范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

1亿银行用户信息失窃之谜黑客是怎么找到漏洞的?

  上周,美国银行第一资本金融公司宣布,公司系统遭到入侵,导致逾1亿用户信息泄露。
  这是史上规模最大的银行数据失窃案之一,成功取得这一"成就"的女子似乎利用了云系统中的一个漏洞。对于这个漏洞,安全专家们已经警告了多年。
  佩姬·A·汤普森(Paige A. Thompson)曾经是亚马逊公司云计算部门的一名员工,她在7月29日被捕,被指控实施了大规模盗窃案,窃取了1.06亿第一资本用户的记录。第一资本表示,"一个特定配置漏洞"导致了数据被盗。
  警告多年的漏洞
  根据媒体对汤普森的数百条在线信息的分析以及对熟悉调查的知情人士的采访,汤普森据称找到了第一资本系统中的一个漏洞,利用了一些配置错误的网络中的一个弱点。多年来,安全专家已经就这一漏洞发出了警告。汤普森正是利用这一漏洞骗过了云端的一个系统,找到了供她访问庞大银行用户记录所需要的敏感凭证。
  检察官找到了据称是汤普森的网络账号。她利用这些账号发布在线信息称,自己还运用这些入侵技术访问其他机构的重要网络数据。这些信息被发布在网络论坛上。
  汤普森的律师尚未回复置评。她目前依旧被拘留,将于8月15日出席保释听证会。
  汤普森此次之所以能够入侵第一资本的系统,最重要的就是她显然利用上了亚马逊云技术的核心部分——元数据服务。元数据包含了管理云端服务器所需要的凭证和其他数据。在计算机世界里,这些凭证实际上相当于银行金库的钥匙。
  "敲门"
  汤普森发布的网络帖子显示,她发动此次入侵攻击的第一步始于今年3月份。她先扫描互联网寻找易受攻击的计算机,从而访问一家公司的内部网络。实际上,她"敲"了许多公司的"前门",目的就是寻找未上锁的门。
  熟悉调查的知情人士称,在第一资本数据失窃案中,她找到了一台管理公司云端和公共网络之间通讯,而且配置错误的计算机,也就是说这台计算机存在安全设置弱点。于是,门被打开了。
  在门被打开后,她成功申请了从亚马逊云端的一个系统寻找和读取第一资本云存储数据所需要的凭证,也就是元数据服务。凭证就存储在元数据服务里。
  "伙计们,许多人在这一步上都做错了。"汤普森在6月27日的在线信息中称。她指的是一些公司错误配置了他们的服务器。
  亚马逊监控工具失灵?
  知情人士称,一旦她找到了第一资本的数据,她就能够下载下来。显然,她的入侵没有触发任何警报。
  亚马逊在一份声明中称,公司的所有服务,包括元数据服务,都不是这次入侵事件的根本原因,公司已经提供了旨在检测此类事故的监控工具。目前还不清楚为何这些报警工具似乎均未触发第一资本的警报铃。
  ▲汤普森从元数据服务中获取凭证
  美国联邦调查局(FBI)的一份宣誓书显示,第一资本的一个错误导致了入侵事件的发生。第一资本称,公司现在已经修复了配置问题。
  一些安全专家称,亚马逊应该在这些配置错误上采取更多措施来警告其客户。其他人则表示,鉴于云安全是大家共同的责任,企业客户也必须做好自己的本分工作。亚马逊已表示,公司推出了多款工具来帮助企业缓解配置上的疏忽。
  漏洞在2014年就已曝光
  美国检察官称,汤普森从3月12日启动了她的入侵行动,但是第一资本一直浑然不知,直到127天后一位外部研究人员告知他们才发现系统遭到入侵。
  亚马逊云安全企业顾问斯科特·皮珀(Scott Piper)称,最晚从2014年以来,安全专家就已经知道了这些错误配置问题中的一种,它允许黑客从元数据服务中窃取凭证。他表示,亚马逊认为根除这些问题是客户的责任,但是一些客户未能解决问题。
