童话说说技术创业美文职业
投稿投诉
职业母婴
职场个人
历史治疗
笔记技能
美文纠纷
幽默家庭
范文作文
乐趣解密
创业案例
社会工作
新闻家居
心理安全
技术八卦
仲裁思考
生活时事
运势奇闻
说说企业
魅力社交
安好健康
传统笑话
童话初中
男女饮食
周易阅读
爱好两性

黑客攻击(撞库)事件复盘:黑客都比你努力

8月4日 呛人心投稿
  在电商、互联网金融、OTA等平台,黑客攻击很常见。针对黑客攻击,我们能做什么?一起来看看作者的亲身经历。
  一直知道有黑客的存在,一直知道有“黑产”的存在,但没想到过有一天我如此近距离的接触黑客以及所谓的黑产。
  事情的经过大概是这样的:
  昨天晚上10点登录系统突然收到告警短信,告警信息表明,目前有异常大流量请求;由于时间比较晚,花了点时间才联系到核心的研发人员;登录系统查看了下,发现确实有接近平时200倍的异常登录请求。初步看了下请求的IP来源都是比较分散的,特征是在不断的尝试用户名、密码登录,并且已经破解了我们的图形验证码。
  综合上面的信息,我们初步判断这应该是一次典型的黑客撞库行为。
  何为撞库?
  所谓撞库行为,就是黑客在别的地方,一般是安全程度不高的网站被入侵,拿到了这个网站所有用户的用户名,密码信息。然后拿这些用户名、密码在其他网站进行登录尝试,因为有不少人是存在一个普遍行为,即在不同的网站用的是同一个用户名,密码。
  这样A网站如果被入侵,泄露了用户的个人信息,黑客可以拿这些用户名、密码到B网站去登录,如果同一个用户既注册了A网站又注册了B网站,这样黑客就可以用A网站得到的信息登录B网站,从而进入用户在B网站的账号。
  以为解决掉了
  发现了这个行为后,我们先想的是如何禁止黑客的暴力登录;这样不仅存在撞库风险,由于请求量比较大还会影响普通正常用的体验。
  研发抓了日志,经过分析,基本可以确定黑客是通过工具进行批量进行登录。
  黑客的请求,来源IP比较分散,每次都尝试不同的用户名和密码,想简单的采用封IP的方案是不行了,最后发现所有的异常请求里面,有一个httpheader是有相同的特征,拉上运维人员一起商量,最后决定在nginx这里对这类的请求进行拦截。
  整个流程花费了大概1个半小时,最后nginx策略生效后确实有效的把异常流量给封住了,那会也快晚上12点了,又观察了一会,发现对方没有新的动作,以为这件事就这样结束了。
  噩梦才真正开始
  第二天上午接到用户投诉,说我们的网站泄露了用户的隐私,有人打电话给用户,冒充网站的客服人员,对用户进行欺诈。
  经过跟几个被诈骗的客户了解,基本搞清楚了黑客的诈骗手段。
  首选黑客登录用户的账号,看了下用户最新的订单信息,然后打电话给用户,冒充网站的客服人员,说这个客户买的某个商品质量有问题,网站要进行召回,请进行退货处理。退货地址的详细地址在用户的个人地址里面。黑客特意修改了用户的个人收货地址,并在里面藏了一个钓鱼网站的连接,诱导用户点击这个钓鱼网站。这个钓鱼网站完全模仿支付宝登录界面,除了域名不一样,其他一模一样,有些用户没注意,就在这个界面输入了自己的支付宝账号信息,黑客通过这个办法拿到了用户的支付宝账号,然后自己登录用户的支付宝账号下面就不说了,大家懂的。。。
  对于这种欺诈行为,有一定的迷惑性,因为对方可以清晰的报出用户买的东西以及订单号、下单时间、收货地址,有些警觉性比较低的用户就真的会相信这是网站“官方”的行为,然后按照引导去操作,最后支付宝账号信息被盗取。
  一上午的时间,客服陆续接到近10起类似投诉,其中有一个用户支付宝被盗了2万块,要求我们进行补偿这个时候,我们才意识到问题的严重性:首先我们不知道黑客具体拿到了多少我们网站的用户信息,然后还不知道即将有多少用户因此受骗。。。
  魔高一尺道高一丈
  我们紧急先找了下昨晚攻击时间段的请求日志,尝试发现哪些用户被黑客撞库成功了。
  由于我们没有记录详细的登录日志,所以单从日志上看不出来这个信息,最后只能把攻击的那个时间段内,所有成功登录过的用户信息全部拉出来,悲观的认为这些都是被黑客攻击的账号;然后批量给这些用户发短信进行提醒,为了防止黑客还能登录这些账号进行欺诈,我们立刻把这些账号的密码置空,要求用户立即修改密码。
  我们以为这样黑客就没办法再登录这些账号进行欺诈了,结果又被现实狠狠的打脸,因为还陆续有客服反馈有用户来投诉,这就让我们很不理解:为什么黑客都不能登录了,还能看到用户的信息进行诈骗呢?难道黑客把这些信息存下来拉?
