A站近千万条用户数据外泄,有你吗?

简介: A站近千万条用户数据外泄,有你吗?

一、前言


今天,成立于2007年6月的A站在官网公告声明用户数据库遭攻击。

image.png

但在9号就已有黑帽子在暗网发布消息,以 40 万人民币的价格卖出 900 万条用户数据。也就是每条用户数据才值 0.044 元,可以看出在国内用户的数据真的不值钱!


image.png

从上述信息中,我猜测它的被攻击流程大概是:通过 shell 进行提权,打入内网绕过防火墙,最终将用户库数据拖掉。


二、思考


  • 什么是 0day

对于不了解安全的人来说,也许一脸蒙B,文中的shell便是0day。

  • 密码强度不是最高级别

公告中说,密码强度不是最高级别,难道是没有加盐进行处理吗?你不会还在用王小云教授已经破解的hash函数算法MD5、SHA0吧!!!

如果真是这样的话,你的防碰撞能力就太弱了,基本上可以用彩虹表或者cmd5分分钟拿到你的密码。

cmd5和彩虹表利用到的技术便是——反向查询。这里要说cmd5这个网站,它支持多种算法,实时查询记录超过24万亿条,共占用160T硬盘,成功率一般能达到95%以上。我们可以看出凡是基本不够强壮的密码基本上都可以碰撞处理。

  • 如何防护

开发人员而言,1、要防止脱库;2、使用安全的非对称hash算法+高强度的随机盐;3、对于频繁登录的用户弹出复杂度高的验证码来拦截机器人破解。4、自己不做登录,使用第三方登录,如小密圈一样,把账号安全抛给微信团队,只能通过微信进行登录。

个人而言,1、设置复杂度高的密码;2、一站一密。


三、总结


这次事件值得我们深思。就企业而言,如果没有能力成立安全团队,建议把安全交给第三方的企业,毕竟它们最专业;出现大的泄露事件,第一事件报警。就个人而言,需要不断培养自己的安全素养。

如果你身边有A站的小伙伴,记得转发给他,叫他早点改密码哟!!!


相关文章
|
监控 定位技术
老司机教你分析日志:分析用户的地理位置信息
地理位置的需求 通常我们分析用户的需求,了解到用户当前位置在哪里非常重要,例如,可以根据用户的地理位置,针对性的推广本地广告。 通常,我们可以在客户端获取定位权限来获取GPS信息。但是如果用户关闭了定位呢?如何获取呢?我们还有另外一种方法,就是通过用户当前的IP来定位。
4247 0
|
存储 弹性计算 安全
传统媒体上线,如何安放海量内容?如何处理安全问题?
传统媒体上线,如何安放海量内容? 传媒行业由纸媒转向视频图片类(短视频,直播),需要面临海量存储,加速访问的问题。此外,媒体内容多而杂,整理起来太困难,怎么办? 山东云管家推荐你使用阿里云的几个工具,轻松解决上线难题。
|
安全
黑客非法下载4千万条学历数据被判刑
据中国之声《央广新闻》报道,两名网络“黑客”利用教育部学籍学历信息平台管理漏洞,非法入侵和下载学历数据近4000万条,并通过出售学籍学历信息牟利。近日,江西省信丰县人民法院一审判决被告人邱海鹏、邱国俊犯非法侵入计算机信息系统罪,分别判处有期徒刑十个月。
1670 0
|
新零售 监控 安全
华住酒店用户数据疑被泄露,企业数据自保攻略有二
近日,网曝疑似华住集团旗下连锁酒店用户数据在暗网售卖。从卖家发布内容看,数据包含华住旗下汉庭、美爵、禧玥、漫心、诺富特、美居、CitiGo、桔子、全季、星程、宜必思、怡莱、海友等酒店。泄露的信息包括华住官网注册资料、酒店入住登记的身份信息及酒店开房记录,住客姓名、手机号、邮箱、身份证号、登录账号密码等。
2584 0
|
数据库 数据安全/隐私保护
南非再曝数据库泄露事件:致百万人信息大白
2017 年的时候,南非遭遇了一起大规模的数据泄露事故。然而转眼间,这个国家又发生了一起数据泄露,导致 93.4 万人的个人记录在网络上被曝光。本次曝出的数据,涵盖了国民身份证号码、电子邮件地址、全名、以及明文密码。
973 0