东航等多家航空公司被曝漏洞 信息泄露成暴利温床_投稿专栏_顶尖财经网

  您的位置:首页 >> 投稿专栏 >> 文章正文

东航等多家航空公司被曝漏洞 信息泄露成暴利温床

加入日期:2015-1-31 13:17:58 闂傚倷绶氬ḿ褍螞濞嗘挸绀夋繛鍡樻尭杩濇繝鐢靛Т鐎氼亪鎮炴繝鍥ㄧ厸鐎广儱楠告晶顕€鏌涚€n亞肖缂佽鲸鎸婚幏鍛村传閵壯屽敽缂傚倸鍊哥粔鎾囬崹顐$箚闁圭虎鍠楅弲鎼佹煥閻曞倹瀚�



闂傚倷绀侀幉锛勬暜閹烘嚦娑㈠籍閸噥妫呴梺鍐叉惈閹冲海绮堥崱娑欏仺妞ゆ牭绲介弸銈囩磼閹拌埖瀚�



  春运将近,国内最大的漏洞发布平台乌云网披露了多起航空公司旅客个人信息泄露漏洞。记者了解到,包括旅客姓名、航班信息、身份证号、手机号在内的旅客个人信息在信息贩子手中的价格每条竟然高达20元,这些信息经过黑色产业链条,最后成为了逼真的退改签诈骗短信。
  >>披露
  机票信息可任意查出入境实时数据泄露
  记者昨天在乌云网上看到,仅1月29日一天就有5条涉及航空公司的漏洞得到公司确认,内容涉及航空公司B2C系统沦陷,千万机票信息可以查看;民航出入境API系统逻辑缺陷,导致出入境实时数据泄露;航空公司内部员工邮箱账号和密码泄露,可登录公司内部邮件系统。
  1月29日,乌云“白帽子”(正面的黑客,可以识别计算机系统或网络系统中的安全漏洞,但并不会恶意去利用,而是公布其漏洞)“路人甲”公开了“东方航空预付费卡系统沦陷”的漏洞。报告称,该漏洞可导致客户信息及预付费卡账号泄露,预付卡6位数字密码可爆破(解码),旅客姓名、身份证号、手机号码可能泄露。
  乌云网数据显示,目前东航方面已经确认了该漏洞。乌云网创始人之一孟卓告诉记者,这个漏洞的细节还未进入到公开流程,处于保密阶段。但该漏洞可能会导致预付卡中的钱被盗取。
  不只是东航,记者看到,在乌云公布的已被企业确认的系统漏洞中,近期涉及航空业的占到相当比例,包括厦门航空、上海航空以及值机常用的APP软件航旅纵横等。
  乌云漏洞报告指出,厦门航空B2B管理系统沦陷,可查任意乘客机票信息、修改任意代理机构密码、添加代理商等。
  对此,厦门航空在确认漏洞时表示,该系统为旧系统,已停用多时,近期由于内部原因重新打开测试,里面并未存放旅客信息,近期就将关闭。“这个漏洞的影响不应该被夸大。”厦门航空方面表示,“里面的旅客信息是其他航空公司的信息,我司已经2年不用该系统。”
  东航方面昨天则称,预付卡系统并无漏洞,乌云的“白帽子”工程师采取了暴力攻击的方式才进入系统。“如果采取暴力攻击的方式,那没有系统是绝对安全的。”东航方面表示,目前东航已经采取了安全强化措施对系统进行了加固,现在用户账户是安全的。
  >>揭秘
  个人关键信息黑市每条卖20元
  金女士不久前订了东航从北京飞往武汉的机票,然而就在起飞前一晚,当她在网上值机后却意外地收到了一条署名为“东方航空”的提示短信:“尊敬的金女士,您预订的1月24日08:05北京-武汉航班由于机械故障不能起飞已取消,敬请谅解!请及时联系客服400-0335771办理改签或退票。退票和改签额外补偿200元,改签收取20元工本费。”
  这样精准的诈骗短信旅客信息究竟从何而来?乌云网的一位资深“白帽子”告据记者,为了搞清所泄露的旅客个人信息究竟怎样变成逼真的退改签诈骗短信,他专门假扮买家购买信息,从黑产数据贩子手中看到了旅客信息是交易的重点。
  记者看到,这位名为“陈飞”的数据贩子是通过QQ进行交易的,其QQ签名上赫然写着“每天早晨10点准时出料,量大提前预订,下午料5点出,晚上料9点出。”
  “白帽子”给记者展示的交易数据显示,旅客姓名、航空公司、航班信息、起降时间、身份证号、手机号、票号信息应有尽有。而这样的信息每条售价居然高达20元。
  “这些数据都是没有起飞的航班信息,这样才有做黑色产业链的价值。印象中,数据交易常见的都是几分、几毛钱,多则几块,像这样的高价确实让人惊讶。”上述“白帽子”告诉记者,联系了多家数据贩子之后,大部分人给出的价格每条都在20元以上,23元、25元一条的也有。每天,这样的新数据有600-800条被卖出。“可见,机票诈骗有多暴利。”他说。
  >>解读
  多个环节均可致信息泄露
  孟卓表示,目前航空公司的客源信息泄露主要来源于两大方面,一是系统设计漏洞,二是内部人员安全和管理意识不够,这些系统漏洞可能会导致旅客出行/未出行航班信息泄露。但信息泄露并非仅仅是航空公司导致的,中航信系统、机票代理商、可以购买机票的旅游网站都可能因漏洞导致旅客关键信息被盗。
  网络安全专家赵占领认为,航空公司、票代、互联网售票平台都拥有旅客个人信息,信息泄露的原因可能是有内鬼盗取数据,也有可能是系统受到黑客攻击。
  上述白帽子也同意这样的说法,“从数据贩子拿到的信息看,这些旅客信息更像是专业的代理系统、售票平台出来的。所以说重视安全管理才显得重要。”
  赵占领告诉记者,个人数据泄露之所以难以杜绝,一方面是涉及环节较多,不好发现问题出在哪里。另一方面,违法成本低,维权很难。如果走民事途径,不知道该起诉谁;如果走刑事途径,除非能揪出内鬼或黑客,否则不能立案。

