<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Twitter超540萬用戶數據被盜,背后透露了什么?

    VSole2022-12-05 14:31:52

    近日,Twitter超過540萬條用戶數據免費在暗網公開,引發媒體熱議。一起盤一盤事件背后的原因是什么?危害有哪些?

    今年7月,網絡犯罪分子就在黑客論壇上以3萬美元出售Twitter數據庫,涉及540萬用戶,包括“從名人到公司”的用戶數據(當時并未免費公開),后由Twitter證實,數據泄露是由網絡犯罪分子利用Twitter2021年12月披露的一個API 漏洞所造成。

    那么,攻擊者是如何利用Twitter API漏洞竊取用戶數據的?

    一、通過API漏洞“掃號”竊取用戶信息

    總的來說,TwitterAPI漏洞允許任何一方在沒有任何認證的情況下,通過提交電話號碼或電子郵件,獲得任何用戶的Twitter ID,使得攻擊者可以利用該漏洞進行大規模“掃號”攻擊。

    攻擊者向Twitter的API接口提交手機號或電子郵件,API接口根據提交信息返回相關“提示”,由此,攻擊者判斷出該賬號是否注冊,并將“已注冊”賬號信息快速匹配賬戶ID。通過賬戶ID,攻擊者可以直接獲取用戶與Twitter賬號綁定的個人資料信息,包括名稱、位置信息、興趣愛好,甚至社會身份,并結合大數據分析輸出Twitter用戶賬號的精準畫像,從而針對用戶實施詐騙。

    除Twitter以外,不少頭部企業因API接口存在問題屢遭攻擊,數據泄漏事件接二連三:

    2020年3月,國內某大型分享交流平臺被爆出用戶查詢API接口被非法調用,導致5億平臺用戶的私人信息被攻擊者獲取并售賣到暗網。

    2021年4月,Facebook平臺上的5.33億用戶數據泄漏,涉及國內用戶超67 萬,事后判定為業務API安全漏洞......

    社交平臺大規模數據泄露后,數百萬用戶的私密信息被不法分子利用,其風險不可小覷。

    二、數億數據泄露,后果遠超想象

    中國互聯網絡信息中心《第49次中國互聯網絡發展狀況統計報告》顯示,截至2021年12月,有22.1%的網民,也就是超2億人遭遇個人信息泄露。

    個人信息泄露后,平臺用戶會遭遇頻繁的電話騷擾、甚至被黑產利用個人信息進行詐騙,帶來資金盜用,惡意欺詐等一系列風險。尤其當公眾人物信息被曝光,極有可能引發人身及財產威脅。對于企業來說,數據泄露不僅會招致大量的用戶投訴,還有可能面臨法律處分或監管處罰,嚴重損害企業經濟及品牌聲譽。

    近日,Facebook母公司Meta就因5.33億Facebook用戶個人數據被泄漏到互聯網上,而被愛爾蘭數據保護委員會(DPC)罰款2.65億歐元(約合近20億人民幣)。

    三、API安全管控,刻不容緩

    隨著數字化、API技術發展,網絡安全邊界逐漸模糊,其原有的防護措施已無法滿足面向全場景的安全需求,各種API接口暴露在互聯網,擴大了業務風險暴露面。

    此外,API的爆發式增長與安全發展不平衡,使其成為數據安全中最薄弱的環節,并成為攻擊者進行數據攻擊的首選目標。

    SaltSecurity報告中提到,在過去的12個月中,20%的組織由于API中的安全漏洞而引發數據泄露,95%的組織在API中遇到了安全問題。

    然而,大多數組織并沒有準備好應對這些挑戰,超過三分之一(34%)的企業沒有API安全策略。

    那么,企業應如何應對日益嚴峻、復雜的API安全挑戰?

