热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

黑客比一般人更担心隐私泄露吗

编者按:宅客问答是雷锋网(公众号:雷锋网)宅客频道推出的一个问答新栏目。我们询问的对象是中国所有的黑客。如果你对神秘的黑客十分好奇,有很多问题,可以在微信公众号“宅客频道”(微信I

编者按:宅客问答是雷锋网(公众号:雷锋网)宅客频道推出的一个问答新栏目。我们询问的对象是中国所有的黑客。如果你对神秘的黑客十分好奇,有很多问题,可以在微信公众号“宅客频道”(微信ID:letshome)回复“问答”留言,每期我们将选取关注度较高的一些问题,请黑客回答

上期主题是:黑客最不想听到的一句话是什么?里面抖了很多网安圈的八卦——《男默女泪,黑客听了这些话要暴走|宅客问答然后收到了读者的热情投票,其中,这个问题关注度较高:

黑客会更担心自己被入侵,信息泄露吗?

为此,雷锋网宅客频道采访了知道创宇公司安全服务部信息安全工程师星尘,为了配合这个主题,星尘甚至不打算上真名。

黑客比一般人更担心隐私泄露吗 | 宅客问答

1

星尘,90后,上初中时就进入了黑客的世界,不过,当时他只是一名菜鸟旁观者。

星尘深刻了解到黑客世界的“残酷”是自己不小心“中了毒”。

那时,他在逛论坛,期待学习更多黑客技术提升本领时,眼睛一亮,发现了一款“特别好”的软件,提供软件的论坛用户将这款软件描绘得“天上有、地上无”。天真的星尘为了顺利运行软件,关闭了杀毒软件,满心欢喜的等待运行。

后果可想而知。

这款软件暗藏了“灰鸽子”,在某种程度上,灰鸽子被定义为一款集多种控制方式于一体的木马程序。

星尘急了,但怎么也卸不掉,无可奈何之下找到了木马植入者的联系方式,打算“以情动人”。两人开始聊天,虽然对方是个比自己还小 4、5 岁的“小朋友”,星尘受到了一些“刺激”,一来二去,发现对方只是在做测试,他成功打动了对方,说服对方撤掉了自己电脑上的灰鸽子。

自此,星尘变得更加警惕:不要随意下载软件。

然后,他俩成了好朋友。

2

如果说,第一个故事启蒙了星尘的“安全忧患”意识,那么,第二个故事则让他明确在复杂的网络世界中黑与白的界限,以及不注重隐私保护的后果。

初尝技术滋味的星尘十分兴奋,那时,他非常关注网络上的一位喜欢已久的歌手。

每一个小粉丝都有敬业地搜集偶像信息的心路历程。星尘发现,这位歌手喜欢写博客,而且在博文间留下了一些线索,通过这些蛛丝马迹,可以检索到这位歌手的手机号。

懵懂的星尘如发现新大陆一般激动,没有经过什么思考,就拨通了歌手的电话。

对方惊慌失措。

星尘很后悔,直言当年年少无知,但这也让他体会到:不要在网上泄露个人隐私信息,实在有必要放联系方式时,应该准备一个小号。

3

雷锋网采访当天,星尘上午 8 点左右收到一个长辈的微信,这位长辈收到了一封邮件,表示不敢点,机智地将邮件转发给了星尘。星尘测试后,发现果然是个钓鱼网址。

黑客比一般人更担心隐私泄露吗 | 宅客问答

具体检测过程是这样的:

1)打开邮件。

黑客比一般人更担心隐私泄露吗 | 宅客问答

2)点开“验证并更新我的账户”,出现了这个网站:

黑客比一般人更担心隐私泄露吗 | 宅客问答

3)输入测试密码。

黑客比一般人更担心隐私泄露吗 | 宅客问答

4)提示成功。黑客比一般人更担心隐私泄露吗 | 宅客问答

5)在地址栏修改后缀,就变成了另一个邮箱。

黑客比一般人更担心隐私泄露吗 | 宅客问答

星尘说,这是一个很拙劣的钓鱼网站。首先,从地址栏看,和正经的官方地址栏不同;其次,页面出现的是繁体字,和大陆地区使用习惯不符合;再者,地址栏可以修改,修改页面也和平常遇到的账号密码修改提示有异。

值得警惕的是,该钓鱼邮件可能是“有针对性”的钓鱼。雷锋网了解到,星尘的长辈在一家进出口贸易公司公司,要处理公司大大小小的事情,因为会将自己的邮箱地址公布在附有公司信息的页面。现在,经常有针对公司重点部门员工发送钓鱼邮件的事情发生,比如,财务部门、人力部门。2016年起,还有针对性的勒索木马朝这些重点对象进军。在套取邮箱地址和密码后,攻击者能做的事情非常多,比如,获取邮箱内的业务往来信息、人事信息、金融信息等,造成财产损失。

所以,星尘提醒,要做到“公私信息”分离,并谨慎点击邮件中的链接,注意甄别是否为钓鱼邮件。

4

作为一名安全服务部信息安全工程师,星尘已经多次参加了客户要求的渗透测试。

渗透测试到底是如何进行的?知道了渗透测试的流程,似乎就可以反推,如果不注意隐私保护,攻击者就可以长驱直入。

1)信息收集:在网上暴露的信息,比如,HR 招聘、商务人员合作留下的公司邮箱、手机号、微信号、QQ号等,一个普通人在社交网站晒出的照片、发布的信息,随意填写的一份问卷调查,办好的一张会员卡,甚至在赛博世界留下的一次不慎的评论……都可能暴露自己的信息。测试员会伪装成客户,与这些人联系,获取相应信息;

2)伪造目标公司的内部邮箱地址及内部工作人员,仿造官方页面,编造故事,诱使目标对象点击钓鱼邮件及链接,获取目标对象的邮箱账号和密码;

3)翻看邮箱内容,进一步套取对方OA 系统账号和密码,挖掘OA 漏洞,获取服务器权限,进一步渗透。

……

当然,这只是一个流程简述,但是,不仅是普通人,很多目标公司管理层压根没意识到隐私保护与防范被社工、渗透的重要性,让星尘欣慰的是,有一家目标在被渗透后的第二天就在某网站发布了安全人员的招聘信息。

你问我答

黑客比一般人更担心隐私泄露吗 | 宅客问答

【左:堇年,右:星尘(这么多年来,第一次有人要求雷锋网编辑用dog表情包给他打码)】

黑客比一般人更担心隐私泄露吗 | 宅客问答

1.可以提一些隐私保护的建议吗?

星尘:个人邮箱和工作邮箱不要混用;

养成经常修改密码、不同账号设置不同密码、不用弱密码的好习惯,谨慎访问安全级别比较低的网站,如果要在这种网站设置账号和密码,不要用自己的常用复杂密码,防止撞库;

我有很多黑客网友,但是我们互不知道自己的真实姓名、年龄等,如果可以,不要告诉网友真实个人信息,尤其是名字比较特别的那种同学,千万不要告诉陌生人名字,一搜一个准,你又不像我们 CEO 赵伟,多么普通的名字;

黑客比一般人更担心隐私泄露吗 | 宅客问答

开发票时,拿同事的名片(坑同事,开玩笑),专门制作相关名片开具信息的卡片,不要使用名片;

快递单上的收件人不填写真名(吐槽:中国邮政除外,不填写真名会被多次教育),尽量不填写家庭地址,使用公司地址,点外卖也一样;

使用一些安全防护产品,在不熟悉的设备上登录账号密码时添加动态验证码认证。

星尘的萌妹子同事堇年附加了一个建议:笔记本摄像头记得封上,如果能忍住“自拍”的冲动,手机摄像头也可以贴上;在外不要乱扫二维码。

2.恶搞过同事吗?