编辑: 来源:京.华.时.报



    闂備緡鍠楅崹鍧楀闯閸涘﹦鐝堕柣妤€鐗婇~鏍煥濞戞瑧鐓ù婊勫笚缁嬪绻濇担椋庣畾闂佽鍙庨崹顖滄嫻閻旂厧绀嗛柛鈩冡缚閳ь剛鏅弫顕€宕煎☉鎺戜壕濞达絽鎲¢崐銈吤归敐鍡欑煁闁哄瞼鍠栭獮鎾诲箛椤忓棜绻戦梺鎸庣☉閺堫剙锕㈤幍顔惧崥婵炲棗娴烽悷婵嬫煙閺嬵偄鍔滄繝鈧笟鈧幃褔宕奸悢鍝ョК闂佹寧绋戦惉鍏兼櫠濡ゅ懎绾ч柛鎰╁妿缁夋椽鏌涘Ο鐓庢瀺缂傚秵妫冮幊鎾诲川椤旂⒈鏆¢梺鍝勭墕椤р偓缂佽鲸绻冩穱濠囧磼濞戞瑧鐣虫繛鎾存皑閺佸憡鎱ㄩ柆宥呯畺闁靛ě鍕殸闂佺粯顨呴悧濠傖缚閿燂拷,闁荤姴娲ら崲鎻掝嚕閻戣棄绫嶉柟顖烆暒缁挾绱掗婊呭笡闁搞劍绮嶇粋鎺楁晸閿燂拷,闂佺懓鐡ㄩ崹鍐测堪閹寸姳鐒婇柛鈩冪懅瑜板矂鏌涘Δ鍕彧闁轰胶鍘ч~銏ゆ晲韫囨洜锛滄繛瀵稿О閸庢壆绮崒鐐叉闁搞儮鏅濊ぐ鍧楁煕閹邦剚鍣规い鏃€鍔栫粋鎺楀川椤掆偓閺佲晠鎮跺☉鏍у缂傚秵妫冮幊鎾诲川椤掑嫬娈濇繛瀛樼矒缂傛岸锝為崶顒佸€烽柣褍鎽滅粈澶娾槈閹炬娊鍙勯柕鍡楋功娴滄悂寮介鈧崑宥囩磽娴e摜绠崇紓宥咁樀瀵噣鎮╅幓鎺戠稑闂侀潧妫楅崐鎼佸矗妤e啫鍌ㄩ柣鏂垮槻閻忥繝鏌熼顒€鍊风花浼存煕濞嗗骏鏀婚柡瀣暞缁嬪顢橀姀鈽嗏偓鎴﹀级閳哄啫顣奸柡瀣暟閳ь剚绋掗〃鍛村箯娴兼潙绀冮柛娑卞弾閸熷洭鏌¢崼顐$敖缂侇噯绻濆鐢割敆閸屾粌璁查柣鐘叉矗缁€渚€鎮块崟顖涙櫖閻忕偟鐡旈崵鐘绘煛閸偄澧柡瀣暞缁傛帡濡烽妷銉﹀皨闂佺ǹ绻戝﹢褰掓嚈閹达箑绀傞柕濞炬櫅閸斻儵鏌熺€涙ḿ澧抽柍褜鍓欓幊姗€宕曢幘顔肩闁糕剝顨呴弫鍫曟倵閻熸壆鐣柍褜鍏涢悞锕傚几閸愵亖鍋撳☉娆樻畼婵炲牊鍨块幆鍥偄妞嬪孩婢栭梺璇″劯娴f彃浜惧ù锝呮憸閺嗘岸鏌℃担鍝ユ憼闁逞屽劯娴f彃浜惧ù锝嚽归幐銈夋煛閸愵厼鐓愰柍褜鍎搁崟顒佸缂備焦姊归悷銈囩箔婢跺濯存繝濠傚