热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

微博5亿用户数据泄露:通讯录匹配机制是罪魁祸首!

近日关于微博5.38亿用户数据信息泄露事件引发热议,而新浪微博官方回应,此次泄漏的手机号是2019年通过通讯录上传接口被暴力匹配的,其余公

近日关于微博5.38亿用户数据信息泄露事件引发热议,而新浪微博官方回应,此次泄漏的手机号是2019年通过通讯录上传接口被暴力匹配的,其余公开信息都是网上抓来的,并表示这起数据泄露不涉及身份证、密码,对微博服务没有影响。

其实,关于通讯录匹配好友功能众多社交软件app均存在,其实并不是社交软件强制要求的,这个是需要用户确认从而查找通讯录中是否存在好友。通讯录数据同步与匹配好友功能虽方便,但确与此次微博数据泄露有关联。

关于此次微博用户信息泄露,新浪微博官方表示已经上报给司法机关,称部分用户使用了和其他平台相同账号密码,可能导致其微博账号面临被盗的风险。

微博信息泄露:通讯录匹配

在社交软件app中,通讯录同步与好友匹配大多是指手机客户端与服务端之间的单向同步。因此,在此次微博数据泄露中,攻击者可以通过伪造本地通讯录来达到获得手机号,进而可以与微博用户账号进行关联,通过不断的匹配与列举,就能关联出微博 id 到手机号的关系。

例如可以首先伪造通讯录有 xxxx00001 到 xxxx010000 手机号匹配好友,再伪造 xxxx010001 到 xxxx020000 手机号匹配好友,在不断列举中总能得到微博 id 到手机号的关系。

此外,微博数据泄露除去与通讯录接口遭受暴力匹配有关,可能还与以前网易撞库事件有关。

网易撞库是在2015年,网易邮箱出现了多达5亿用户数据泄露事件,而网易,这是因为网易遭到黑客撞库所导致。其实撞库事件增多次发生,12306、京东都发生过撞库事件。

所谓撞库是黑客通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登陆其他网站后,得到一系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此黑客可以通过获取用户在A网站的账户从而尝试登录B网址,这就可以理解为撞库攻击。

由此可见,通过撞库攻击这样的手段,黑客几乎是拥有万能钥匙在手,可以对任何网站的登陆系统操作自如。

微博数据泄露:漏水

除去通讯录匹配,漏水也是微博数据泄露的原因之一,这个主要是是针对一些企业而言的。

漏水是至企业某些非核心业务团队规模小,没有按照统一规范流程搭建业务,因此出现风险,比如没有做好关键数据隔离、权限分层管控、数据加密存储等关键事项。

虽然新浪微博对信息泄露事件做出回应,但是仍然引起用户的质疑以及担忧,因为暗网出售的信息包括了性别、位置等无法通过 API 匹配通讯录返回的非公开信息,对于非公开信息数据的来源仍然引发很多担忧。

毕竟,身处在移动互联时代,手机在我们的生活中扮演这非常重要的角色,社交软件更是重中之重,信息时代朋友的沟通都是通过社交软件来实现的。但数据时代,用户隐私信息与社交软件息息相关,因此,除了用户需要采取定期更换密码等措施之外,社交软件平台也存在不可推卸的责任。

点击查看往期内容回顾

微博5.38亿用户信息暗网可查?如何避免泄露?

百度私密分享文件被挂网?敲黑板注意这些事,避免泄露风险

长按二维码,关注我们

新睿云,让云服务触手可及

云主机|云存储|云数据库|云网络



推荐阅读
  • 对象存储与块存储、文件存储等对比
    看到一篇文档,讲对象存储,好奇,搜索文章,摘抄,学习记录!背景:传统存储在面对海量非结构化数据时,在存储、分享与容灾上面临很大的挑战,主要表现在以下几个方面:传统存储并非为非结 ... [详细]
  • 阿里云 Aliplayer高级功能介绍(八):安全播放
    如何保障视频内容的安全,不被盗链、非法下载和传播,阿里云视频点播已经有一套完善的机 ... [详细]
  • vsftpd配置(虚拟用户、匿名用户登录)
    一、ftp服务搭建(一)概述1.ftp连接及传输模式(1)控制连接TCP21,用于发送FTP命令信息 ... [详细]
  • 无论是在迁移到云服务还是更换云服务商的过程中,数据迁移都是一个至关重要的环节。本文将探讨数据迁移中可能遇到的问题及解决方案,包括路径问题、速度问题和数据完整性等。 ... [详细]
  • 本文探讨了在使用JavaMail发送电子邮件时,抄送功能未能正常工作的问题,并提供了详细的代码示例和解决方法。 ... [详细]
  • 本文详细介绍了Android系统的四层架构,包括应用程序层、应用框架层、库与Android运行时层以及Linux内核层,并提供了如何关闭Android系统的步骤。 ... [详细]
  • 本文总结了软件工程课程M1和M2阶段的个人收获,包括项目开发中的技术学习、团队协作及管理经验。同时,对《构建之法》一书中的相关问题进行了理解和分析。 ... [详细]
  • 2019-2020学年 20174325 叶竞蔚 《网络对抗技术》实验六:Metasploit基础应用
    本实验旨在掌握Metasploit框架的基本应用方法,重点学习三种常见的攻击方式及其实施思路。实验内容包括一次主动攻击(如MS08-067)、一次针对浏览器的攻击(如MS11-050)以及一次针对客户端的攻击(如Adobe漏洞利用)。此外,还包括成功应用一个辅助模块。 ... [详细]
  • 本文总结了设计、开发和部署Web应用程序时应遵循的一些最佳实践,这些实践结合了个人经验和权威资料,旨在帮助开发者提高Web应用的安全性。 ... [详细]
  • 在开发板的启动选项中看到如下两行:7:LoadBootLoadercodethenwritetoFlashviaSerial.9:LoadBootLoadercodethenwri ... [详细]
  • web页面报表js下载,web报表软件 ... [详细]
  • Java EE 平台集成了多种服务、API 和协议,旨在支持基于 Web 的多层应用程序开发。本文将详细介绍 Java EE 中的 13 种关键技术规范,帮助开发者更好地理解和应用这些技术。 ... [详细]
  • 小程序的授权和登陆
    小程序的授权和登陆 ... [详细]
  • 本文详细介绍如何使用Netzob工具逆向未知通信协议,涵盖从基本安装到高级模糊测试的全过程。通过实例演示,帮助读者掌握Netzob的核心功能。 ... [详细]
  • 高端存储技术演进与趋势
    本文探讨了高端存储技术的发展趋势,包括松耦合架构、虚拟化、高性能、高安全性和智能化等方面。同时,分析了全闪存阵列和中端存储集群对高端存储市场的冲击,以及高端存储在不同应用场景中的发展趋势。 ... [详细]
author-avatar
1hhhhhhhhhhh0_196_217
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有