草臺班子!黑客透露其偽造賬戶和花費超過20天抓取戴爾客戶數(shù)據(jù)都沒被發(fā)現(xiàn) – 藍點網(wǎng)
昨天戴爾證實其門戶網(wǎng)站數(shù)據(jù)遭到黑客竊取,草臺戴爾稱泄露的班黑被主要包括客戶真實姓名、地址、客透客戶訂單信息等,偽造不包含客戶的賬戶抓財務(wù)信息、電子郵件地址和手機號碼等。和花 戴爾并沒有透露具體有多少客戶受影響,費超不過黑客 @Menelik 在暗網(wǎng)黑客論壇中透露的過天數(shù)字是 4,900 萬,時間跨度自 2017~2024 年,戴爾都沒點網(wǎng)也就是數(shù)據(jù)這個時間段內(nèi)用戶通過戴爾網(wǎng)站購買過產(chǎn)品則數(shù)據(jù)已經(jīng)被泄露。 另外現(xiàn)在來看戴爾并不是現(xiàn)藍數(shù)據(jù)庫被拖庫,因為黑客使用了一種意想不到的草臺方式獲取這些數(shù)據(jù)的,不得不說戴爾安全團隊這也是班黑被草臺班子,黑客花費超過 20 天抓取數(shù)據(jù)竟然都沒有檢測出來。客透客戶 黑客竊取數(shù)據(jù)的流程是這樣的: 這名黑客在特定的戴爾門戶網(wǎng)站以多個不同的企業(yè)名稱注冊戴爾合作伙伴,這類合作伙伴是轉(zhuǎn)售戴爾產(chǎn)品或服務(wù)的公司,黑客提交的這些申請都獲得了戴爾的批準。 接著黑客使用這些虛假的合作伙伴賬戶強行使用客戶服務(wù)標簽拼湊隨機數(shù)據(jù)并發(fā)起請求(類似于某種意義上的遍歷),客戶服務(wù)標簽是戴爾為客戶生成的一組不重復的、由數(shù)字和字母組成的 7 位數(shù)字符串。 戴爾批準給合作伙伴的權(quán)限就包括通過客戶服務(wù)標簽獲取客戶的私密信息,也就是姓名、地址、訂單、產(chǎn)品或服務(wù)這類,這種應(yīng)該是戴爾就這么設(shè)計的而不是漏洞。 黑客使用多個不同的賬戶、以每分鐘 5000 次請求的頻率向包含客戶敏感信息的頁面獲取數(shù)據(jù),這種工作持續(xù)時間超過 20 天,累計發(fā)起的請求數(shù)超過 5000 萬次。 在黑客執(zhí)行操作的過程中戴爾安全團隊確實注意到了一些事情但似乎沒有處理,直到黑客認為自己獲取到足夠多的數(shù)據(jù)之后停止了操作,并向戴爾發(fā)送了多個電子郵件通知該漏洞。 最終戴爾在收到黑客通報后花了一周時間將漏洞修復,不過此時黑客已經(jīng)獲得足夠多的數(shù)據(jù),足以威脅戴爾或?qū)?shù)據(jù)售出變現(xiàn)。 不過戴爾方面稍微有些異議,戴爾稱在收到黑客電子郵件之前已經(jīng)注意到了威脅并開始修復,這與黑客所說的戴爾收到通知后才開始修復略有不同。 應(yīng)該算作社會工程學攻擊: 從上面黑客的敘述來看,這次攻擊可能都要算作是社會工程學攻擊,包括利用不同的身份注冊虛假合作伙伴賬戶并獲得戴爾批準。 在實際操作過程中幾乎沒有利用戴爾 IT 基礎(chǔ)架構(gòu)中存在的漏洞,這種允許高頻次發(fā)起請求并獲得數(shù)據(jù)最多算是戴爾的安全配置薄弱,嚴格意義上看不算是漏洞。 戴爾可能一開始設(shè)計系統(tǒng)時也沒想到還有人通過隨機生成服務(wù)標簽來獲取數(shù)據(jù),但問題在于,戴爾的合作伙伴似乎不需要額外批準就可以通過標簽獲得客戶私密數(shù)據(jù)。 所以整個攻擊暴露的是戴爾 IT 基礎(chǔ)設(shè)施中存在的不少薄弱環(huán)節(jié),這些都是在系統(tǒng)設(shè)計之初人為造成的,戴爾始終沒有注意到這些問題最終釀成大禍。 via @Menelik and TechCrunch
- 最近發(fā)表
- 隨機閱讀
-
- 生活模擬RPG《美好生活》眾籌開啟 原型DEMO放出
- 學園偶像季群星閃耀冰雪曜測評
- 小浣熊百將傳12.30連招2021
- 文明與征服領(lǐng)導力怎么提升
- 《波西亞時光》1月23日搶先登陸體驗服 打造自己的農(nóng)場
- 崩壞學園2夢幻曲技能效果介紹
- 召喚神龍怎么變成神龍
- 另一個伊甸as月華怎么樣
- 耳朵上的綠星星的故事
- 小浣熊百將傳杞有此力是影流社老司機的獨門秘技嗎
- 原神申鶴傳說任務(wù)怎么上群玉閣
- 原神2.4鐘離強度分析
- 《寶可夢Sleep》新功能"睡飽飽獎?wù)拢⒏拍钣捌?/a>
- 奧拉星手游弗麗嘉逆元裝備及特性搭配推薦
- 幻塔晶塵商店兌換建議
- 倩女幽魂手游12.30寶箱口令2021
- 《靈魂能力6》新角色吉光宣傳片 采用虛幻4開發(fā)
- 天地劫年夜飯迷案四象門嫌疑人線索攻略
- 2017波蘭世運會視頻 女子空手道61公斤級決賽錄像
- 原神龍蛇洞宮試煉記??第一個碎片解謎攻略
- 搜索
-