整理 | 胡巍巍

出品 | CSDN(ID:CSDNnews)

年关了,幺蛾子格外多!

有微博用户称,12306用户登录信息被出售了!

被挂出来售卖的,不仅有用户的姓名和电话,还有身份证、和注册时设置的问题以及问题的答案。

笔者获悉、并打码的泄露出来的用户信息

由下图帖子可知,这份等待售卖的数据,涉及60万账号、410万联系人信息。但卖家的“售价”却低得可怜,只要20美元、合计137元左右,就可以买到这份数据!

这份数据涉及的个人信息,不仅私密并且超级重要:ID、手机号、密码、姓名、身份证、邮箱、问题及答案等,都包含在里面。而安全问题,可用于通过申诉来获取其它平台账户的信息。

更要命的是,这份数据还包括每个账户中,添加的联系人信息、姓名和身份证号。

笔者随机用被泄露的用户的账号密码,登录12306,发现居然可以登上去!太可怕了!

近几年,12306数据泄露的新闻曝出不少,12306官方也曾澄清过。但是本次数据之详细,让许多人都非常惊讶!

就在刚刚,中国铁路发微博称:

“辟谣:网传信息不实,铁路12306网站未发生用户信息泄漏。铁路部门提醒广大旅客,请通过铁路12306官方网站(www.12306.cn)和“铁路12306”客户端(在“铁路12306”字体上方标有路徽和“中国铁路”字样的图标)购票,避免非正常渠道购票带来的风险。”

CSDN 程序人生(ID:coder_life)就此事,采访了网易云安全(易盾)首席架构师沈明星,他表示,由于12306数据量远远大于400万,所以推断可能是第三方泄露的,比如一些抢票软件。而要保护安全,就得尽快修改12306密码,如果这个密码在其他网站使用,比如微博、支付宝等,也要一并修改。此外,不要把账号密码托管给其他三方软件平台,账号尽量开启二次验证机制。

有说法认为,可能是QQ邮箱泄密的,因为大部分中国人只(都)有QQ邮箱。

不过沈明星表示,邮箱可能性不大,因为通过邮箱,拿不到密保问题的答案。

12306已经不是第一次泄露数据了

早在2014年圣诞节,漏洞报告平台乌云网出现了一则关于12306的漏洞报告,危害等级显示为“高”,漏洞类型则是“用户资料大量泄漏”。

这意味着,这个漏洞将有可能导致所有注册了12306用户的账号、明文密码、身份证、邮箱等敏感信息泄露,而泄漏的途径目前还不知道。后来,该漏洞提交给了国家互联网应急中心进行处理。

那么,用户信息一般都是怎么被泄露的呢?

1. 安全维护不及时

平台为了节约成本等原因,使用相似的源代码进行更改,以至于网站的数据管理模式落后、或存在缺陷。

在这些使用相同源代码的网站中,只要有一个网站被爆出系统漏洞,作案者就可利用该系统漏洞,来获取到其他网站的相关数据。

2. 黑客进行撞库

通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。

很多用户在不同网站,使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户,从而尝试登录B网址,这就可以理解为撞库攻击。

而不少用户隐私意识和数据安全意识不够强,总爱使用同一组用户名和密码,这些数据在一个网站被泄漏后,不法分子便可以通过这些公开的数据,对另一个网站上的数据进行撞库,借此很容易就能获取大量隐私数据。

3. 人为倒卖

服务商们为了针对用户做定制化服务,往往需要在 APP、软件、网站服务的各个环节,获取用户的个人信息。这些数据信息经公司内部人员收集之后倒卖出去,比如支付宝 2013年的用户信息泄密,就是由支付宝的技术员工,下载用户信息之后再倒卖的。

我们该如何保护个人信息?

对大多数普通用户来说,并没有能力去制止网站的泄密行为,但在我们的能力范围内,可以采取以下办法,来降低风险:

1. 手机设置密码有讲究

现在的智能手机很多都标配了指纹识别,解锁还是很方便的(图形密码太简单,容易被陌生人瞄到)。

2. 重要网站、App 的密码要独立设置

不要设置简单的数字和单词密码,Password或者123456这种密码,是最容易被黑客破解。与其信任你的记忆,不如信任一个复杂组合密码。

3. 不要在连接公共无线网络时登录账号

连公共WiFi时,账号隐私(如 Cookies)会存在被监听盗取的可能性。这时有个技巧:用浏览器的隐身模式上网即可。

4. 设置二次验证

不管是邮箱还是社交账号都能够绑定手机号进行二次验证,比如我们最常用的 QQ、微信。这样即便服务商出现漏洞,黑客也无法通过获取的账户信息登录你的账号。

最后,年关了,希望大家都不要遇到这样的糟心事,该买票还是要买票,过年可是大事!

参考链接

https://baijiahao.baidu.com/s?id=1568292504647313&wfr=spider&for=pc

福利

扫码添加小助手微信,回复:1,入群获取Python电子书(附代码~~)

推荐阅读:

  • 技术流|手把手教你用Python设计一个命令行界面

  • 精选180+Python开源项目,随你选!做项目何愁没代码

  • 100多本Python书,免费下载

  • 如何自学 CS?

  • 用Python分析了1982场英雄联盟数据,开局前预测游戏对局胜负!

  • 用Python实现人工降雪,谁说程序员不懂浪漫!

  • 我用Python画了一棵圣诞树,送给你~

12306脱库疑云:410万用户数据仅售20美元!相关推荐

  1. 突发!12306 脱库 410 万用户数据究竟从何泄漏?

