昨天晚间,来自网络媒体一本财经的消息,12GB京东账户数据在暗网流通,数据多达数千万条。据说本次泄露的账户数据包括了用户名、密码、邮箱地址、QQ号、电话号码、身份证等消息。不过密码经过了MD5加密。一本财经在报道中提到:
“一些地下渠道,开始对数据进行明码标价,价格从‘10万到70万’不等。”
这真可谓重磅炸弹了。不过京东今天已经正式给出回应,确认这部分数据泄露是缘于2013年的Struts 2安全漏洞,并表示京东很早就已经修复了此漏洞,而且当时已经提示存在风险的账户进行安全升级。
这份声明一定程度确认了一本财经所说数据泄露的存在事实。只不过按照京东的说法,泄露的数据理论上已经是3年前的了。随着12.12临近,如果京东官方的说明属实,一本财经选择在这个时间点曝光,不免令人深思。
是以前泄露的数据?
我们实际上没有从一本财经的报道中看到这份数据究竟在哪个黑市流通。不过报道中的确呈现了一些截图,并且据说尝试根据其中列出的用户名和已破解的密码登录京东,的确是能够登录的——由于某些用户的密码比较简单,所以即便密码经过了加密,要破解也并不需要太长时间。
一旦登录京东,危害性自不必多说:在京东的交易记录、订单、地址等信息就能轻易查到。另外,黑客还可以利用这些数据前往其他网站撞库,毕竟的确会有不少人在不同的站点采用相同的账户和密码。
不过报道中提到,这份数据已经被销售多次,“至少有上百个黑产者手中掌握了数据”。而且“数据外泄的时间已经比较长了,至于为何现在又流通,原因未明”。
京东在今天的声明中提到:
“经京东信息安全部门依据报道内容初步判断,该数据源于2013年Struts 2的安全漏洞问题,当时国内几乎所有互联网公司及大量银行、政府机构都受到了影响,导致大量数据泄露。京东在Struts 2的安全问题发生后,就迅速完成了系统修复,同时针对可能存在信息安全风险的用户进行了安全升级提示,当时受此影响的绝大部分用户都对自己的账号进行了安全升级。但确实仍有极少部分用户并未及时升级账号安全,依然存在一定风险。”
这表明数据泄露的情况的确存在,只不过数据是前几年的了。无论如何,京东用户还是需要提高警惕的。
泄露数据已经提供下载?
从昨天晚上开始,网上就在流传下面截图中这份“数据下载”——据说这就是本次京东泄露的数据,格式为jd1~4.txt。文件尺寸看起来还真是挺大。我们也特别下载证实:这四个文件均为国产古装戏,并不是泄露数据。jd1~3.txt是侠僧探案, jd4.txt是陆小凤。
京东数据泄露,这不是第一次了
京东过去两年就曾经发生过数据泄露事件:2014年3月,网上传言京东被拖库。不过当时京东发表声明说并没有发生大规模用户信息泄露,只是部分帐号被盗——这些帐号原本的安全性就比较差。
而在2015年,京东真的发生了一次数据泄露。调查后,京东说是内鬼所致——当时《法制晚报》报道称,京东内部3名负责物流的员工通过QQ群联系买家,总共售出超9000条用户信息。最后经犯罪嫌疑人供认,他们实际非法获取了近3万条数据:最初他们按照3毛一条信息的价格卖,之后涨到5毛,最后1.5元/条。
当时甚至有“数百用户欲集体起诉京东”的新闻出现,那次数据泄露事件据说致数百名用户被骗,总金额达到了数百万。除此之外,2014年支付宝20GB用户资料泄露、2012年1号店90万用户资料泄露,而且出售价格据说都还很便宜。对电商而言,安全问题早就迫在眉睫。
因此,登录帐号不要采用过于简单的密码、开启多重认证机制等,对于用户而言还是必要的。京东也再声明中提到:
“京东在此也强烈建议用户高度重视信息安全和隐私保护,在涉及到财产的电商、支付类系统中使用独特的用户名和登录密码,开启手机验证和支付密码,并将登录密码和支付密码设为高强度的复杂密码,提高账户安全等级。”
如果你真的放心不下,还是尽快去把京东账户的登录密码改了吧!不过身份证号、电话号码、QQ等资料泄露,这事儿还是相当尴尬。
-
呵呵
1、导致数据泄露的原因不是我们自己,是由第三方开源软件导致
2、很多银行和政府也出现了同样的情况,我们有这种情况也是正常的
3、数据泄露后我们已经采取了措施,由其导致的用户的损失与我们无关 -
呵呵哒13年漏的,也就是说已经被黑产利用了三年了,已经没什么价值了,其间有多少用户成为受害者不得而知。要不是媒体曝出来,广大用户根本就不知道。数据泄漏,是否应第一时间告知用户?
