前言

日前,安全研究人员在某个网站目录上发现了高达7.11亿个电子邮箱帐号,其中包括电子邮件的地址、密码和SMTP邮件服务器。这些资料目前已被一个名为“Onliner Spambot”机器人程序利用来发送含有银行木马程序的垃圾邮件。使用垃圾邮件来散布恶意软件早已不是新闻,而且现在的电子邮件已经能过滤掉绝大部分的垃圾邮件了,但Onliner Spambot的手段更为高明。攻击者搜集数千个SMTP服务器及传输端口的登入数据,借此躲过垃圾邮件系统过滤,以发送电子邮件。独立网络安全研究员特洛伊·亨特(Troy Hunt)就此次事件进行深入分析——

巨量邮箱被泄漏

我上周被告知互联网上出现一个垃圾邮件列表。这个列表中记录的垃圾邮件是有史以来我见过最长的,超过了之前臭名昭著的垃圾邮件组织“River City Media” (RCM)的3.93亿个电子邮箱的记录。这些被曝光的电子邮箱我已经放到了HIBP网站上(注HIBP网站,全称“Have I Been Pwned?Reports”,网址https://haveibeenpwned.com/,在该网站输入你的邮箱或者其他社交账号就可以查看是否被入侵)。这是我目前放到该网站上最大的电邮记录了。被曝光的电邮的数量相当于欧洲所有人口电邮的总和。在这里我和大家分享此次事件的始末。

首先,被曝光在网上的这批电子邮箱名单是一位名为Benkow moʞuƎq的法国研究人员首先在某个网站目录发现到的数笔资料之一,其中还包含电邮地址、密码及用以发送垃圾邮件的SMTP邮件服务器。Benkow指出这批数据已经被一只名为Onliner Spambot的电邮机器人程序用来发送垃圾邮件,并告诉我了泄露这批电邮的IP地址:

为防止数据进一步泄露,我将部分信息做模糊处理,因为在我写这篇文章时,这个网址仍然可以访问。泄露电邮的IP地址位于荷兰。我和Benkow正在试图通过合法途径联系该网站的管理者,促其关闭这个网站。直到网站关闭前,我不会曝光上述电邮地址。

泄漏邮箱的分析

Benkow已经发布了一篇关于此次事件的报告,非常值得一读(报告题为From Onliner Spambot to Millions of)。我在这里想讲述的是我对此次事件的认识和看法,因为会有很多人在HIBP网站上发现自己的电邮及个人信息被曝光。如果没有时间阅读Benkow的文章,你需要明确以下两点:

电子邮箱地址。目前有数以万计的个人电邮被用来发送垃圾邮件。有时,垃圾邮件事件中就会涉及千万个,甚至是几亿个电邮。

电子邮箱地址及其密码。Benkow指出不法分子会利用得到的电子邮箱地址和密码滥用你的SMTP邮件服务器发送垃圾邮件。

告诉大家一个不幸的消息,我的电邮地址也曾经被滥用以发送垃圾邮件,而且被滥用了2次:

在泄露的文件中,第一个文件包含14GB的信息,第二个文件则包含131MB的信息。大多数情况下,泄露的数据包都是这样一大一小。如图1所示,你可以看出被泄露的电邮后缀只出现过“UK”和“AU”。文件中没有再出现其他代表国家的后缀信息了。

其中还有一个以“NewFile_”为前缀的文件。该文件包含4.3万行澳大利亚道路与海事服务处(Roads and Maritime Services)的邮箱。

邮箱地址中的每行都包含RMSETollDontReply@rms.nsw.gov.au,之后是“support@”,并加以“.com.au”的后缀。

这一电子邮箱是用于发送与汽车挡风玻璃上安装的“电子标签”设备有关的通知,以便你支付相关费用。我之前也收到过类似邮件:

仔细观察上述从澳大利亚道路与海事服务处邮箱发出的邮件你就会发现问题。原来这4.3万行邮件中的名称都是自动生成的,而邮箱地址自动生成模式与上个月我放在HIBP网站上的 the B2B USA Businesses垃圾邮件类似。

泄露的邮箱还包括

Employees-bringing-in-their-own-electrical-appliances.htmlmark.cornish@bowelcanceruk.org.uk 。

第一个邮箱泄露文件中包含我的电邮地址。你也许会问我为什么要公开别人的邮箱地址,那是因为这些已经被曝光在网上了:

但是,在数据包中你会发现邮箱地址的前面会有一长串的前缀,据分析应该是HTML文件名,或表示电邮地址已经从互联网上抹去。因此,所谓7.11亿个邮箱地址可能只是一个虚数,真正被控制和滥用的电邮可能小于这个数字。

