日前,12306用戶數(shù)據(jù)泄密事件引發(fā)熱議,與該事件一同被關(guān)注到的還有12306隨后迅速接入的360“補(bǔ)天”漏洞響應(yīng)平臺。這是該專業(yè)技術(shù)平臺,首次吸引大眾的強(qiáng)烈關(guān)注。在12306接入“補(bǔ)天”平臺僅僅4天的時間里,已完成修復(fù)7個漏洞,發(fā)放獎金累計人民幣7100元,并有22個漏洞正在修復(fù)中。
網(wǎng)站高危漏洞頻發(fā)
記者在“補(bǔ)天”平臺上看到, 安全專家們提交的各種網(wǎng)絡(luò)漏洞多達(dá)數(shù)千頁,隨意翻閱漏洞詳情,隱私信息泄露范圍之廣,觸目驚心。
和12306數(shù)據(jù)泄密事件相比,現(xiàn)實情況顯然嚴(yán)重得多。僅12月,“補(bǔ)天”平臺上提交的漏洞,涉及到居民隱私、用戶密碼等信息超過一億條。
從個人隱私到商業(yè)機(jī)密,從學(xué)歷工作到汽車定位,在安全漏洞下,都能被黑客一覽無余。
一位匿名白帽子黑客30日提交的高危漏洞顯示,某省計生委網(wǎng)站上的漏洞,導(dǎo)致全省超過七千萬居民的隱私數(shù)據(jù)在黑客眼前“裸奔”,包括居民身份證號、住址,甚至配偶、子女和家庭關(guān)系等信息也赫然在列。
27日提交的另一個高危漏洞,關(guān)乎商業(yè)機(jī)密。這一漏洞詳情則顯示,一汽集團(tuán)某系統(tǒng)存在的漏洞,可讓黑客獲得該集團(tuán)從2004年到2015年全部的預(yù)算數(shù)據(jù)以及上千萬的用戶數(shù)據(jù)。
再看29日提交的一個高危漏洞詳情:上億條車輛GPS定位信息泄露,地址信息非常具體。
繼續(xù)翻閱,又發(fā)現(xiàn)了一個漏洞,簡直讓記者后背發(fā)麻。白帽子黑客“trap0d”28日提交的一個高危漏洞詳情顯示,智聯(lián)招聘網(wǎng)上的一個漏洞,可以成功將用戶登錄郵箱的密碼重置。也就是說,只要注冊過智聯(lián)招聘網(wǎng)站的用戶,學(xué)歷、職業(yè)、收入等信息都有可能被一窺究竟。
記者了解,上述漏洞均在“補(bǔ)天”平臺上提出,并通知相關(guān)部門和單位。
黑色產(chǎn)業(yè)瞄準(zhǔn)隱私
記者忍不住稍微做了一個聯(lián)想:假設(shè)黑客同時掌握了上述三個漏洞所泄露的信息,從其中篩選出一汽集團(tuán)的用戶,并定位到該用戶車輛的GPS定位信息,幾乎可以對其為所欲為,后果不堪設(shè)想。
除去上述記者想象的極端情況,一般來說,隱私信息的泄露,帶來最普遍、最常見的危害是定向推銷騷擾。360“補(bǔ)天”漏洞響應(yīng)平臺負(fù)責(zé)人趙武在接受采訪時表示:“除了定向推銷,更有黑客將各種信息分門別類賣給不同的商家,例如將患者信息賣給醫(yī)院或賣藥的商家,甚至是給賣假藥的用來做精準(zhǔn)釣魚。”
目前,盜取隱私信息并加以利用,已經(jīng)形成了完整的黑色產(chǎn)業(yè)鏈。此前曾有公開報道稱,在南方某省,有的整個村落都在從事這種黑色產(chǎn)業(yè)。
不法份子通過網(wǎng)絡(luò)等特殊渠道購買這些隱私信息,進(jìn)行定向詐騙,甚至利用盜取的身份證等信息,從事辦理信用卡用于套利、偽造虛假身份等不法活動。曾有機(jī)構(gòu)統(tǒng)計,每年,定向詐騙產(chǎn)生的經(jīng)濟(jì)損失高達(dá)數(shù)億元。這種定向?qū)嵤┑脑p騙,由于掌握了真實的個人信息,成功率非常高。
有漏洞需及時處理
趙武告訴記者,目前,國內(nèi)超過95%的網(wǎng)站存在漏洞、超過40%的網(wǎng)站存在后門。因此,互聯(lián)網(wǎng)上每天都在爆發(fā)“拖庫”事件,從普通網(wǎng)站到手機(jī)應(yīng)用軟件,用戶信息隨時有大批量泄露的可能。“類似12306用戶數(shù)據(jù)被黑客‘撞庫’竊取的事件,理論上在每個網(wǎng)站上都有可能發(fā)生。所以12306立刻接入了我們的補(bǔ)天平臺,集中我們和安全專家的力量,共同發(fā)現(xiàn)和修復(fù)漏洞。”
趙武呼吁,企業(yè)一定要加強(qiáng)網(wǎng)站的安全防護(hù),也歡迎企業(yè)和白帽子黑客的積極參與,共同提升企業(yè)網(wǎng)絡(luò)信息安全防護(hù)能力。