热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

深扒华住数据门的

这两天,朋友圈中经常住汉庭、海友、桔子、全季等多家酒店的“出差狗”们,都开始惶惶不安,焦虑源自下面这张暗网中文论坛的截图:这位ID名为helen250的用户在暗网中文论坛中,正在出

这两天,朋友圈中经常住汉庭、海友、桔子、全季等多家酒店的“出差狗”们,都开始惶惶不安,焦虑源自下面这张暗网中文论坛的截图:

这位 ID 名为 helen250 的用户在暗网中文论坛中,正在出售1.3亿国人在华住旗下酒店入住数据,总数约5亿条。

深扒华住数据门的 5 个细节

“不仅有姓名、入住时间、时长、地点、和谁入住、消费多少的记录,还有身份证、电话、邮箱、密码、家庭住址等关键信息,太tm恐怖了~”

这是来自雷锋网编辑的一位朋友的感慨,这位“空中飞人”每年出差200多天,是华住的忠实用户,知道消息的瞬间,他生平第一次有了“裸奔”的感觉,迅速打开电脑开始改密码。

其实,在这次事件之前,有关华住旗下酒店信息泄露的新闻,至少出现过两次了。

早在2013年10月,当时的安全漏洞监测平台乌云就曾发布报告称,著名连锁酒店汉庭,因客户开房记录因被第三方存储和系统漏洞,被黑客攻击,导致用户的身份证信息、入驻时间、入驻房间号码等关键隐私信息泄露。

当时的受害人曾频繁收到各种“精准”营销电话,从卖房子、卖黄金期货、炒白银、推销保险、推销能接收成人节目的卫星电视等,不一而足,被逼无奈甚至去派出所改姓,汉庭当时也因此被告上法庭索赔20万。

2015年,另一安全众测平台漏洞盒子发布安全报告称,桔子酒店(后被华住收购)存在严重安全漏洞,导致房客的姓名、电话等开房信息被泄露,其漏洞还可能导致黑客可对酒店订单进行修改和取消。2017年,华住收购桔子酒店。

换句话说,在发生这次严重的数据泄露之前,华住已经多多少少领教过黑产的厉害了,但依然还是出现了这次的泄露事件。

那么,假如真像那位在暗网发帖的黑客所言,究竟会有怎样的后果?这份资料的真实性到底有多高?数据泄露真的源头到底是不是 github 上流出的账号密码?

在事情发生后,我们尝试深究了这 5 个细节。

每十个国人,就有一个“住”客

这次的泄露事件到底有多严重,我们可以从放在华住官网显著位置的这句话来感受一下 ↓ ↓ ↓

深扒华住数据门的 5 个细节

如果你身边每 10 个亲朋好友中,就有一个人的信息全面“裸奔”,你就能感受到这次信息泄露的威力了。

作为一家拥有3909 家酒店的大型连锁酒店集团,华住的创始人季琦在企业家群体中绝对可以算得上是传奇人物。

此前,他曾连续创办“携程旅行网” (NASDAQ:CTRP)、“如家快捷酒店” (NASDAQ:HMIN)、“华住酒店集团” (NASDAQ:HTHT) ,这三家著名的中国服务企业,先后在美国的纳斯达克成功上市,他也成为第一个连续创立三家市值超过10亿美元公司的中国企业家,这不仅在中国,即使放眼全球,也算的上是很有成就了。

这三家公司中,华住所占的分量最重。据官方资料称,华住的忠诚度计划“华住会”已经吸引超过100000000(一亿)会员。

算下来,华住官网中的 每十个国人,就有一个“住”客 的宣传语,也并不算夸张。

正是因为有了这样的用户基数,才导致出现数据泄露事件时,造成了如此大的影响和恐慌。据紫豹科技CEO吴永丰的说法,他认为如果情况属实,这不仅是在中国,即使放眼世界,都应该是史上最大规模的酒店信息泄漏事件。

5 亿条数据都包括什么?

这里要先说明一下,5亿条数据,并不是5亿个人的信息,而是分布在三个数据库中的 5 亿条信息组合,吴永丰举例,比如同一次开房行为,会被分别记录在三个信息库中,只不过是信息种类不一样,所以具体的人数是1.3亿人次,他们中有人可能多次开房,所以有多条信息。

1. 第一个库是华住的官网注册资料,包括身份证、手机号、邮箱、身份证号、登录密码等,这一组信息算一条,共53G,约1.23亿条记录。

2. 第二个库为入住登记身份信息,包括姓名、身份证号、家庭住址、生日、内部ID号,共22.3G,约1.3亿条。

3. 第三个库是酒店开房信息,包括内部ID号、同房间关联号、姓名、卡号、手机号、邮箱、入住时间、离开时间、酒店ID号、房间号、消费金额等,共66.2G,约2.4亿条。

发帖人声称,所有数据打包售卖8比特币,按照当天汇率约合37万人民币。根据目前比特币账号的情况,还未有人购买。

目前所公布的数据真实度高吗?