邮箱密码分析

下面,我们来探讨一下电邮密码。其中,一个文件以数字形式命名,并包含120万行数据:

研究显示,随机从HIBP网站上挑选出来的被泄露的邮箱地址均属此前LinkedIn用户资料泄露事件中的邮箱地址。这一点值得探究,假设LinkedIn资料外泄事件是此次泄露事件的源头,那么邮箱的密码就是此前被曝光的使用的哈希函数算法(不加盐)。但这仅仅是泄露邮箱中的一小部分。

一份类似的文件(拥有相似的命名结构)包含了420万电邮帐号和密码,每个帐号这一次都曾在“ the massive Exploit.In combo list”中出现过。这应该能够帮助你了解到,这些数据一旦进入公有领域,是如何不断被重新分配的。

其他文件拥有与之持平,甚至更多的账密数量。其中一份文件拥有2900万行电邮帐号和密码,前者一直在HIBP网站列表中,即使前两个例子中并未出现特殊的数据泄露情况。另一份文件的命名方式比较马虎,能看出是澳大利亚地址,且都为真实名称。该数据包含1250万行,意味着该国每2个人中就有一人的邮箱遭到泄露。其中的很大一部分未出现在HIBP网站上,包含了379000个以.gov.au结尾的帐号,看起来混杂了合法、虚假和改编帐号。

还有另一个文件包含了超过3000条记录,涵盖电邮帐号和密码,SMTP服务器以及端口等内容(25和587都是常见SMTP端口):

这也体现除了数据的价值:数千个有效SMTP帐户提供给垃圾邮件发送者一个不小的邮件服务器选择范围,用于发送他们的邮件。这里还有许多与之类似的文件;另一个包含了142000个电邮帐号和密码,SMTP服务器及端口。

还有一些数据中包含了大量的信息,例如,一份文件包含了2000万行俄语电邮。上述邮箱地址中还包含SQL的文件名,如下图所示:

总结

数据还有很长。电子邮件地址和密码,以及SMTP服务器和端口分布在数万GB的文件中。在二年半的时间里,“HIBP 110数据泄露”共累积了7亿1100万个地址,其中很多都集中在一个地方。这是一个令人难以置信的数据量。

上面的例子并不完全详尽,只是用于说明数据的多样性。这些例子帮助解释了大量的数据记录,以及我不可避免的反应“有些地址是不真实的”。其同样说明数据的来源有多么广泛,以及虽然不幸发现自己在这个数据集中,却未能深入了解你的电子邮件地址是从哪里被获得的,或者能做什么进行防范。

我们不得不面对这样一个不争的事实,那就是我们的电子邮箱已经沦为一个商品,被人分享、交易甚至是滥用。不法分子利用我们的邮箱发送成千上万条垃圾邮件——这就是今天的互联网。

我已经将7.11亿个泄露的电邮发布在了HIBP网站上。基于安全考虑,我并未公布包含上述数据的文件名及目录位置,也没有公布邮箱的密码。

如果你为自己包括电邮在内的所有网络账户设置了强大的,不易被攻破的密码,并且设置了多重验证手段,那么我自然不用为你的网络账户安全担心。如果你没有做到这些,希望此次泄露事件能为你敲响警钟!

本文作者:紫曦归来

来源:51CTO

深入分析:Onliner SpamBot7.11亿电邮账号泄露事件相关推荐

  1. 全球7亿多电邮账号信息泄露,你数据还安全吗?

    据英国<每日邮报>8月30日报道,澳大利亚计算机安全专家特洛伊·亨特近日透露,全球有高达7.11亿个电子邮件帐号,遭一个荷兰的电邮机器人Onliner Spambot利用散布含有银行*** ...

  2. MongoDB数据库泄露8亿电邮地址;微软开源Windows计算器;Linux 5.0 Kernel发布丨Q新闻...

    本周要闻:华为正式宣布起诉美国政府:360 首席安全官谭晓生宣布离职:阿里开源 Flutter 应用框架 Fish Redux:微软开源 Windows 计算器:Linux 5.0 Kernel 发布 ...

  3. 世卫和盖茨基金会被黑?疑2.5万电邮账号密码被公开

    据国外媒体报道,监控网络极端主义和恐怖组织的SITE Intelligence Group称,有人在网络上公开了近2.5万个电子邮件地址和密码,据称这些电子邮件地址和密码属于美国国家卫生研究院(NIH ...

