分享

2014年国内外十大网站安全事件

 東泰山人 2015-01-10

2014年国内外十大网站安全事件

奇虎360·2014年中国网站安全报告   2015-01-09 14:17  
 

(一) 1·21中国互联网 DNS大劫难

2014年1月21日下午3点10分左右,国内通用顶级域的根服务器忽然出现异常,导致众多知名网站出现DNS解析故障,用户无法正常访问。虽然国内访问根服务器很快恢复,但由于DNS 缓存问题,部分地区用户“断网”现象仍持续了数个小时,至少有2/3的国内网站受到影响。微博调查显示,“1·21 全国 DNS 大劫难”影响空前。事故发生期间,超过85%的用户遭遇了DNS故障,引发网速变慢和打不开网站的情况。

(二) 携程漏洞事件

2014年 3月22日,有安全研究人员在第三方漏洞收集平台上报了一个题目为“携程安全支付日志可遍历下载 导致大量用户银行卡信息泄露(包含持卡人姓名身份证、银行卡号、卡 CVV 码、6位卡Bin)”的漏洞。上报材料指出携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露,并称已将细节通知厂商并且等待厂商处理中。一石激起千层浪,该漏洞立即引发了关于“电商网站存储用户信用卡等敏感信息,并存在泄漏风险”等问题的热议。

(三) OpenSSL心脏出血漏洞

2014年4月爆出了Heartbleed 漏洞,该漏洞是近年来影响范围最广的高危漏洞,涉及各大网银、门户网站等。该漏洞可被用于窃取服务器敏感信息,实时抓取用户的账号密码。从该漏洞被公开到漏洞被修复的这段时间内,已经有黑客利用 OpenSSL 漏洞发动了大量攻击,有些网站用户信息或许已经被黑客非法获取。未来一段时间内,黑客可能会利用获取到的这些用户信息,在互联网上再次进行其他形式的恶意攻击,针对用户的“次生危害” (如网络诈骗等)会大量集中显现。即使是在今后十年中,预计仍会在成千上万台服务器上发现这一漏洞,甚至包括一些非常重要的服务器。

(四) 中国快递1400 万信息泄露

2014年4月,国内某黑客对国内两个大型物流公司的内部系统发起网络攻击,非法获取快递用户个人信息 1400 多万条,并出售给不法分子。而有趣的是,该黑客贩卖这些信息仅获利1000元。根据媒体报道,该黑客仅是一名 22岁的大学生,正在某大学计算机专业读大学二年级。

(五) eBay数据的大泄漏

2014年5月22日,eBay要求近1.28亿活跃用户全部重新设置密码,此前这家零售网站透露黑客能从该网站获取密码、电话号码、地址及其他个人数据。该公司表示,黑客网络攻击得手的 eBay数据库不包含客户任何财务信息——比如信用卡号码之类的信息。eBay表示该公司会就重设密码一事联系用户以解决这次危机。这次泄密事件发生在今年2月底和3月初,eBay是在 5月初才发现这一泄密事件,并未说明有多少用户受到此次事件的影响。

(六) 黑客攻击iCloud:奥斯卡影后艳照泄露

2014年9月初,多位好莱坞女星的私密照开始在网上疯传,其中包括奥斯卡影后詹妮弗·劳伦斯、“蜘蛛女”克里斯汀·邓斯特等人。据美国新闻网站 Buz-zFeed 消息,这些照片最早在美国的4chan论坛被公开,发布者声称这些照片是黑客攻击了苹果的 iCloud 账号后获取的。已有女星证实了照片的真实性。

(七) Shellshock破壳漏洞

2014年9月26日,爆发了“shellshock”漏洞,黑客利用了 bash 这个环境变量的不当处理漏洞,可远程完全控制系统。换句话说,借助这个漏洞,黑客可以非常隐蔽的在系统中执行命令,从而有可能获取最高权限。追溯到bash受影响的范围,从v1.13到最新的v4.3,几乎涉及它公开发布的所有版本。“Shellshock”对网站服务器、物联网产品、工控设备等影响非常大。

(八) 500万谷歌账户信息被泄露

2014年9月,大约有500万谷歌的账户和密码的数据库被泄露给一家俄罗斯互联网网络安全论坛。这些用户大多使用了Gmail邮件服务和美国互联网巨头的其他产品。据俄罗斯一个受欢迎的IT新闻网站CNews 报道,论坛用户tvskit声称60%的密码是有效的,一些用户也确认在数据库里发现他们的数据。

(九) 索尼影业公司被黑客攻击

2014年12月,索尼影业公司被黑客攻击。黑客对索尼影业公司发动的这次攻击影响令人感到震惊:摄制计划、明星隐私、未发表的剧本等敏感数据都被黑客窃取,并逐步公布在网络上,其中甚至还包括到索尼影业员工的个人信息。预计此次攻击给索尼影业造成损失高达 1亿美元,仅次于2011年被黑客攻击的损失。

(十) 12306用户数据泄露 含身份证及密码信息

2014年12月25日,乌云漏洞报告平台报告称,大量12306用户数据在互联网疯传,内容包括用户账号、明文密码、身份证号码、手机号码和电子邮箱等。这次事件是黑客首先通过收集互联网某游戏网站以及其他多个网站泄露的用户名和密码信息,然后通过撞库的方式利用 12306的安全机制的缺欠来获取了这 13万多条用户数据。同时360互联网安全中心就此呼吁,12306用户尽快修改密码,避免已经订到的火车票被恶意退票。另外如果有其他重要账号使用了和12306相同的注册邮箱和密码,也应尽快修改密码,以免遭遇盗号风险。

QQ截图20150109141240

文章来源于网络,仅代表作者观点。

    本站是提供个人知识管理的网络存储空间,所有内容均由用户发布,不代表本站观点。请注意甄别内容中的联系方式、诱导购买等信息,谨防诈骗。如发现有害或侵权内容,请点击一键举报。
    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多