  安全研究人员布莱南·托马斯(Brennon Thomas)在3月份实施了一次互联网扫描,发现逾800个亚马逊账号允许外部进行类似的元数据服务访问。亚马逊云计算服务拥有100多万用户。
  托马斯称,配置错误的服务器导致外部人士访问敏感元数据,这个问题并不局限于亚马逊AWS云计算服务。他的测试还发现,运行在微软云端的系统也存在问题。微软尚未置评。
  注重云安全依旧遭入侵
  对于一些研究人员来说,第一资本成为黑客入侵的受害者令人意外。第一资本管理人员称,在2015年决定拥抱云服务以前,公司进行了大量尽职调查。"在云安全业内人士眼里,第一资本非常注重云安全,拥有业内最强大的安全团队之一。"皮珀称。
  第一资本数据泄露事件并不是第一次存储在云端的数据被盗。但是,作为美国第五大信用卡发卡商,第一资本遭入侵再次让外界对云计算的安全产生担忧。第一资本是云计算的早期采用者,被列为亚马逊AWS网站上的一个案例研究。
  美联储并未受到此次攻击事件的波及。据媒体报道,美联储一直在审视使用云系统存储敏感财政记录一事。
  汤普森在一个帖子中暗示,她还尝试利用这一技术入侵其他公司的云计算账号,包括意大利联合信贷银行(UniCredit SpA)和福特汽车。联合信贷银行和福特均表示,他们正在调查这一事件。FBI还启动了对其他目标的调查,他们怀疑这些目标可能也遭到了汤普森的攻击。
  如果汤普森不在网上发布她的入侵细节,她的行动被发现可能还需要远远更长的时间。

阿里达摩院自动驾驶技术升级模拟线束量提升3倍以上8月13日消息,阿里巴巴达摩院宣布,其自研感知算法实现了对低线束LiDAR(激光雷达)的高线束模拟,间接将LiDAR线束量提升3倍以上,实现低成本普通激光雷达替代高成本雷达。能探测福布斯发布中国最佳CEO榜阿里张勇第一,腾讯马化腾第二,美团王兴第五IT之家8月11日消息今天福布斯中国发布了中国最佳CEO榜,50位上榜的CEO的平均年龄在54岁,管理公司平均市值为3,654亿元,其中女性CEO有4位。福布斯中国最佳CEO榜前五WorldBrandLab中国500最具价值品牌出炉腾讯华为阿里进前十感谢IT之家网友软媒用户1855085的线索投递!IT之家8月8日消息世界品牌实验室(WorldBrandLab)本周三发布了2020年中国500最具价值品牌分析报告。报告显示,腾东半球最强法务部再添战果!任天堂胜诉JoyCon专利纠纷IT之家3月13日消息据外媒报道,任天堂现已胜诉了此前的JoyCon专利纠纷问题。2018年,移动设备制造商Gamevice曾状告任天堂Switch主机以及JoyCon手柄的设计抄儿童线上游戏公司Roblox再融资5。2亿美元,将选择直接上市据报道,儿童线上游戏公司Roblox周三表示,该公司在私人融资中筹集了5。2亿美元,并单独宣布将很快通过直接上市的方式登陆股市。去年底,Roblox提交了上市文件,但是在DoorDSteam回应充值卡规则修改为降低欺诈,不同区激活可能失败IT之家8月28日消息近日有Steam用户反馈,该游戏平台修改了充值卡规则,如果玩家试图激活与Steam账户地区不相同的钱包充值码,则可能会激活失败。周五,Steam于该平台对该细消息称Steam将新增10个大陆下载区域,包括深圳杭州沈阳等IT之家7月17日消息据其乐Keylol的消息,在SteamDatabaseSteamTracking的今日更新中,发现CellMap。