  4. 雅虎邮件门发酵:爱尔兰开始深入调查雅虎电邮被黑事件

    北京时间11月24日早间消息,爱尔兰数据保护专员部门(DPC)表示,将采取进一步措施,调查雅虎5亿帐号用户信息被窃事件.此外,关于雅虎声称该公司帮助美国政府扫描用户电子邮件,该部门正在等待雅虎提供更多 ...

  5. 完美日记母公司逸仙电商招股书:重营销、轻研发,前三季度亏11亿

    近日,完美日记母公司逸仙电商向美国证券交易委员会(SEC)递交招股书,拟在纽交所上市.截至目前,逸仙电商暂未披露融资额.不过,此有媒体报道称,其将发行融资4亿-5亿美元. 相较于逸仙电商,人们更熟知的 ...

  6. 85后蒋凡:28岁实现财务自由、34岁成为阿里万亿电商帝国双掌门,他的人生底层逻辑是什么?...

    蒋凡是何许人也? 2017年12月27日,在入职4年时间里,蒋凡开挂般坐上了淘宝总裁位置. 为此,时任阿里CEO张勇在任命书中力赞: 蒋凡加入阿里,始终保持创业者的冲劲,有敏锐的消费者洞察和产品洞察, ...

  7. 互联网日报 | 3月11日 星期四 | 小米10S正式发布;汽车之家将于3月15日登陆港交所;达达快送年配送订单量达11亿单...

    今日看点 ✦ 腾讯发布国内首个云原生加速器,助力云计算生态开源共建 ✦ 小米10S正式发布:骁龙870+哈曼卡顿专业调音,售价3299元起 ✦ 汽车之家将香港IPO发行价定为每股176.3港元,3月1 ...

  8. 任正非签发最新电邮:过去我们是为了赚点小钱,现在是要战胜美国

    来源:蓝血研究(lanxueyanjiu) 2019年7月31日,华为举行"千疮百孔的烂伊尔2飞机"战旗交接仪式,任正非在仪式上做了题为<钢铁是怎么炼成的>的讲话.他表 ...

  9. 任正非签发最新电邮:管理者的18种堕怠行为

    任正非曾说:"没有什么能阻挡我们前进的步伐,唯有我们内部的惰怠与腐败." 2011年5月10日,华为轮值董事长徐直军发表了主题为<谈管理者的惰怠行为>的讲话.时隔8年, ...

最新文章

  1. STM32的USB相关资料(转载)
  2. Windows从命令行创建文本文件的两种方式
  3. Flink从入门到精通100篇(三)-如何利用InfluxDB+Grafana搭建Flink on YARN作业监控大屏环境
  4. 元宇宙:Facebook正式改名为Meta,要砸600亿做这件事
  5. jQuery-DOM节点插入总结
  6. 命令 / Linux / netstat 详解
  7. 七桥问题属于计算机科学方法论中的,计算机科学与技术方法论-计算学科中的科学问题ppt...
  8. spring---FactoryBean与BeanFactory的区别
  9. JDK安装与环境变量配置(WIN7)
  10. html css画圆形进度条,使用 css3 实现圆形进度条的方法
  11. FIFO读写时序理解——almost_empty、almost_full
  12. 奇点云数据中台技术汇(九)| 如何建设数据安全体系?
  13. 卷毛机器人抢大龙_EDG卷毛宣布退役:感谢WE和EDG的培养
  14. 牛逼哄哄的对象深复制
  15. 【全教程】qt连接mysql——从qt编译mysql驱动到qt连接mysql数据库(二、编译连接)
  16. 微信小程序-001-抽签功能-006-我的抽签-主界面
  17. oracle简单查询语句
  18. 华为机试真题 C++ 实现【模拟商场优惠打折】【2022.11 Q4 新题】
  19. 老杜 mySql自学笔记34道例题
  20. ssl.SSLError: [SSL: WRONG_VERSION_NUMBER] wrong version number

热门文章

  1. 利用区块链技术解决传统物流贸易金融诸多痛点
  2. java程序日志管理
  3. HDU - 2089 不要62 【数位DP】
  4. android studio开发的时候出现design editor is unavailable until after a successful project sync问题的解决方法
  5. 苹果平板如何截屏_原来苹果手机自带长截屏功能!以前一直不知道,真让人相见恨晚...
  6. 从匿名聊聊被封停,看微信小程序坚持的线下策略
  7. 《Mysql是怎样运行的》读书笔记之B+树索引的使用
  8. 中控考勤机使用 zkemkeeper SDK订阅考勤数据事件失效解决方式
  9. [野狐行网游研究][一期][8.17更新]
  10. 安装Ubuntu遇到的问题及解决方案