多达 3200 个。CloudSEK 强调,API 密钥泄漏一般是应用程序开发人员造成的,他们在开发过程中将认证密钥嵌入到 Twitter API 中,但是之后并未删除。
Twitter数据泄露分析近期,就有数据泄露事件发生,据外媒报道称Twitter的漏洞被黑客利用来窃取信息了,被窃取的账号信息多达540万。据Restore Privacy报告称,Twitter此次的数据泄露事件,很有可能是因为2022年1月份被揭示的安全漏洞所导致的。这些安全漏洞,可以让网络攻击者获取到Twitter账户关联的电话号码等相关的个人信息。
安全研究人员也是钓鱼目标
网络安全微讯早报
2023-01-09 09:38:38
直到10月25日,伊朗被动防御组织负责人Qolamreza Yalali准将报告称,在20天内抵制了针对该国基础设施的120严重 DDoS攻击。威胁行为者不断调整他们的技术以逃避网络安全措施的检测。OpenAI尚未对这些发现做出回应。Hive勒索软件团伙本周将该公司添加到其 Tor泄漏站点,威胁要公布被盗数据。该团伙表示,攻击发生在2022年12月3日,并于2023年1月6日披露。
研究人员揭露Twitter黄金账户黑市。诈骗者正在兜售受感染的新创建的Twitter Gold帐户,从而导致诈骗和虚假信息。
VSole
网络安全专家