vdf多出了以下条目,新增了苏州杭州宁波南京米家商标早有其主,小米擅用被判赔1200万IT之家12月30日消息据杭州中院微信公号消息,2019年12月30日,杭州市中级人民法院对原告杭州联安安防工程有限公司(以下简称联安公司)与被告小米通讯技术有限公司(以下简称小米聪明的扫地机器人远程动动嘴,扫地跑断腿从最早的扫地机器人产品问世开始,机身上都会有几个按钮,电源键清扫回充等,那时候回到家,弯腰按一下,扫地机器人才开始工作,有时候扫着扫着机器人就丢了,要从犄角旮旯里抱出来晕头转向的扫中国香港海关侦破走私案,含300张CMP30HX矿卡IT之家4月4日消息根据中国香港特别行政区TVB电视台报道,4月3日前后,中国香港海关在机场对面的海域发现一艘可疑渔船,利用吊臂将货物转移到另一艘快艇。海关迅速行动,但走私分子跳上5亿LinkedIn用户倒霉,个人信息泄露并被拿到网上出售北京时间4月9日早间消息,据CyberNews报道,LinkedIn信息大规模泄露,影响5亿用户,目前信息已经被攻击者拿到网上出售。LinkedIn新闻发言人证实,出售的信息的确来
未成年人当主播上线直播,该不该立法严禁?从14岁未成年孕妈到四川广安利益引诱组织多名未成年人进行淫秽色情直播表演再到因神模仿老师红遍网络的黑龙江鹤岗男孩钟美美,直播内容质量参差不齐,未成年这个特殊身份的群体越来越受到社会香港二次上市后,网易宣布将开发手游指环王崛起北京时间6月19日下午消息,据外媒透露,刚刚在香港二次上市的中国游戏公司网易(NetEase)正积极寻求国际扩张,试图利用知名品牌的特许经营来吸引全球观众。中国仅次于腾讯的第二大游王思聪旗下熊猫互娱拍卖所得用于破产清算,394件拍品以13。8万元成交IT之家6月17日消息6月15日,王思聪旗下熊猫互娱周边产品正式开拍。截止16日拍卖结束,一款起拍价51元的礼盒被拍5271元,涨超100倍。一款市场价2057元的礼盒也被拍至52任正非我们不能在低层面上强调自主创新1月17日晚间消息,华为创始人任正非在深圳华为总部接受多家国内媒体采访。记者就创新共享和自主研究提出了一些问题。记者您是反对封闭式的自主创新的,对不对?然后,您又提到最先发明量子计Twitter将允许用户直接把推文分享到Snapchat和Instagram非静态截屏据报道,最热门的推文往往会在其他平台上疯传。为适应这一现状,Twitter正在全面拥抱各种新的分享工具,允许用户直接将推文分享到Snapchat和Instagram上。此次变化目前Twitter将在明年初重启帐户认证功能Twitter周二宣布,将在明年年初重新启动认证流程,为渴望获得蓝色小徽章的用户提供全新的指南。Twitter的公告证实了应用研究人员珍妮漫纯王(JaneanchunWong)6月Twitter推出两个新功能,但其实都不新了据报道,从今天开始,Twitter终于允许用户发布临时推文了。Twitter推出的新功能Fleets,今年已经在多个市场进行了测试,它看起来很像Snapchat的故事(Storie游戏UP主敖厂长回归B站与B站达成长期独家内容合作IT之家7月5日消息36氪消息,此前加盟西瓜视频的游戏UP主敖厂长已回归B站,未来其将在B站独家更新所有视频直播内容。相关信息已获得B站方面确认。IT之家了解到,敖厂长曾是bili迎接11周年,哔哩哔哩iOS版开屏全新2233娘形象回归感谢IT之家网友大眼夹的线索投递!IT之家6月21日消息继安卓版之后,哔哩哔哩iOS版6。3。0开屏现已迎来全新2233娘形象回归,同样加入了庆祝11周年的元素。本月上旬,有用户发B站夏日毕业歌会官宣海边实景录制,众多歌手与UP主献唱IT之家6月20日消息今日,B站宣布将于7月11日在海边举办一场bilibili夏日毕业歌会。以风为琴,以浪做鼓,天空无垠,人生海海。B站官方海报显示,bilibili夏日毕业歌会3000万元!拼多多直播4小时卖掉两架直升机7月2日消息,昨日原广州军区空军副司令员尹殿甲将军,国家工商总局行政学院原副院长退役战斗机飞行员王克东,通航飞行教练员王健等先后走进拼多多直播间,开展国防教育科普,累计吸引了百万网