-
身份证你改个试试???
简直灾难!!!
狗东你表里存身份证干啥。。。 -
想买数据的话,该怎么联系呢。。。
-
老师说大神命名都是英文的。
不容错过
- 外媒报道:中国知名ARM制造商全志科技在Linux中留下内核后门dawner2016-05-13
- 翻墙?隐私?今天聊聊VPN的那些事儿dawner2016-06-12
- Splunk+蜜罐+防火墙=简易WAFRipZ2016-12-05
- “鑫胖”家的红星3.0系统被曝漏洞,可远程执行任意命令注入bimeover2016-12-07
0daybank
已有 30 条评论
列名,shenfenzheng
擦!身份证也泄漏了,狗东!!!
身份证你改个试试???
简直灾难!!!
狗东你表里存身份证干啥。。。
md5不能算加密吧
老师说大神命名都是英文的。
想买数据的话,该怎么联系呢。。。
呵呵
1、导致数据泄露的原因不是我们自己,是由第三方开源软件导致
2、很多银行和政府也出现了同样的情况,我们有这种情况也是正常的
3、数据泄露后我们已经采取了措施,由其导致的用户的损失与我们无关
占位求裤子
13年漏的,也就是说已经被黑产利用了三年了,已经没什么价值了,其间有多少用户成为受害者不得而知。要不是媒体曝出来,广大用户根本就不知道。数据泄漏,是否应第一时间告知用户?
今晚京东独家报道淘宝,天猫 上千万数据泄露,我死了也要拉你下水
该死的漏洞
http://www.vuln.cn/8463
集团经过通宵讨论后,决定对每个信息泄露的用户将终生免费购物.
这图的发布者也不是好鸟,你让那图上那些人情何以堪,然后小白想问这图算不算泄漏公民信息?犯法么?
很多老司机的车都开偏了,下载了半天结果发现是连续剧,特别是有些网速不是很好的。我很想知道你内心此刻是否想WCNM,不过要是没看过这个电视剧的还可以看看
现在根本找不到struts2的漏洞了,简单升级就能修复,错过了13年那一波= =,盼着什么时候再爆个struts2的漏洞让老哥也试试手
@ lonehand Struts2漏洞现在很少见了,112.74.17.237
@ Bin狗 稳的,说来就来
不是早就泄露了吗?貌似还是个离职员工干的。。。
上市的时候泄露了没?13年泄露了没?本篇软文想洗地,应该发到一些娱乐大众的地方。是fb变成了娱乐站了还是发错地方了?
百度云盘里把后缀改成mp4,即可在线播放.
下载了一晚上 早上打看一看,真是日了够了
http://www.taokajie.com/product/view4684.html
asdwawdwwdwwdawa
即将颁布的《中华人民共和国网络安全法》第四十二条:“网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。”
本人就是是做安全的,知道没有绝对的安全。但是希望各大互联网企业在用户信息泄露时,可以及时告知我们,谢谢你们了!
《中华人民共和国网络安全法》是为保障网络安全,维护网络空间主权和国家安全、社会公共利益,保护公民、法人和其他组织的合法权益,促进经济社会信息化健康发展制定。由全国人民代表大会常务委员会于2016年11月7日发布,自2017年6月1日起施行。
看着真郁闷..不管是什么时候泄露的,都说明了一个问题…真的需要有人专职 找虫…….
当初JD没实名果然是正确的选择。
一方面让网名们实名认证,一方面这些重要信息又被大量的泄漏,下一句你让我该说些啥好?
身份证信息,这个没法改的,泄露就是泄露了