吴永丰告诉雷锋网(公众号:雷锋网)编辑,由于暗网论坛中每个数据库都能提供10000条测试数据,所以为了验证真实性,他们进行了库和库之间的相互验证。

也就是说,看着三个库中针对某一个人的信息,是够都能对上,比如身份证号、手机号码、姓名、入驻时间地点等是否一致,根据所提供测试的信息来,他们通过打电话、登录官网等多种方式进行了验证,真实程度很高。

虽然当日华住集团28日曾发出声明,对暗网售卖的个人信息是否来源于华住存在质疑,但因为三个库中的信息可以进行相互验证,这份声明面临的质疑也很大。

即使身份证信息、手机号信息是从别的泄露数据库中拖来的,那入驻时间、华住的用户账号密码等信息又从哪里拖来的?

所以,对比此前的摩拜和优酷信息泄露新闻,这次华住的锅恐怕是甩不掉了。

除了紫豹科技,360旗下的公众号“安全客”也曾登出一篇文章《1.3亿受害者中的我想和你谈谈@华住》,文章中安全研究人员同样对黑客放出的测试数据进行了验证,验证结果如下:

1.从账户密码的匹配正确性上来说,数据基本上都可以使用;

2.通过数据交叉验证的方法进行检测,发现被泄露数据绝大部分为新数据,而非老数据混杂售卖;

3.在被测试数据中,最低的住客年龄在95年,最近离店时间是8月13日;

4.最重要的一点,这个暗网论坛的交易保证了商品的真实性。它类似于一个中间商,购买者需要先在平台上充值比特币进行购买,如果在支付后发现数据库是虚假的,可以在三天内向平台申诉退款,在这三天时间内比特币是由交易平台保管的。

也就是说,不仅是10000条的测试数据真实性很高,剩下的数据也有可能是真实的,因为这个交易有点像淘宝的机制,有个确认收货,在规定的时间内买家点了确认后,淘宝平台才会给卖家打钱。

如果有黑产买了之后发现是注水的,可以在3天时间内进行投诉和退款,这样卖家一分钱也得不到。

数据是如何泄露出去的?

关于数据泄露的方式,目前还没有确认的说法,吴永丰认为,这疑似是华住公司程序员将数据库的相关账号密码上传至 github 导致其泄露,目前还无法完全得知到细节。

在安全客的文章中,安全研究人员曾顺着这条线索找到了该 github 项目,通过检测其工作日志,看到了这样一条数据。

"created_at": "2018-06-20T05:46:40Z"

也就是说,该 github 用户在6月20号创建了账号,在审查他的 github 后,该用户仅创建了“酒店管理系统”项目,其项目名“DENGXIANGLONG001/CMS”就是截图中包含账户密码的那个库,再无其他行为。

这样来看,黑客是在华住的技术人员上传账号密码 6 天后,进行了拖库,单从时间上看,是吻合的。

不过,他们在 github 没有发现另外两个库的痕迹,所以剩下两个库中的数据是如何泄露的,还没有一个定论。

除此之外,研究人员认为该 github 用户的行为过于不合常规,仅仅创建了一个项目,并无其它操作。

另外一个不同寻常的点是,暗网中原的帖子提到,“如果权限不丢失,后续数据还可以免费发给已购买的大佬”,安全研究人员认为,如果仅仅是凭借账户和密码,不可能持续提供数据更新的。而且该用户的账号密码竟然是root和123456。

编辑做一个小小的猜测,难道是黑客搞定了华住内部的人,出现了内鬼?他是如何提供数据更新的?

