疑似网易泄露用户密码事件浅析

事件概述

2015年10月19日下午,乌云漏洞报告平台宣布接到一起惊人的数据泄密报告,网易的用户数据库疑似泄露,影响到网易163/126邮箱过亿数据,泄露信息包括用户名、密码MD5值、密码密保信息MD5值、登陆IP地址以及用户生日等,解开后测试大部分邮箱依旧还可登陆。

乌云建议用户登陆reg.163.com用户中心,在风险提示处查询近一个月的异常登录记录,以及异地登陆提醒邮件。如有异常,需尽快修改密码,改密码的同时也将密码提示答案进行更新修改,同时开启邮箱的安全防护功能。

另外,对于已被破解的网易邮箱用户,或者使用了弱口令的用户,需要马上解除其邮件账号绑定的淘宝、支付宝、苹果iCloud和QQ等其他网络服务,因为目前密码与保护邮箱已经没法提供保护了。

网易随后发布声明,强烈否认发生了这一泄露事件。网易只承认部分账户受到“撞库”攻击,即用户在其他防护薄弱的网站使用了相同的密码,黑客通过这些防护薄弱网站获得了用户的密码,转而攻击了网易邮箱。

影响分析

根据乌云披露的情况,攻击者获取了用户的密码和密码找回问题答案的MD5值。MD5算法是一种基于密码学理论上的摘要算法,它会把任何明文(如用户密码)输入变换成为128bit的定长乱数。摘要算法要针对两种安全攻击行为设计,一是逆推明文;二是碰撞,即寻找一个输入,尽管它可能与原始明文不同,但是它的摘要值与原始明文的摘要值一致。安全的摘要变换在计算可行的层面上是不可逆、不可碰撞的。安全设计者基于这一特性,采用存储用户密码的摘要值这一方式,避免明文密码的存储和传输。

虽然MD5算法在碰撞方面已经不够安全,但是从MD5值逆推明文仍然是不可行的。针对应用MD5等摘要算法加密处理的密码的攻击,主要是字典攻击。攻击者针对常见的弱密码,如123456、asdfjkl;、纯数字、手机号码、生日日期、英文单词、常用人名等,计算出它们的摘要值,编成一个字典。攻击者拿到受害者的密码的摘要值后,在在字典中检索这个摘要值,一旦找到,即获得了受害者的密码。

一般说来,针对个别普通用户的字典攻击在经济上是不划算的。但是,如果获得的大量的用户密码摘要值,进行批量攻击,必然会有足够多的成功破解,其非法收益将使得这一活动有利可图并得以持续。

在这个泄露事件中,攻击者得到了密码和找回问题答案的MD5值。根据我们前面对MD5算法加密保护密码的特点分析,攻击者将能够破解所有使用弱密码的用户账户。由于用户邮箱往往被其他服务用于密码找回,对于这样的账户,陷落的邮箱会被用来找回重置其他网络服务的密码,使得这些服务全部处于账户失控的严重风险之中。使用了复杂字符组合的强密码及找回问题,将能够抗住试图获得密码的字典攻击。但是泄露的摘要值终究是一个安全隐患,及时修改密码是明智的做法。

小结

事件再一次提醒广大互联网用户,必须使用强密码(口令);邮箱、支付宝、网银、QQ、微信等重要的账户,不同的账户要使用彼此无关的密码。

时间: 2025-01-18 08:29:28

疑似网易泄露用户密码事件浅析的相关文章

2010 年 360 盗取用户密码事件始末

2010 年最后一天,普通用户可以在 google 网站上搜索指定关键字,可以搜索到大量中国互联网用户使用互联网的隐私记录,甚至包括用户登陆网站或邮箱的用户名.密码等. 事件概述 12 月 31 日,金山召开发布会,称"360 侵犯用户隐私",随后发布"一级安全预警",称"上亿用户名和密码外泄". 金山网络在事件发生后,通过新闻发布会发布了多张隐私记录截图,金山宣称 3 亿网民面临隐私信息被窃取的风险,并发布安全预警. 泄漏内容 A. 定位到单个

小米雷军:疑似偷学华为,400亿美金背后的人才密码

大家都知道小米很成功,但是大家知道成功的模式是参考谁的吗?下面吐槽哥根据时代信息整理的内容,分享给大家! 1.向华为学习:奋斗者,团队第一,产品第二 企业成功最重要的因素是什么? 最重要的是团队,其次才是产品,有好的团队才有可能做出好产品. 公司的竞争本质不是人才竞争,而是人才背后的机制竞争. 华为为何强大?华为86%的精英成为公司的“奋斗者”,就是合伙人!这些人玩命的干,竞争对手没法比! 所以,公司20%的精英骨干必须发展成为合伙人,我一直强调,不想当合伙人的员工不是好员工!我们不需要打工仔!

