热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

【国际资讯】黑客入侵FBI网站,公开FBI.gov用户敏感信息

翻译:WisFree预估稿费:140RMB(不服你也来投稿啊!)投稿方式:发送邮件至linwei#360.cn,或登陆网页版在线投稿事件概述根据国外媒体的最新报道,臭名昭著的黑客CyberZeist(

http://p5.qhimg.com/t017824c66e39989ea0.png

翻译:WisFree

预估稿费:140RMB(不服你也来投稿啊!)

投稿方式:发送邮件至linwei#360.cn,或登陆网页版在线投稿

事件概述

根据国外媒体的最新报道,臭名昭著的黑客CyberZeist(@cyberzeist2)成功入侵了美国联邦调查局的官方网站FBI.gov,并将该网站中的部分数据发布到了Pastebin【传送门】上。

此次泄漏的数据中包括FBI.gov的用户账号信息,其中包括账号的用户名、SHA1加密的用户密码、SHA1盐值、以及用户邮箱等信息。根据安全研究专家透露的信息,CyberZeist从FBI.gov的服务器中发现了几个备份文件(acc_102016.bck、acc_112016.bck和old_acc16.bck等等),并在这些备份文件中找到了大量用户数据。

http://p1.qhimg.com/t012a68c839d302c126.png

安全专家经过分析发现,此次入侵事件发生在2016年的12月22日,这名黑客利用了一个存在于FBI.gov-Plone内容管理系统中的一个0 day漏洞发动了此次攻击。

CyberZeist在其推特上发表推文称:“在2016年12月22日,我成功利用了一个Plone CMS(Plone内容管理系统)中的漏洞,并通过这个漏洞成功入侵了美国联邦调查局的官方网站FBI.gov。Plone CMS被认为是目前世界上安全性最高的内容管理系统,包括美国联邦调查局在内的很多政府高级机构都在使用这款内容管理系统。”

http://p3.qhimg.com/t016174e12df32df6b5.png


漏洞影响

CyberZeist解释称,这个漏洞存在于Plone内容管理系统的某些Python模块中,而且他并不是直接在这个内容管理系统中发现的这个0 day漏洞,而是在他尝试入侵美国联邦调查局(FBI)和国际特赦组织(Amnesty)的网站过程中意外发现了这个漏洞。除此之外,还有很多网站同样会受到这个0 day漏洞的影响,包括国际知识产权协调中心以及欧盟网络信息安全机构的网站在内。

http://p5.qhimg.com/t01d848e1caf2a20885.png

在完成入侵之后,这名黑客还专门截了一张FBI.gov被黑之后的网站图片,如下图所示:

http://p4.qhimg.com/t01eadf19bfa9f124c3.png


厂商、 媒体、以及涉事机构的反应

CyberZeist表示,厂商虽然知道这个漏洞的存在,但是他们却不敢用这个0 day漏洞来对付FBI,因此他才决定要站出来测试一下这个漏洞是否真的有效。他还注意到,德国和俄罗斯的很多媒体都在大肆报道此次入侵事件,但是美国本土的媒体却一言不发。

根据CyberZeist透露的信息,在他将泄漏数据发布到网上之后,FBI曾与他联系过。他表示:“我成功入侵FBI.gov之后,曾有多方渠道与我联系并让我将这些数据出售给他们,但是我全部拒绝了。我为什么要这样做?因为我想看看FBI到底打算怎样做。但是,我等了很久,却没有等到他们与我联系。直到我将部分数据泄漏在网上之后,他们才有所行动。”

安全研究专家表示,美国联邦调查局的特工正在抓紧时间修复这个漏洞,但是目前我们仍然可以利用这个Plone的0 day漏洞来对Plone内容管理系统的后台服务器进行攻击。


看看CyberZeist自己是怎么说的?

CyberZeist说到:“当然了,我无法通过这个漏洞来获取到FBI.gov服务器的root访问权限,但是我发现他们使用的是FreeBSD 6.2-RELEASE,而服务器的最新配置日期竟然是2007年,服务器上一次重启的时间为2016年12月15日的下午6点32分。

在入侵过程中我发现,FBI.gov的网站管理员似乎犯下了不可饶恕的错误,例如在同一服务器中存储大量备份文件,这种行为给攻击者提供了很大的方便。而且可笑的是,他们的网站管理员甚至将所有的备份文件全部放在了同一个文件夹下,而这个文件夹就存放在网站根目录中。此次攻击之所以能够如此成功,真是离不开这位管理员的帮忙!

