科技网

当前位置: 首页 >IT

京东数据泄露背后信息黑色产业链环环相扣

IT
来源: 作者: 2019-05-17 02:34:30

VR未死巨头入局爆发期将至
手机业务不景气三星投资74亿美元发力生物
金立破产进入倒计时创始人被曝赌博输了10几

12月14日,京东方面就数据泄漏事件接受《中国经营报》采访时表示,目前已经和警方进行了沟通。

12月10日,传疑似京东用户数据被明码标价售卖。12月11日,京东官方确认了数据泄露的真实性并表示此次数据泄漏源于2013年Struts2的安全漏洞问题,已经完成了系统修复19日央行进行了350亿元7天期逆回购

据本报梳理了解,这并不是京东第一次出现数据泄露问题,而就全部信息数据黑色产业链来看,京东数据泄漏也只是冰山一角。

12月13日,本报在微博上以 开房数据查询 作为关键字进行查询,很多用户在微博上表示可以查询出入境、银行流水、定位等信息,并明确表明可查询的内容、所需要的时间等。

据业内人士介绍,个人信息数据泄漏渠道众多,而在互联时代信息数据的价值愈来愈凸显,目前虽然有相关法律法规保障信息,但由于信息流通次数过大、立案调查成本太高,导致很难寻根溯源找到售卖数据的组织。

京东数据泄露事件已与警方沟通

12月10日,传疑似京东12GB用户数据被明码标价售卖,被泄露的数据包括用户名、密码、邮箱、号码、身份证等多个维度,数据多达数千万条。

在大量友的质疑声中,12月11日,京东在其官方公众号 京东黑板报 上发布了题为《关于有媒体报道京东数据安全问题的声明》,确认了数据泄露的真实性。京东表示,经信息安全部门依据报导内容初步判断,此次数据泄露源于2013年Struts2的安全漏洞问题,已经完成了系统修复。同时针对可能存在信息安全风险的用户进行了安全升级提示。此外,京东还建议用户高度重视信息安全和隐私保护,运用高强度密码等提高账户安全等级。

12月14日,京东公关部门在接受本报采访时表示,已经和警方沟通了这1事件,关于数据泄露事件以京东官方回复为准。

据了解,出现安全漏洞的Struts2是一个Web 框架,普遍应用于阿里巴巴、京东等互联、政府、企业门户站。12月13日,武汉大学计算机学院教授陈晶对本报解释: Struts来源于建筑和旧式飞机中使用的支持金属架。这个框架叫 Struts ,是为了提示我们记住那些支撑房屋、桥梁的基础支撑。这也是一个解释Struts在开发Web应用程序中所扮演角色的精彩描述,当建立一个物理建筑时,建筑工程师使用支柱为建筑的每一层提供支持。同样,软件工程师使用Struts为业务运用的每一层提供支持。它的目的是为了帮助我们减少在运用MVC(Model-View -Controller) 设计模型来开发Web运用的时间。

陈晶表示,Struts2是当前web开发广泛采用的开源架构,虽然比Struts安全,但仍存在各种安全漏洞。随着各种补钉的公布,当前安全性有所提高。但企业不能将所有的安全问题归结为Web开发框架的安全性问题,而应该综合采取如防火墙、入侵检测系统、加密存储等多种防护手段,保障用户的数据安全。

值得注意的是,京东声明中提及的 2013年Struts 2的安全漏洞问题 指的是在 2013年7月17日,Struts2曾出现的高危漏洞,攻击湖北首例人感染H7N9禽流感患者康复
者可以利用该漏洞履行歹意Java代码,最终致使站数据被窃取、页被篡改等严重后果。

互联观察人士、河豚品牌创始人王鹏辉对本报表示,2013年的Struts2漏洞本身是一个很常规的安全漏洞,但由于当时Struts团队处理不当,直接对外公布了此漏洞,致使黑客很容易对采用Struts2技术的平台进行攻击,京东是事件中的受害者。据悉,Struts2事件影响力巨大,国内很多知名站都遭到此漏洞不同程度的影响,甚至商业银行和国家级的政府站也未能幸免。

数据泄露已是普遍现象

本报梳理发现,这已不是京东第一次陷入数据泄露危机。2015年 3 15 前夕,京东被曝出大量用户隐私信息遭到泄漏。直至2016年4月,这场数据泄露事件被查明:京东商城3名员工越权登录公司数据库系统,非法获取用户姓名、、地址、所购货物等信息,共达到9313条,而后3人将信息卖出,非法获利近4万元。

12月13日,京东集团高级副总裁王振辉接受《中国经营报》采访时表示: 大家对信息安全重视的程度已经大大提升了,现在京东无论从组织上还是内部制度上都非常重视信息安全,因为平台中有上亿的消费者,信息安全保护是公司第一要务。

值得关注的是,当前数据泄漏问题并不是个案,而是一个较为普遍的现象。2016年,数据泄露的安全事件数不胜数,时代华纳30万客户数据泄漏、凯悦连锁酒店318家酒店客户信息被盗取、苹果App Store逾千应用存漏洞、信诚人寿信息安全曝漏洞、Verizon 150万客户记录遭泄漏、学信数据泄漏

陈晶指出: 由于大多数用户都习惯于记住几个常用密码以登录不同的运用,所以泄露出去的密码所带来的影响绝不仅在京东这个应用中。 他表示,漏洞修补只能保证数据不会再通过该漏洞泄露出去,而数据一旦流进黑市,就很难避免重复买卖。 问题的关键还是在于企业应当加大安全投入,防止数据流出。

信息数据常被反复售卖

随着互联的普及,数据泄露已成为互联安全的痛点。不可否认的是,个人信息的黑色产业链已形成,其中存在数据提供方和数据中间商和数据购买者三个环节,而且从木马制作、攻击渗透、个人信息的获取、信息交易等各个环节都有专门的人负责。

12月13日,本报在微博上以 开房数据查询 作为关键字进行查询,结果不乏用户在微博上表示可以查询出入境、银行流水、定位等信息,并明确表明可查询的内容、所需要的时间等。据了解,个人信息主要有三个用途,第一个是用于推广,包括短信、EDM(电子邮箱营销)等推广方式,可以获得不菲的广告费;第二个是用于销售,数据买家掌握了精准的人群之后可以更好地进行推销,如买房的就推销装修、建材、家电等产品,买车的就推销维修保养、保险等服务;而最暴利的就是欺骗行为,由于数据买家清晰掌握个人信息,欺骗难度降到更低。

这些数据通常会被多次倒手,价格不一。 猎豹移动安全专家李铁军在12月13日对本报表示, 单胃癌的初期信号您了解吗
次数据售卖的价格看起来并不高,大量的数据只需要几千元左右,但对买家的潜伏价值非常大。

李铁军指出: 京东三年前的系统漏洞致使的数据泄露到现在才被发现,是由于黑市的交易非常封闭,外人几乎无法知晓,通常是过了很长时间之后,数据才被流传到正常的交际圈中。正常的 圈子 和黑市交易的 圈子 之间会有很长时间的延迟。

多位业内人士对表示,由于个人信息常被反复售卖,并且买家之间的信息往往不同享,导致信息安全事件发生以后,立案调查成本高,也很难寻根溯源找到售卖数据的组织,由此导致通过法律手段进行制裁的难度加大。

小孩持续发烧怎么办
小孩高烧40度怎么办
儿童感冒药

相关推荐