疑似Groip123 (APT37) 攻击事件记录

文章摘自腾讯安全 原文地址:https://s.tencent.com/research/report/831.html 一.事件概述 腾讯御见威胁情报中心在2019年8月底到9月中旬,检测到一批针对疑似中韩贸易等相关人士的钓鱼攻击活动.经过分析溯源发现,疑似是Group123攻击组织的最新攻击活动. Group123,又被称为APT37,疑似来自朝鲜的攻击组织,该组织经常攻击国内的外贸公司.在华外企高管,甚至政府部门.该组织最常使用鱼叉钓鱼邮件进行定向攻击,使用Nday或者0day漏洞进行木马

用户密码加密存储十问十答,一文说透密码安全存储

我们数据库的权限管理十分严格,敏感信息开发工程师都看不到,密码明文存储不行吗? 不行.存储在数据库的数据面临很多威胁,有应用程序层面.数据库层面的.操作系统层面的.机房层面的.员工层面的,想做到百分百不被黑客窃取,非常困难. 如果密码是加密之后再存储,那么即便被拖库,黑客也难以获取用户的明文密码.可以说,密码加密存储是用户账户系统的底裤,它的重要性,相当于你独自出远门时缝在内衣里钱,虽然你用到他们的概率不大,但关键时刻他们能救命. 那用加密算法比如AES,把密码加密下再存,需要明文的时候我再解密

从12306帐号泄漏谈用户密码安全

新闻回顾 12月25日圣诞节,据漏洞反馈平台乌云网显示,大量12306用户数据在互联网疯传.本次泄露的用户数据包括用户帐号.明文密码.身份证.邮箱等. 随后,12306官方发表公告,称经过认真核查,此泄露信息全部含有用户的明文密码.12306网站数据库所有用户密码均为非明文转换码,网上泄露的用户信息系经其他网站或渠道流出. 12月26日,中国铁路官方微博发消息,铁路公安机关将涉嫌窃取并泄露12306网站电子信息的两名犯罪嫌疑人抓获,并指出此次用户信息泄漏事件是犯罪嫌疑人"撞库"来完成信

安天移动安全联合猎豹移动首次揭露“Operation Manul”疑似在Android端的间谍软件行为

前言 去年8月份,美国黑帽大会曾公开发表了一篇报告,揭露了名为"Operation Manul"的组织针对该国相关人士进行的大面积网络攻击和窃听行为,并分析了其在PC端使用的窃听技术及域名. 通过对报告中披露的多个用做指令控制和文件上传的C2 Server域名进行内部检索对比,安天移动安全联合猎豹移动发现了一批相关恶意样本,分析发现该间谍软件通过伪装成海外知名应用潜入目标用户手机,在获取权限后会展开一系列窃听行为:私自拍照.录音,并窃取用户短信.通讯录.地理位置等隐私信息,而后将相关数

SQL Server AlwaysON 同步模式的疑似陷阱

SQL Server 2012 推出的最重要的功能之一Alwayson,是一个集之前Cluster和Mirror于一体的新功能,即解决了Cluster依赖共享存储的问题,又解决了镜像不能实时读以及转移后连接串需要添加转移IP的问题,看起来的确很实用. 而且Alwayson多副本的功能为实现读写分离提供了可能,试想一下,当主副本压力比较大的时候,是否可以将读操作引向辅助副本呢?答案一般来讲是肯定的,请注意,是一般! Alwayson有两个同步模式,同步和异步,即然是同步,理所当然的我认为他是实时的

马云被宗庆后董明珠炮轰 疑似强硬回应:是你的不行了

原文链接:http://finance.ifeng.com/a/20161231/15116356_0.shtml 马云 12月29日,马云出席“江苏省浙江商会十周年大会”,针对近期备受争议的“宗庆后谈五新胡扯”事件,马云,企业家必须学习和思考“五新”趋势,否则这个企业将要被落后的思想淘汰,而不是被技术淘汰,对于企业家来说“五新”也是一个学习的过程,疑似回击宗庆后和董明珠. 马云认为,实体经济和虚拟经济不是对立关系,企业家切不可活在昨天,抱怨明天.实体经济只有经历住新科技的挑战.转型和创新的洗礼

Oracle用户密码过期问题解决

一.用户密码即将过期,导致autotrace无法打开           如果用户密码即将过期,在登录数据库时会收到如下提示:           ERROR:            ORA-28002: the password will expire within 7 days           当然,此时密码还未真正过期,用户在收到错误提示后依然可以登录数据库.但是,如果当收到密码即将过期的提示,想要开启autotrace就会有问题. SQL> conn darren/darren ER