  我们立刻又去翻日志,最后发现:黑客在撞库成功后,立刻就把用户的订单信息,个人信息全部用脚本查询了一遍,并且把这些信息存了下来。
  这时候才发现,黑客在攻击我们之前,已经对我们网站的接口进行了细致的分析,制定了一套相对完整的攻击方案。
  黑客都比你努力
  经过这次攻击,发现黑客还是很用心的做了很多准备工作。
  首先分析我们的接口信息。
  写撞库的工具,成功登录后,立刻将用户的关键信息落地。
  选择在深夜进行攻击,我们发现异常到找到相关的人,到制定响应方案时间比较长,可以尽量争取攻击的时间。
  针对我们的网站,执行针对我们网站用户的诈骗方案。
  现在看下来,整个流程事先都是准备好的,而我们的响应方案确实漏洞百出。
  吃一堑长一智
  这次攻击也暴漏了系统很多的问题,总结几点。
  没有任何安全防护措施,对于这种典型的异常流量响应很被动。现在市面上有很多成熟的waf,可以自动识别这种恶意工具,从而将恶意流量进行有效清洗。
  协议没有加密,让别人很容易拿到协议的内容,进行模拟。
  图形验证码没有难度,很容易被破解,需要增加级别更好的验证方式。语音验证或者滑动验证。
  没有基本的风控模型,比如用户正常是在上海登录,突然在新疆登录了一次,这个时候应该有异常的标记或者告警。
  专栏作家
  DearNicole,人人都是产品经理专栏作家,前京东产品经理、研发经理,主攻电商的方方面面。
  本文原创发布于人人都是产品经理。未经许可,禁止转载。
  题图来自Unsplash,基于CC0协议
投诉 评论

AI可以是杀戮的武器,也可以是救世的良方本文主要讲述了吴恩达团队最新成果用深度学习来改善临终关怀服务,希望可以给你带来启发和思考。上周,在日内瓦举行的联合国特定常规武器公约会议上,伯克利大学教授StuartRu……在中国做知识分享,怎能不怼怼知乎?耐心的知乎更纯粹、没耐心的头条更丰富,没耐心的答主还能获得想要的收益,这是一件“三赢”的好事。这两天,一位名叫“恶魔奶爸”的“知乎大V”火了,他在与今日头条旗下的“悟空问……别被骗了!新零售并非人货场重构这么简单越来越多的迹象开始表明,新零售时代正在成为后互联网时代的一个全新发展模式。而新零售本身所带来的行业改变、体验优化、技术应用的不断深化则让我们不断强化对于它的理解。从当初的徘徊、……黑客攻击(撞库)事件复盘:黑客都比你努力在电商、互联网金融、OTA等平台,黑客攻击很常见。针对黑客攻击,我们能做什么?一起来看看作者的亲身经历。一直知道有黑客的存在,一直知道有“黑产”的存在,但没想到过有一天我……科技为剑,金融为犁:互联网金融的蜕变与赋能之路在哪?随着时代的发展,金融行业现如今的发展关键在于如何与科技更好地结合,以便更好地融入其他行业,获得发展站的突破口。对于很多从事互联网金融的人来讲,2017年或许是一个不愿被提……菜谱APP电商变现遇阻,未来该何去何从?面对竞争越发激烈的市场环境,菜谱APP当务之急必然是流量变现。未来,菜谱APP们该何去何从,还需要看它们的后续发力。俗话说的好,民以食为天,美食从来都是中华文化的重要组成……如果被信息流控制了喜怒哀乐,你会让算法对你负责吗?人们从信息的狩猎者逐渐变成猎物,难怪会被信息流控制自己的情绪。最近,很多企业都在谈算法的价值观。在乌镇互联网大会上,张朝阳谈到了这个话题,在之前今日头条举办的AI大会上,……产品经理周报第3期微信已掌握每个人长相变化,能预测未来样貌。早早早我是daisy,本周小编精心地挑了几个大佬的言说与你分享,希望你喜欢:Step1:好看(1)马化腾再评共享单车:被当作支付的推广工具了,可怜了其余小……背靠BAT的滴滴,面对怨声四起的市场,下一步该怎么走?对滴滴来说,简单的“合纵连横”策略已经没办法解决日益升级的深层次需求,再加上短距离出行的入口已经扩张到极限。那么,它的下一步该怎么走呢?虽然Uber已经退出中国内地市场,……共享单车夏季报告:摩拜ofo越来越像,微信支付宝双赢关于共享单车常见的几个问题,报告都将给你一个答案。