联网泄密隐患,仍在考验着中国的互联网公司。

昨日(3月20日),当当网宣布,鉴于当当网出现个别消费者账户被盗、余额被盗用情况,为避免用户遭受损失,紧急决定于3月19日至21日冻结该网所有账户的余额及礼品卡。

数据显示,当当网累计用户数于2008年突破2000万,截至2011年底,其网站活跃用户数量为660万。上海大邦律师事务所游云庭律师向《每日经济新闻》记者表示,如果用户信息确定是由电商网站泄露,商家应承担赔偿责任。

当当网泄密疑云

安小姐所服务的公益组织,经常为边远山区的儿童筹措书籍捐赠费用。今年3月初,为便于书籍管理,她一次性购买了60张当当网礼品卡,总额为12000元,并进行了激活。

3月13日,安小姐意外发现自己的账户无法正常登录,她随即联系了当当网客服,并到注册邮箱检查,结果是:3月10日18时许,她的账户显示提交了一张订单,订购两台戴尔笔记本,共计8398元,收件人是广东深圳市一位石姓先生。

安小姐表示,自己并没有购买电脑,账号肯定是被别人盗取后进行了恶意消费。她马上找当当网进行投诉,由于货物尚在运输途中,因此最终得以追回。

然而,在安小姐向当当网寻求找回货款时遇到了麻烦:“当当网客服说,必须由我来承担运费,因为能够追回电脑,我已经很幸运了,否则要负全责。”

无独有偶。2月11日,当当网用户冯先生反映其账户被人篡改密码,并消费1172元的礼品卡。他当日进行投诉,当当网称已经报案,但一直没有收到反馈信息。

据安小姐称,当当网在用户进行大额消费时,没有任何验证程序。并且在众多用户投诉密码被盗后,仍坚持礼品卡的销售,在消费者账户安全保障方面存在严重漏洞。但这一说法并未得到当当网方面的证实。

当当网昨日发表声明称,受去年底CSDN互联网泄密事件影响,国内不少B2C网站也面临着用户数据泄露的风险。账户密码数据的丢失,给不法分子留下可乘之机。近日,当当网也遭遇个别消费者账户余额被盗的现象。

已向公安机关报案

为避免用户遭受损失,当当网紧急决定于3月19日至21日冻结所有账户的余额及礼品卡,并呼吁消费者及时修改密码。与此同时,会对消费者账户被盗一事进行全面调查,对于账户冻结前因此而发生的损失,会在审核确认后分批对用户给予全额补偿。

据悉,当当网上商城系统平台已就此事向公安机关报案,并称对账户余额被盗用户的报案给予全力协助。

事实上,早在去年12月,当当网官方就承认用户信息被盗,同时称网传的1200万用户信息被盗说法并不属实,“网络公布的信息数据只有极小部分属实,该部分数据是由于之前遭到网络黑客攻击被盗取。”当当网称。

然而,当当网并未就此对用户消费加强限制。《每日经济新闻》记者注意到,在密码泄露事件后,用户仍可购买礼品卡进行账户充值,并在消费时不需进一步验证。

当当网官网显示,其礼品卡每张有200元至1000元的5种额度选择,购买金额与礼品卡面值相同,用户可直接网购或电话购买,网站打出了“送亲友、送客户,团购更优惠”的广告语,与一般的商超购物卡无异。

互联网安全观察人士、月光博客博主称,对于一些具有用户账户预付功能的网站,目前均存在一定的被盗风险。“目前黑客盗用用户余额的方式,主要是利用此前外泄的密码,进行大量匹配的程序登录,并查找有余额的账户进行消费。”他说。

他同时指出,互联网公司具有很多种技术手段,可以对此进行控制,如在服务器端对同一IP地址的大量登录进行限制、异地登录锁定、付款短信密码提示等。

站长评论:

此事我不是很了解,根据新闻内容,我的推测如下:

1、当当网数据库被拖,可能性:1%,被拖的话也不会以这种方式洗库……

2、当当网小部分数据被盗,可能性:2%,原因同上……

3、网银木马或其他同类木马,大规模盗号,然后洗箱子,和游戏盗号是一个流程,目前我已知支付宝有此类箱子,而且做得很大,公开对外出租,可能性:20%。

4、撞库,可能性:80%。这是个行话,意思就是,用之前其他网站的数据库的账号密码,批量试与此相关的网站的账号密码,因为一般一个人多个网站的账号密码基本上是相同的,尤其是有相关的网站,几率极高!很著名的便是,以前游戏撞库,例如:入侵魔兽游戏类的论坛,获取大量账号密码后,使用专用软件“扫号器”,批量登陆尝试魔兽游戏,有比较大的几率撞库成功。

再加上去年末大规模的账号密码泄漏事件,我推测已经有人利用这些数据库进行发财了,一般这些人不是专业黑客,请些程序员写扫号软件,然后批量测试,当当网本次事件很大可能性就是撞库。

针对撞库这种“入侵行为”,最好的防御办法为:修改密码,给广大网民提个醒,绝对不要多个网站账号密码都一样!

关于此类“黑客行为”的抓获方式,由于大多数利用者都不是专业黑客,所以抓获几率很高。

一般可以查账号资金流向,如有购买物品,可以查收货人,如果是虚拟物品,例如购物卡,游戏点卡,各类充值卡之类的,同样可以查该批充值卡的资金流向,充值卡都有个唯一编号,一般商家批量出售的时候都会记录,还有个很大的好处,如果发现的及时,了可以联系充值卡提供商,及时冻结卡内资金。

此类案件有很大几率破获。