我现在还没有将所有的备份文件泄漏出来,我只是将我的发现通过推特告诉大家而已,我目前正在等待FBI的回应。”

http://p2.qhimg.com/t01cc873116011edfa1.png

看来现在大家只能坐等美国联邦调查局就此事件的回应了。CyberZeist还表示,他现在还不能将关于这个0 day漏洞的详细信息和利用方法透露给大家,因为这个0 day漏洞目前正在暗网市场中出售,当这个漏洞下架之后,他便会专门发布一篇文章来详细描述这个Plone CMS 0 day漏洞的技术细节。

当然了,这也不是CyberZeist第一次入侵美国联邦调查局的网站了。早在2011年他就入侵过FBI的网站了,当时他还是黑客组织Anonymous的一员。

实际上,CyberZeist是一位非常出名的黑客,他还曾攻击过巴克莱银行、乐购银行、以及英国“军情五处”等等。


推荐阅读
  • 恶意软件分析的最佳编程语言及其应用
    本文介绍了学习恶意软件分析和逆向工程领域时最适合的编程语言,并重点讨论了Python的优点。Python是一种解释型、多用途的语言,具有可读性高、可快速开发、易于学习的特点。作者分享了在本地恶意软件分析中使用Python的经验,包括快速复制恶意软件组件以更好地理解其工作。此外,作者还提到了Python的跨平台优势,使得在不同操作系统上运行代码变得更加方便。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • 如何实现织梦DedeCms全站伪静态
    本文介绍了如何通过修改织梦DedeCms源代码来实现全站伪静态,以提高管理和SEO效果。全站伪静态可以避免重复URL的问题,同时通过使用mod_rewrite伪静态模块和.htaccess正则表达式,可以更好地适应搜索引擎的需求。文章还提到了一些相关的技术和工具,如Ubuntu、qt编程、tomcat端口、爬虫、php request根目录等。 ... [详细]
  • 本文介绍了Python高级网络编程及TCP/IP协议簇的OSI七层模型。首先简单介绍了七层模型的各层及其封装解封装过程。然后讨论了程序开发中涉及到的网络通信内容,主要包括TCP协议、UDP协议和IPV4协议。最后还介绍了socket编程、聊天socket实现、远程执行命令、上传文件、socketserver及其源码分析等相关内容。 ... [详细]
  • [译]技术公司十年经验的职场生涯回顾
    本文是一位在技术公司工作十年的职场人士对自己职业生涯的总结回顾。她的职业规划与众不同,令人深思又有趣。其中涉及到的内容有机器学习、创新创业以及引用了女性主义者在TED演讲中的部分讲义。文章表达了对职业生涯的愿望和希望,认为人类有能力不断改善自己。 ... [详细]
  • 集成电路企业在进行跨隔离网数据交换时面临着安全性问题,传统的数据交换方式存在安全性堪忧、效率低下等问题。本文以《Ftrans跨网文件安全交换系统》为例,介绍了如何通过丰富的审批流程来满足企业的合规要求,保障数据交换的安全性。 ... [详细]
  • 如何提高PHP编程技能及推荐高级教程
    本文介绍了如何提高PHP编程技能的方法,推荐了一些高级教程。学习任何一种编程语言都需要长期的坚持和不懈的努力,本文提醒读者要有足够的耐心和时间投入。通过实践操作学习,可以更好地理解和掌握PHP语言的特异性,特别是单引号和双引号的用法。同时,本文也指出了只走马观花看整体而不深入学习的学习方式无法真正掌握这门语言,建议读者要从整体来考虑局部,培养大局观。最后,本文提醒读者完成一个像模像样的网站需要付出更多的努力和实践。 ... [详细]
  • macOS Big Sur全新设计大版本更新,10+个值得关注的新功能
    本文介绍了Apple发布的新一代操作系统macOS Big Sur,该系统采用全新的界面设计,包括图标、应用界面、程序坞和菜单栏等方面的变化。新系统还增加了通知中心、桌面小组件、强化的Safari浏览器以及隐私保护等多项功能。文章指出,macOS Big Sur的设计与iPadOS越来越接近,结合了去年iPadOS对鼠标的完善等功能。 ... [详细]
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • 玩转直播系列之消息模块演进(3)
    一、背景即时消息(IM)系统是直播系统重要的组成部分,一个稳定的,有容错的,灵活的,支持高并发的消息模块是影响直播系统用户体验的重要因素。IM长连接服务在直播系统有发挥着举足轻重的 ... [详细]
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
author-avatar
聪头丶_505
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有