    年关了,幺蛾子格外多! 有微博用户称,12306用户登录信息被出售了! 被挂出来售卖的,不仅有用户的姓名和电话,还有身份证.和注册时设置的问题以及问题的答案. 笔者获悉.并打码的泄露出来的用户信息 由 ...

  2. 数影周报:2亿Twitter用户资料仅售2美元,微盟集团将筹约15.9亿港元

    本周看点:黑客以2美元出售2亿Twitter用户个人资料:Twitter 第三轮裁员:京东科技成立京东云事业部:TikTok Shop越南收入赶超Lazada:微盟集团将筹资约15.9亿港元..... ...

  3. 大麦网疑遭“脱裤” 600余万用户信息被售卖

    2019独角兽企业重金招聘Python工程师标准>>> 乌云漏洞平台报告,一些黑产交易论坛正售卖传播一份大麦网用户数据库,其中包括账号邮箱,密码hash等信息.经过测试,泄漏的账号均 ...

  4. 13 | 线性排序:如何根据年龄给100万用户数据排序?

    三种时间复杂度是 O(n) 的排序算法:桶排序.计数排序.基数排序.因为这些排序算法的时间复杂度是线性的,所以我们把这类排序算法叫作线性排序(Linear sort).之所以能做到线性的时间复杂度,主 ...

  5. bilibili助手C2C服务器,Bilibili (B站)200万用户数据爬取与分析(附源码)

    原标题:Bilibili (B站)200万用户数据爬取与分析(附源码) 数据挖掘入门与实战 公众号: datadw 该爬虫仅供学习使用 B站用户爬虫 B站视频爬虫 B站弹幕下载器 关注并回复公众号da ...

  6. 黑客公布从Medibank窃取的50万用户数据;苹果招募大量神经渲染研究员;Slack 的CEO将卸任 | 每日大事件...

    ‍ ‍数据智能产业创新服务媒体 --聚焦数智 · 改变商业 01.黑客公布从Medibank窃取的50万用户数据 近日,网络犯罪分子公布了从Medibank窃取的数据.据信这些攻击者与俄罗斯支持的RE ...

  7. 【极客日报】约会网站228万用户数据遭泄露;Uber 大量高管离职;周鸿祎称360曾发现特斯拉有漏洞...

    一.互联网快讯 1.用户称 PC 微信扫描浏览器 Cookies,腾讯:目前无法重现问题 近期有网友发帖称,发现腾讯微信 PC 版客户端扫描用户浏览器 cookies.用户表示,自己使用火绒安全添加 ...

  8. 知名网络漫画XKCD被黑客攻击,约56万用户数据被泄露

    XKCD是国外最受欢迎的人气网络漫画网站,以其令人讨厌的技术幽默和其他充满科学负载的浪漫,数学和语言漫画而闻名,近日它遭受了数据泄露,暴露了其论坛用户的数据. XKCD安全人员:强烈建议受影响的用户立 ...

  9. 1天烧掉10万美元的ChatGPT正式开放API:成本大砍90%,75万个单词仅收费2美元

    开放 API 之后,开发人员可以将 ChatGPT 和 Whisper 模型集成到自己的应用程序和产品中. 1.OpenAI 宣布开放 ChatGPT 和 Whisper API 3 月 1 日,Op ...

  10. 12306否认60万用户数据泄露

    web前端教程 用大白话,来讲编程 今年的元旦和春运马上就要开始了,抢火车票又成了一件大事.不过这几天抢票的人颇不宁静,在这个关键时刻有黑客黑市出售多达60万用户.410万联系人数据,中国铁路1230 ...

最新文章

  1. java上传ftp数据丢失_Java:将文件上传到FTP问题(数据包丢失) - java
  2. TCP建立连接与断开连接的过程
  3. 存储与硬盘挂载 200305
  4. Python异常捕获及自定义异常类
  5. Java学习笔记2.3.3 运算符与表达式 - 关系运算符
  6. 美国纽约法院定于明年3月对BitMEX前高管进行审判
  7. 【转】wpa_supplicant与wpa_cli之间通信过程
  8. 存储过程(简单入门)
  9. if(-1)为真还是假_女人是“真拒绝”还是“假矜持”,其实一眼就能看出来
  10. RobotStudio碰撞检测的设定
  11. linux b权限开头的文件夹,linux文件权限与目录配置
  12. iOS APP 逆向安全杂谈之三
  13. 图像处理之图像复原[逆滤波、维纳滤波、约束最小二乘法、Lucy-Richardson和盲解卷积复原]
  14. python全栈开发工程师_老男孩Python高级全栈开发工程师三期完整无加密带课件(共104天)...
  15. 全球及中国超声波智能燃气表行业研究及十四五规划分析报告
  16. 目标定位和检测系列中IOU的含义
  17. C语言 客户端服务端发送消息
  18. 软件测试的方法一共有几种
  19. 会计学原理学习笔记——第三章——账户与复式记账(3.2资金筹集业务的核算——借入资本的核算)
  20. Functional Programming in C++

热门文章

  1. 钓鱼网站+邮件诈骗 实例分析
  2. 200个案例5大应用场景最全AI“战疫”武器
  3. JVM中的Xms和Xmx
  4. 【北亚数据恢复】raid6磁盘阵列硬盘故障掉线导致上层虚拟机数据丢失的数据恢复案例
  5. 360企业版退出密码
  6. 【Linux os7】--详细搭建LAMP+安装Zabbix4监控服务
  7. 【笔记本Windows的两个ctrl键失效解决办法大全解】
  8. bzoj 1853: [Scoi2010]幸运数字 容斥
  9. 360漏洞修复的提取
  10. 【编译原理】语义分析S属性定义的自下而上计算