    API安全管控并非易事。業內API安全解決方案所采用的技術大多是“傳統規則引擎”,在API攻擊層面,很多時候攻擊請求中并未包含任何攻擊特征,因此傳統規則引擎在API風險識別上,很難從行為上區分威脅,也不具備標準化程度和規模化效應。

    永安在線API安全管控平臺,基于“情報”(如攻擊IP、工具、賬號、行為等)構建API訪問的行為基線,且不受AI流量波動影響,可以快速判定API存在的風險攻擊事件,幫助企業全面梳理API資產、預防發現阻斷API攻擊、提升風險事件的響應速度、防止流動敏感數據泄漏。

    1. 資產管理方面,從“雜亂無章”到“了如指掌”

    API安全管控平臺內置資產梳理模塊,持續、動態、自動化梳理面向客戶、內部員工、合作伙伴、開源組件和中間件等場景下的API,建立完整API資產清單,幫助企業及時、動態地了解API開放數量、API活躍狀態、僵尸API、影子API、缺陷API、涉敏API等安全風險信息,確保企業流動數據清晰可見。目前,API資產識別率可達97.8%。

    2. 缺陷檢測方面,從“撲朔迷離”到“一覽無余”

    基于永安在線特有的情報技術和攻防研究,可持續跟蹤攻擊者如何利用新型API漏洞進行攻擊,并提取新型攻擊面和攻擊特征,持續優化API漏洞檢測引擎,能及時覆蓋最新的業務API邏輯漏洞和第三方組件、開源系統API的未授權漏洞等。

    截至目前,平臺可支持64種API缺陷類型的檢測,包括未授權漏洞、越權漏洞、短信驗證碼泄露、關鍵數據未脫敏等等。此外,平臺已實現API安全缺陷自動化缺陷修復狀態判定,實現缺陷閉環處理,提升安全運營效率。

    3. 風險感知方面,從“海量攻擊”到“精準告警”

    API安全管控平臺基于廣覆蓋、高精準度的風險情報,構建API訪問的行為基線,利用機器學習檢測API訪問序列中的異常行為,可及時、有效地感知惡意注冊、掃號攻擊、撞庫攻擊、營銷欺詐、數據爬取、短信轟炸、敏感API境外訪問等場景的API風險事件。

    尤其能解決攻擊者利用海量小號、秒撥代理IP發起的低頻、慢速、無特征的掃號撞庫、數據爬取、營銷欺詐行為,識別準確率不低于95%。

    永安在線基于底層情報能力的長期積累,持續為廣大企業構建以業務優先為原則、可視、可控、可靠的API安全管理體系。

    信息安全網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中國信息產業商會秘書長張安安為此次總決賽致開幕詞。大賽經預賽、復賽,全國80所高校隊伍、450名師生會師本次總決賽。活動最后,出席本次大會的沈昌祥院士、黃殿中院士以及來自福州新區管委會、中國信息安全測評中心、西普科技和神州數碼的專家領導,為本屆大賽中表現優異的院校代表隊進行了頒獎。
    盡管如此,Combs和其他專家預測,未來一年對網絡安全崗位的招聘需求仍將保持穩定。雖然不一定大幅增長,但Combs表示,招聘重點將轉向更具戰略價值、更關鍵的職位。Combs和其他職業戰略師建議網絡安全工作的申請人花更多時間準備面試,抓住機會使自己脫穎而出。如今開源學習機會和職業發展資源之多前所未有,Combs建議行業新人充分利用所有這些資源,但要遠離那些聲稱保證就業的訓練營。
    SANS Institute遭受數據泄露,包含個人身份信息(PII)的28,000個用戶記錄被曝光。 8月6日,在審查電子郵件配置和規則時,SANS Institute的工作人員發現了一個安全漏洞。28,000條個人身份信息(PII)記錄已轉發至未知...
    標準規范是對法律法規的支撐,細化具體行業或領域要求,量化具體行為,確保其活動和結果能夠符合需要。自2020年以來,我國有關電信運營商、航空公司等單位的內網和信息系統先后多次出現越權登錄、數據外傳等異常網絡行為,疑似遭受網絡攻擊。通過進一步深入調查證實,相關攻擊活動是由某境外間諜情報機關精心策劃、秘密實施的。在此階段需防止無授權入侵以及數據泄露。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術網絡安全信息共享指南》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站,如有意見或建議請于2022年2月15日24:00前反饋秘書處。
    2023年9月13日,全國信息安全標準化技術委員會秘書處發布《信息安全技術 網絡安全保險應用指南》(以下簡稱《應用指南》)征求意見稿。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类