暙濮e霉閻樹警鍞虹紓宥呯У缁屽崬鈹戞繝鍕潔闂佺懓鐡ㄩ悧妤佺珶濞嗘垶瀚氶柣姘嚟缁€澶愭偣閸モ晜鐒挎い鏇氬嵆閹虫捇宕ㄩ鍌滅厒婵炶揪绲剧划灞筋嚕椤掑嫭鍤€闁告劘娉曠粈澶嬵殽閻愭潙鍔舵い鏇ㄥ墴閹虫盯顢旈崶鑸垫杸闂佸搫绉舵灙闁汇倕瀚伴幆鍕矙閸喖缍橀梺鍛婂姇閹冲酣顢欓幇鏉课ラ柛灞剧⊕閹烽亶鏌¢崒姘煑缂佹顦伴幏鍛堪閳ь剛鎷归悢鐓庣闁哄浄绱曢妶顐︽煟閵娿儱顏х紒鍓佸厴楠炴垿鏁撻敓锟�,婵炲濮撮幊宥囨閻㈢ǹ鐭楅柛灞剧妇閸嬫捇宕樼捄銊ь槷闂佺顕栭崰妤咁敆濠靛绀傞柕澶堝劤椤忥拷,婵$偛顑呴柊锝呪枍閹剧粯鍤婃い蹇撴噹椤庢捇鏌曢崱妤€鈧瓕銇愰崒婊勬殰闁告劏鏅滈幏閬嶆煛閸屾碍鐭楃紒鐙呯秮閹嫰顢欓悙顒傛殸闂侀潻璐熼崝瀣姳椤掍礁顕遍柣妯挎珪鐏忥繝鏌¢崶銊︾稇妞わ附瀵х粚閬嶅焺閸愌呯闂佹寧绋戦懟顖炴嚐閻斿摜鈻旂€广儱妫楁竟鍫ユ煕濞戞ḿ锛嶆繛鐓庡暞閵囧嫮鎹勯搹瑙勭檨闁荤姵鍔戦崹鑽ゅ垝閿涘嫮纾鹃柟杈剧悼椤╃敻鏌涘顒佹拱闁搞劊鍔戦幊鎾诲川椤撶喎鍓ㄩ柣搴ゎ潐绾板秴锕㈡导鏉戞闁搞儺鍓欓崝銉╂煕閹烘垶顥欏ù婊勫浮瀹曪絾绻濋崒姘紟闂備緡鍠撻崝蹇涳綖閸ヮ剚鍊烽悷娆忓閻忔鏌涢幇顒佸櫣妞ゆ梹鍔欐俊鎾磼濮樺吋鎼愰柣搴濈祷椤锕㈡导鏉戞闁搞儜鍐╂殽闁诲海顢婇~澶婏耿娓氣偓閹潡骞嬪⿰鍛瀫闂佹寧绋戦惌渚€顢氶鍕煑濠电姴鍟ˇ褍鈽夐幘鍐差劉闁搞劍绮嶇粋鎺楊敆閸愌呯煉缂備緡鍨遍惇褰掑焵椤掑﹥瀚�

婵$偑鍊ч幏锟� 闁诲繐楠忛幏锟� 闁荤姵鍔ч幏锟� 缂傚倷绶ら幏锟� -- 婵炴垶鎼幏锟� 闂佸憡顨愰幏锟� 婵$偑鍊ч幏锟� 闁诲繐楠忛幏锟� 缂傚倸鍠涢幏锟� 缂傚倷绶ら幏锟� 婵烇絽娴勯幏锟� 闂佽鍙忛幏锟� 闂佸搫鐗為幏锟� 闂佸憡妫戦幏锟� 婵炴垶鎼幏锟� 闂婎偄娴勯幏锟�
www.58188.com