距离上次发布共享单车报告《企鹅智酷发布共享单车数据报告:解读摩拜ofo们的用户与未来》已过去半年时间,随着天气转暖,共享……裸泳的Spotify在退潮后,上岸前仍需内容袈裟Spotify等流媒体在打破信息的不对称、重构内容分发法则之后,渠道的价值其实呈现着递减效应。最主要的因素在于:大音乐厂牌仍是旧世界的看门人,并以此为筹码影响利益分配这是音乐行……如何让AI学会忘记?无论对于人类还是AI机器人而言,忘记都是一件棘手的事情。忘记是一件棘手的事我们都知道忘记一些事情是怎样的感觉。比如,忘记一个亲人的生日、一段同年的记忆。但即使是能够……
全国人大代表周云杰:智能家电数据合规治理,让用户安心享受智慧智能家电的发展与普及,满足了人们对美好生活的追求,但也带来了数据隐私安全的问题,如何制度化、高效化解决这一问题成为行业发展的迫切需求。3月5日,十三届全国人大五次会议开幕……这下彻底解放双手了!智米洗地机器人开箱图赏3月6日,智米科技发布行业首款实现手持洗地机功能”的自清洁机器人智米洗地机器人开拓者A1,现已开启预售,到手3399元。这款新品已经来到我们评测室,下面为大家带来图赏。……抖音上线发文警告功能打击网络暴力站长之家(ChinaZ。com)3月8日消息:3月7日晚间,抖音安全中心发布了打击网络暴力相关公告,并表示已上线发文警告功能。抖音表示,两会期间,发现有个别用户存在借提案……3999元限量卖!荣耀60系列新配色荣耀密码开售:电致变色加3月8日消息,经过多日预售,荣耀60系列全新配色荣耀密码”将于今日上午10:08限量开售,该配色属荣耀60Pro机型,提供12GB256GB版本,售价3999元。官方表示……比最高价便宜超两千!RedmiMAX86英寸女神节限时特价:Redmi品牌曾发布了一款超大屏电视RedmiMAX86英寸,首发价为7999元,但随着近两年原材料等各方面的涨价影响,在发布仅两个月时间内,竟一度涨价至9999元。根据……36个月不卡!一加9RT官宣降价:2899元3月7日消息,一加宣布一加9RT限时优惠400元,活动截止时间是3月8日24:00,优惠后8GB128GB版到手价2899元,8GB256GB到手价3099元,12GB256G……3299元!华硕ROG发布29。5英寸2K带鱼屏显示器:223月7日消息,日前华硕ROG发布全新29。5英寸2K带鱼屏电竞显示器,屏幕比例21:9,支持220Hz高刷,售价3299元,首发到手价2899元,将于今晚8点开售。据了解……抖快B捧红土剧,剪刀手的新欢能受宠多久?2022年初,玛丽苏式“爱情神话”再度攻陷短视频用户的芳心,抖快B上的剪刀手们掀起了一阵“土剧”狂潮。这里的“土剧”指的是土耳其剧集,也被网友称为“越看越上头的Plus版……李佳琦带货28亿,被“忽视”的三八大促38节刚刚到来,但38大促已经接近尾声。作为开年首场电商平台S级大促,38节多少显得有些“安静”。但其实早从2月27日开始,淘宝、京东、抖音、快手等平台就开启了预售节奏。……抖音电商:连续2周成交不达标将取消服务商直播基地认证站长之家(ChinaZ。com)3月8日消息:抖音电商发布《抖音电商非管控类直播基地、产业带服务商准出规则》。规则指出,自3月1日起,非管控类抖音电商直播基地连续2个考核周期的……抖音电商推出“抖客”,或是要全面复制淘宝自去年抖音方面喊出“兴趣电商”这个口号后,其在电商业务上就已经进入到了狂飙突进的模式。在此前推出了独立电商APP抖音盒子后,又开始在“种草”赛道发力。日前根据抖音电商方面发布消……粉丝花了一个亿,爱豆的歌还是没人听“粉丝花了一个亿,爱豆的歌还是没人听。”说起流量明星的音乐作品,这基本上是大众的典型印象。尽管从数据上看,他们已经在华语乐坛缔造了一个又一个令人咋舌的数字销量神话。……
友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找作文动态热点娱乐育儿情感教程科技体育养生教案探索美文旅游财经日志励志范文论文时尚保健游戏护肤业界