所以,目前只能静待警察的调查了。

但是,由于暗网和比特币的特性,能不能追溯到这位发帖的黑客,也还要打上一个大大的问号。

疯狂的黑产

大家肯定还记得当年的徐玉玉案。

发生这起悲剧的源头之一,是因为山东省2016年高考考生的部分信息被黑客拖库,进行售卖,使得不少学生成为了精准诈骗的目标。

而如果这次华住的信息泄露案件属实,可想而是疯狂的黑产会利用它来做些什么,会出现多少类似惨剧。

对于黑产的疯狂,编辑在28日发文后也又感触。在非常短的时间内,突然有将近百人来加宅妹微信,问询暗网地址,想得到30000条测试信息(一个库10000条)。

这些可以免费得到的个人隐私信息,对于诈骗者来说就像一座金矿,他们会用各种姿势尝试变现。

据安全客的文章透露,目前黑产群中已经有不少人在讨论购买,甚至提出了“团购”的提议,他们在聊天截图中抓取到一个不慎透露的SID,在进行越权登陆后,发现他们的交易流程已进行到了使用加密聊天软件 telegram 进行沟通交易的地步。

华住的房客们,你们内心有在瑟瑟发抖吗?

部分内容雷锋网参考自安全客《1.3亿受害者中的我想和你谈谈@华住》


推荐阅读
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • Android中高级面试必知必会,积累总结
    本文介绍了Android中高级面试的必知必会内容,并总结了相关经验。文章指出,如今的Android市场对开发人员的要求更高,需要更专业的人才。同时,文章还给出了针对Android岗位的职责和要求,并提供了简历突出的建议。 ... [详细]
  • 14亿人的大项目,腾讯云数据库拿下!
    全国人 ... [详细]
  • [译]技术公司十年经验的职场生涯回顾
    本文是一位在技术公司工作十年的职场人士对自己职业生涯的总结回顾。她的职业规划与众不同,令人深思又有趣。其中涉及到的内容有机器学习、创新创业以及引用了女性主义者在TED演讲中的部分讲义。文章表达了对职业生涯的愿望和希望,认为人类有能力不断改善自己。 ... [详细]
  • 数字账号安全与数据资产问题的研究及解决方案
    本文研究了数字账号安全与数据资产问题,并提出了解决方案。近期,大量QQ账号被盗事件引起了广泛关注。欺诈者对数字账号的价值认识超过了账号主人,因此他们不断攻击和盗用账号。然而,平台和账号主人对账号安全问题的态度不正确,只有用户自身意识到问题的严重性并采取行动,才能推动平台优先解决这些问题。本文旨在提醒用户关注账号安全,并呼吁平台承担起更多的责任。令牌云团队对此进行了长期深入的研究,并提出了相应的解决方案。 ... [详细]
  • svnWebUI:一款现代化的svn服务端管理软件
    svnWebUI是一款图形化管理服务端Subversion的配置工具,适用于非程序员使用。它解决了svn用户和权限配置繁琐且不便的问题,提供了现代化的web界面,让svn服务端管理变得轻松。演示地址:http://svn.nginxwebui.cn:6060。 ... [详细]
  • 恶意软件分析的最佳编程语言及其应用
    本文介绍了学习恶意软件分析和逆向工程领域时最适合的编程语言,并重点讨论了Python的优点。Python是一种解释型、多用途的语言,具有可读性高、可快速开发、易于学习的特点。作者分享了在本地恶意软件分析中使用Python的经验,包括快速复制恶意软件组件以更好地理解其工作。此外,作者还提到了Python的跨平台优势,使得在不同操作系统上运行代码变得更加方便。 ... [详细]
  • 玩转直播系列之消息模块演进(3)
    一、背景即时消息(IM)系统是直播系统重要的组成部分,一个稳定的,有容错的,灵活的,支持高并发的消息模块是影响直播系统用户体验的重要因素。IM长连接服务在直播系统有发挥着举足轻重的 ... [详细]
  • 寻求更强大的身份和访问管理(IAM)平台的企业正在转向云,并接受身份即服务(IDaaS)的灵活性。要为IAM选择正确的场外解决方案,业务管理人员和IT专业人员必须在实施之前评估安全 ... [详细]
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • Apache Shiro 身份验证绕过漏洞 (CVE202011989) 详细解析及防范措施
    本文详细解析了Apache Shiro 身份验证绕过漏洞 (CVE202011989) 的原理和影响,并提供了相应的防范措施。Apache Shiro 是一个强大且易用的Java安全框架,常用于执行身份验证、授权、密码和会话管理。在Apache Shiro 1.5.3之前的版本中,与Spring控制器一起使用时,存在特制请求可能导致身份验证绕过的漏洞。本文还介绍了该漏洞的具体细节,并给出了防范该漏洞的建议措施。 ... [详细]
  • 物联网市场:得安全者得天下
    物,联网,市场,得 ... [详细]
author-avatar
耿睿---疯子
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有