- U0 i! v0 O8 q7 w/ g- R0 D 乌云网数据显示,目前东航方面已经确认了该漏洞。乌云网创始人之一孟卓告诉记者,这个漏洞的细节还未进入到公开流程,处于保密阶段。但该漏洞可能会导致预付卡中的钱被盗取。$ V: g4 ~, R1 V9 L
4 H: v6 g4 U% l. `6 N6 d
不只是东航,记者看到,在乌云公布的已被企业确认的系统漏洞中,近期涉及航空业的占到相当比例,包括厦门航空、上海航空以及值机常用的APP软件航旅纵横等。; J6 I2 F2 A3 M" X9 M ^( }
?2 e P" L. R
乌云漏洞报告指出,厦门航空B2B管理系统沦陷,可查任意乘客机票信息、修改任意代理机构密码、添加代理商等。) H/ q: P$ n: d( p( [0 L# }( e
7 o. p' y' W, ?' w! d ? 对此,厦门航空在确认漏洞时表示,该系统为旧系统,已停用多时,近期由于内部原因重新打开测试,里面并未存放旅客信息,近期就将关闭。“这个漏洞的影响不应该被夸大。”厦门航空方面表示,“里面的旅客信息是其它航空公司的信息,我司已经2年不用该系统。”: O! l1 l. {- ]* T
) g2 y0 ~* F8 p; `+ a9 X 东航方面昨天则称,预付卡系统并无漏洞,乌云的“白帽子”工程师采取了暴力攻击的方式才进入系统。“如果采取暴力攻击的方式,那没有系统是绝对安全的。”东航方面表示,目前东航已经采取了安全强化措施对系统进行了加固,现在用户账户是安全的。 . f; k; [2 ?) j( S; X# d8 I2 U: V5 P: a [$ S1 J4 a5 R6 v* H. @, n9 A
>>揭秘 ( d0 i2 R, y0 n& K$ L' ~ 0 N y9 Q5 h8 x `: W6 x 个人关键信息黑市每条卖20元 * w' j8 ?8 J% `7 ` : K( G; r# w; L 金女士不久前订了东航从北京飞往武汉的机票,然而就在起飞前一晚,当她在网上值机后却意外地收到了一条署名为“东方航空”的提示短信:“尊敬的金女士,您预订的1月24日08:05北京-武汉航班由于机械故障不能起飞已取消,敬请谅解!请及时联系客服400-0335771办理改签或退票。退票和改签额外补偿200元,改签收取20元工本费。” % F* H0 D p; B4 A# u % K+ m8 |4 x) C! C* {# k8 f% m# I" D 这样精准的**短信旅客信息究竟从何而来?乌云网的一位资深“白帽子”告诉京华时报记者,为了搞清所泄露的旅客个人信息究竟怎样变成逼真的退改签**短信,他专门假扮买家购买信息,从黑产数据贩子手中看到了旅客信息是交易的重点。6 ~+ Z' z; p! N1 f
& M$ E q% X1 q/ T 记者看到,这位名为“陈飞”的数据贩子是通过QQ进行交易的,其QQ签名上赫然写着“每天早晨10点准时出料,量大提前预订,下午料5点出,晚上料9点出。” 7 ~* \8 G. ]# F6 D $ J$ G4 S* |7 C5 M “白帽子”给记者展示的交易数据显示,旅客姓名、航空公司、航班信息、起降时间、身份证号、手机号、票号信息应有尽有。而这样的信息每条售价居然高达20元。 / `: h% R4 P" F) Z d' c5 ]7 K- u4 @ # E6 B8 W. ~$ X, G% M “这些数据都是没有起飞的航班信息,这样才有做黑色产业链的价值。印象中,数据交易常见的都是几分、几毛钱,多则几块,像这样的高价确实让人惊讶。”上述“白帽子”告诉记者,联系了多家数据贩子之后,大部分人给出的价格每条都在20元以上,23元、25元一条的也有。每天,这样的新数据有600-800条被卖出。“可见,机票**有多暴利。”他说。" w8 m: p1 Q+ v4 Z" m9 o$ p, U
( }( ~: @% f3 {% C* ]# Y >>解读3 Y, A2 }# s4 p& X$ @0 \
: A% M: @" e% M$ L$ s8 V! N3 N. N 多个环节均可致信息泄露5 i2 a8 X- N/ m2 _' v. n% C8 K7 R
3 {1 e3 Z6 ]+ h
孟卓表示,目前航空公司的客源信息泄露主要来源于两大方面,一是系统设计漏洞,二是内部人员安全和管理意识不够,这些系统漏洞可能会导致旅客出行/未出行航班信息泄露。但信息泄露并非仅仅是航空公司导致的,中航信系统、机票代理商、可以购买机票的旅游网站都可能因漏洞导致旅客关键信息被盗。' M: g# ~1 }+ M/ }0 L( e8 s$ m- u3 s% k
5 E0 R; y e, T R 网络安全专家赵占领认为,航空公司、票代、互联网售票平台都拥有旅客个人信息,信息泄露的原因可能是有内鬼盗取数据,也有可能是系统受到黑客攻击。2 z3 T1 |. u- K/ g
/ y7 O: Z% P) K, b 上述白帽子也同意这样的说法,“从数据贩子拿到的信息看,这些旅客信息更像是专业的代理系统、售票平台出来的。所以说重视安全管理才显得重要。”6 _1 K! @+ F7 o( @4 s
; n! |, c" p/ x H
赵占领告诉记者,个人数据泄露之所以难以杜绝,一方面是涉及环节较多,不好发现问题出在哪里。另一方面,违法成本低,维权很难。如果走民事途径,不知道该起诉谁;如果走刑事途径,除非能揪出内鬼或黑客,否则不能立案。作者: 快乐海洋 时间: 2015-2-1 10:21 人命关天不可一丝疏忽作者: 我心向佛 时间: 2015-2-1 10:34 作者: 泰山钓夫007 时间: 2015-2-1 11:01