星尘:有个同事,上厕所不锁电脑屏幕,被我们猜到开机密码后,登陆进去把他的电脑密码换掉了,所以我现在不仅在公司,即使在家都会养成离开即锁屏的好习惯。

黑客比一般人更担心隐私泄露吗 | 宅客问答

3.有什么信息保护的极端案例吗?

星尘:我有一个做网络安全的朋友,对世界感到绝望,不相信任何移动电子支付手段,绝对不在各种移动支付平台上绑定自己的银行卡,所以每次找我们“发红包”,再给我们现金。

黑客比一般人更担心隐私泄露吗 | 宅客问答


推荐阅读
  • 我一直都有记录信息的习惯,不知是从什么时候开始,大约是在工作后不久。如今还真有点庆幸从那时开始记了点东西,当然是电子版的,写 ... [详细]
  • 数字账号安全与数据资产问题的研究及解决方案
    本文研究了数字账号安全与数据资产问题,并提出了解决方案。近期,大量QQ账号被盗事件引起了广泛关注。欺诈者对数字账号的价值认识超过了账号主人,因此他们不断攻击和盗用账号。然而,平台和账号主人对账号安全问题的态度不正确,只有用户自身意识到问题的严重性并采取行动,才能推动平台优先解决这些问题。本文旨在提醒用户关注账号安全,并呼吁平台承担起更多的责任。令牌云团队对此进行了长期深入的研究,并提出了相应的解决方案。 ... [详细]
  • 玩转直播系列之消息模块演进(3)
    一、背景即时消息(IM)系统是直播系统重要的组成部分,一个稳定的,有容错的,灵活的,支持高并发的消息模块是影响直播系统用户体验的重要因素。IM长连接服务在直播系统有发挥着举足轻重的 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 本文介绍了互联网思维中的三个段子,涵盖了餐饮行业、淘品牌和创业企业的案例。通过这些案例,探讨了互联网思维的九大分类和十九条法则。其中包括雕爷牛腩餐厅的成功经验,三只松鼠淘品牌的包装策略以及一家创业企业的销售额增长情况。这些案例展示了互联网思维在不同领域的应用和成功之道。 ... [详细]
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • Apache Shiro 身份验证绕过漏洞 (CVE202011989) 详细解析及防范措施
    本文详细解析了Apache Shiro 身份验证绕过漏洞 (CVE202011989) 的原理和影响,并提供了相应的防范措施。Apache Shiro 是一个强大且易用的Java安全框架,常用于执行身份验证、授权、密码和会话管理。在Apache Shiro 1.5.3之前的版本中,与Spring控制器一起使用时,存在特制请求可能导致身份验证绕过的漏洞。本文还介绍了该漏洞的具体细节,并给出了防范该漏洞的建议措施。 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • 转化率低?应该这样做数据分析!
    在互联网业务中,转化率无处不在:投放转化率:有多少人从广告链接,进到我们的商品页面?购买转化率: ... [详细]
  • 微信商户扫码支付 java开发 [从零开发]
    这个教程可以用作了解扫码支付的整体运行过程,已经实现了前端扫码,记录订单,回调等一套完整的微信扫码支付。相关链接:微信支 ... [详细]
  • adfs是什么_培训与开发的概念
    adfs是什么_培训与开发的概念(如您转载本文,必须标明本文作者及出处。如有任何疑问请与我联系me@nap7.com)ADFS相关开发技术的中文资料相对匮乏,之前在弄这个东西的时候 ... [详细]
  • 浅解XXE与Portswigger Web Sec
    XXE与PortswiggerWebSec​相关链接:​博客园​安全脉搏​FreeBuf​XML的全称为XML外部实体注入,在学习的过程中发现有回显的XXE并不多,而 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 物联网市场:得安全者得天下
    物,联网,市场,得 ... [详细]
author-avatar
chasewindboy
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有