雅虎又泄露 3200 万账户数据,因"cookie伪造"攻击

简介:

前科技巨头雅虎近期公布的消息显示:在过去两年间,有入侵者进行“cookie伪造”攻击,造成3200万账户泄露。特别要说明的是,此次泄露事件是独立存在的,和前几个月爆出的两次大规模数据泄露不一样(2016年12月曝10亿账户泄露,9月曝5亿账户泄露)。当然,3200万这个数字现在听起来根本就不算什么。

Cookie伪造攻击

雅虎是在周三的一份监管机构文件中提到,本次cookie伪造攻击事件和“具国家背景的黑客”有关,和雅虎于2014年发生的一次5亿账户被窃的事件幕后攻击者应该是同一波人。

雅虎在给美国证券交易委员会(SEC)提交的报告中说:“根据调查,我们认为未经授权的第三方访问了公司的专属代码,来学习如何伪造相应cookie。”

“外部鉴定专家已经确定有将近3200万账户在2015和2016年间遭到cookie伪造攻击。我们认为其中的某些入侵行为,与2014年的安全事件相关国家背景支持的攻击者有关。”

通过cookie伪造攻击(Forged cookies),攻击者在无需输入密码的情况下,就能访问受害者账户。利用伪造的cookie,入侵者无需窃取密码,只需伪造一个web浏览器token即cookie来诱使浏览器相信雅虎用户已经登录。

实际上,雅虎早在去年12月就揭露了这起cookie伪造事件,但是在当时因为爆出2013年10亿账户泄露这样的大新闻在前,这个事情就完全被忽略了。从上个月开始,雅虎就开始警告其用户可能被入侵,并陈述用户可能被窃取的信息包括姓名、邮箱、哈希密码、电话号码、生日和一些加密或者未加密的安全问题和答案。

当然,也是有好消息的,雅虎已经将那些伪造cookie都“失效”了,所以入侵者不能再次访问用户账户。

CEO Marissa Mayer损失惨重

在雅虎发布cookie伪造攻击事件的同时,CEO Marissa Mayer在Tumblr上发布博客称:“因为这些安全事件发生在她的任期,因此她会放弃去年差不多200万美金的年终奖和差不多价值1200万美元的股票,将这些钱发给公司辛勤工作的员工,以表彰他们在2016年为雅虎做出的贡献。”

除了这些,在雅虎发布“企业高管及法律顾问意识到这是一起有国家背景资助的黑客行为,入侵者利用公司的账户管理工具访问特定用户账号”的声明之后,企业的总法律顾问兼秘书Ronald Bell也在周三提交了辞呈。

雅虎接二连三的安全事故已经严重打击了雅虎对用户的信誉,就在上个月雅虎以从起初估值48亿美元到最终同意以3.5亿美元的超低价被Verizon通信公司收购。

到目前为止,已经有超过40起针对雅虎安全事故的集体诉讼,公司表示在2016年他们已经在调查取证、补救活动和法律费用上花费了1600万美元。

本文来自开源中国社区 [http://www.oschina.net]

目录
相关文章
|
存储 数据采集 前端开发
用Requests+Cookie,轻松获取淘宝商品数据!
大家好,我是志斌! 最近身边一直有朋友说用Selenium无法爬取淘宝的商品数据了,问问有没有其他的爬取方式,来获取淘宝的商品数据。方法当然有了,下面我就给大家介绍一个Requests+Cookie来获取淘宝数据的方法。
877 0
用Requests+Cookie,轻松获取淘宝商品数据!
|
2天前
|
JSON Android开发 数据格式
android与Web服务器交互时的cookie使用-兼谈大众点评数据获得(原创)
android与Web服务器交互时的cookie使用-兼谈大众点评数据获得(原创)
11 2
|
29天前
|
前端开发 Java API
饼干探秘:深入Spring MVC中获取Cookie数据的技术解析
饼干探秘:深入Spring MVC中获取Cookie数据的技术解析
18 3
|
4月前
客户端禁用cookie后的会话数据保存问题
客户端禁用cookie后的会话数据保存问题
|
Web App开发 JavaScript API
使用ES6的fetch API读取数据时要注意的一个和cookie相关的坑
使用ES6的fetch API读取数据时要注意的一个和cookie相关的坑
使用ES6的fetch API读取数据时要注意的一个和cookie相关的坑
|
数据可视化 搜索推荐
使用cookie实现大屏数据“千人千面”
DataV页面嵌入自己的业务系统后,如果实现不同用户登录看到不同的数据?“由服务器发起请求(HTTP 代理)”和“需要 cookie (不选择代理并且需要获取cookie时使用)”,这两个选项是做什么用的呢?用户又该如何配置?
14160 0
|
存储 安全 数据安全/隐私保护
cookie是指web浏览器存储的少量数据,该数据会在每次请求一个相关的URL时自动传到服务器中(转)
  基本概念:cookie是指web浏览器存储的少量数据,该数据会在每次请求一个相关的URL时自动传到服务器中。   以博客园为例,我们看看cookie有哪些属性:   1、Name:cookie的名称;   2、Value:cookie名称对应的值;   3、Domain:设置cookie作用域。
1064 0