美司法部揭秘俄黑客窃取雅虎5亿帐户资料全过程

简介:

美司法部揭秘俄黑客窃取雅虎5亿帐户资料全过程

美国司法部周三表示,俄罗斯间谍和黑客联手侵入了成千上万个雅虎用户帐户。

这次泄密事件牵连到超过5亿的雅虎帐户,它也因此成为史上最大规模的黑客攻击事件。

黑客们是如何做到的?

简单地说,黑客们先设法弄到了一个包含雅虎帐户的用户名、加密密码和其他信息的秘密目录。然后,他们利用这些数据来欺骗雅虎的服务器,让服务器以为这些用户的网络浏览器已经登录了雅虎的网络服务。这种做法很巧妙,因为这样他们就不需要去解密用户帐户的密码。

这个过程需要针对特定帐户和创建虚假网络凭证以模拟该用户。在黑客世界里,这是最常规的攻击方式,但是它有效。

司法部在声明中详细解释了这种攻击方式,这也是FBI调查的结果。

雅虎的黄页和虚假cookie

司法部称,最关键的步骤是臭名昭著的黑客埃里克西·埃里克西维奇·比兰(Alexsey Alexseyevich Belan)侵入并偷走了至少一部分雅虎用户数据库的拷贝。

我们可以将这个数据库看作是所有雅虎用户的一种中央目录或者黄页。它包含了用户名、加密密码和其他个人信息。这个数据库是一个本不该对外公开的秘密文件。

司法部在起诉书中写到:“这个数据库包括了手工创建或伪造帐户认证cookie所需的信息。”

伪造cookie意味着什么?

当你访问某个网站的时候,它会在你的电脑中留下一个被称作cookie的小文件。这个小文件中保存着关于你的特定信息,包括你是否登录了该网站以及你是用哪个帐户登录的。

当你再次访问这个网站的时候,网站就会检查你的电脑中是否存在合法cookie以及它是否过期了。

很多网站允许用户将cookie的有效期设置成30天,只要cookie没有过期,他们使用同一台电脑和浏览器再次访问网站时就无需输入密码。网站会读取电脑中的cookie并且认为用户已经登录了。

黑客们就是利用他们偷走的目录信息拿到了雅虎的cookie秘方。这意味着他们可以随心所欲地为任何帐户创建虚假cookie。这些虚假cookie可以欺骗雅虎邮件等服务,让服务器认为这些用户已经登录了。就这样,黑客们根本不需要破解和输入密码就能进入任何雅虎用户帐户。

司法部称,黑客们利用这种方法侵入了6500个特定用户帐户,其中有很多是俄罗斯记者和政治家的帐户。黑客们还利用3000万帐户发动了一次垃圾邮件攻击,目的可能是为了赚到更多的钱。

影响范围如此之大的黑客入侵事件是非常罕见的,更令人惊讶的是,黑客根本不知道你的密码是什么。


 


  

本文转自d1net(转载)


 

目录
相关文章
|
存储 人工智能 安全
10月业务安全月报 | 美国将奇虎360和知道创宇列入黑名单;丰田泄露30万用户信息;苹果曝严重漏洞
导语:随着数字化的深入普及,业务愈加开放互联。企业的关键数据、用户信息、基础设施、运营过程等均处于边界模糊且日益开放的环境中,涉及利益流和高附加值的业务面临多样的安全隐患,随时可能遭遇损失,进而影响企业运营和发展。
273 0
10月业务安全月报 | 美国将奇虎360和知道创宇列入黑名单;丰田泄露30万用户信息;苹果曝严重漏洞
|
安全
黑客称攻破乔布斯亚马逊网站账户 欲售相关信息
5月15日消息,一个黑客称他已经攻破了苹果首席执行官史蒂夫·乔布斯在亚马逊网站的私人账户并且要把乔布斯账户的细节出售给新闻记者。这些私人账户的细节信息包括乔布斯最近几年的采购历史和乔布斯的信用卡号码。
680 0
|
人工智能 自动驾驶
苹果华裔员工涉嫌窃取商业机密遭逮捕,但事情没那么简单
根据消息显示,张晓浪一旦罪名成立,他将面临10年监禁以及25万美元的处罚。众所周知,知识产权一直受到各大科技巨头的高度重视,而在今天中美关系如此紧张的局势下,这个事情的发生势必会一石激起千层浪,引起强烈反响。
1729 0