10万雪铁龙车主信息或遭泄露

来源 :消费者报道 | 被引量 : 0次 | 上传用户:eric_yf
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  “一边整理车企的安全漏洞,一边觉得这可能真是个大事”。2015年5月,互联网安全漏洞报告平台——乌云网合伙人邬迪告诉《消费者报道》记者,在重新评估因车企网站漏洞而涉及到的车主信息泄露时,他觉得“超出了自己的想象”。
  想象已经部分变成现实。一方面,黑客“拿下”一个个车企网站数据库,再转手交由数据贩子以每条1至5块钱的价格倒卖。另一方面,车企信息安全意识淡薄,以至于对于已知的网站漏洞长期不管不顾,任由车主信息泄露。
  雪铁龙车主信息泄露规模或超10万
  “全国东风雪铁龙网站后台的售前信息我都有,还可以提供即时的”,一位网名叫做“猫哥”的黑客在网络上兜售车主信息。
  为了证明所言非虚,“猫哥”提供了数据库截图。截图上显示了7个城市的15个订单信息,具体包括了车主姓名、手机号码、意向购车型号。下单时间则集中在2015年5月4日晚8点以后,最新的订单信息则发生在5分钟之前。到底有多少条车主信息?黑客“猫哥”提供的数据截屏显示,其后还有 540676条信息。不过黑客向记者解释,“54万条数据里重复的很多,不算重复的,有10万条售前信息”。
  除几个没有拨通的电话外,经本刊记者随机电话确认,黑客提供的电话主人都是不久前购买过东风雪铁龙汽车的车主。
  这可能只是冰山一角。黑客“猫哥”还向记者表示,凡是东风雪铁龙的潜在客户在易车网、汽车之家留下的订单和电话他也能查到。按照黑客提供的电话信息,一位接听电话的用户对记者表示,他刚在易车网的询价平台留下了自己的个人信息。
  易车网技术人员则对本刊回应称,“易车网仅提供询价的平台入口,询价者的信息会直接发送给对应的品牌经销商,易车网不会做任何保存”。
  即使是只有姓名、手机、城市和意向车款的询价信息,黑客“猫哥”已经要价一块钱一条,试驾者信息则开到了两块一条。“真正抢手的还不是售前数据,像车主信息数据比较全的,一到手就被‘秒’了”。黑客“猫哥”表示。
  东风雪铁龙官网的用户信息为何能轻易地就被盗走?
  黑客“猫哥”给出的答案是“ 太懒”。“东风雪铁龙基本不管自己的后台,这是能轻易拿下数据的主要原因”。他说。
  2015年4月29日,曾有白帽子(不恶意利用安全漏洞的黑客)向乌云平台提交名为“东风雪铁龙某后台弱口令可导致全国几百个经销商账号与大量个人数据泄露”的漏洞。
  对于这个漏洞,绿盟科技NSTRT团队负责人张佳发告诉本刊记者,如有攻击者登录后台,可以看到东风雪铁龙经销商全部的敏感数据,可导致全国几百个经销商账号与大量个人数据泄露。
  “该漏洞没太多技术含量,非常容易被利用”。乌云网主站运营者孟卓告诉本刊记者,“一旦这些数据落入买家手上,很多车主可能会接到卖车或者保险的推销电话骚扰。还有更加恶劣的结果可能就是保险诈骗,即以违章记录的名头来骗取违约金”。
  就是这个“没有太多技术含量”的漏洞,直到2015年6月其状态仍然显示为“已经通知厂商但是厂商忽略漏洞”。
  对此,东风雪铁龙公关公司——灵思公司公关梁婧回复本刊称,“东风雪铁龙明确不回应信息泄露的相关问题”。
  奔驰宝马凯迪拉克官网漏洞两年不补


  类似东风雪铁龙的这种“疏忽”,在一线车企中并不是孤例。
  “我们发现很多车企不够重视自身的信息安全建设。从乌云白帽子提交的漏洞来看,很少有车企会在联系之后来认领,个别的甚至会主动忽略”,邬迪说。
  2011年至今,白帽子在乌云平台上总共提交了有关于车企网站的58个漏洞(如图1)。其中接近一半的漏洞都可能造成网站用户的信息泄露,背后涉及到百万车主的信息安全。而绝大多数漏洞状态都是“未联系到厂商或者厂商积极忽略”。
  2013年6月,乌云网ID为“爱上平顶山”的核心白帽子曾提交过凯迪拉克官网的后台弱口令漏洞。然而时隔近两年后,他重新查看漏洞,发现问题依然存在。
  “按照专卖店乘以单数的算法,后台车主信息的量级在20万以上。网站泄露了经销商的门店、账号密码等信息,黑客如果用这些密码登陆经销商后台,就可以拿到任意凯迪拉克车主的详细个人资料。”他对记者表示。
  更严重的是,凯迪拉克官方网站已经被挂了“黑链”。“黑链”指的是Web服务器被黑客入侵拿下之后, 在网站首页或者其他页面嵌入恶意代码。在“爱上平顶山”展示的一张Google搜索截图上,凯迪拉克的官网确实被接入了“传奇私服”的“黑链”。
  “官网被挂黑链,也很有可能被挂木马病毒。如果黑客是通过拿下shell,即拿下提供使用者界面的命令解析器的渠道来挂黑链,那么不仅仅所有用户的数据库,甚至是整个网站包括服务器都不保了。”张佳发指出。
  类似的问题也发生在宝马和奔驰的网站上。
  经白帽子测试,2012年8月提交的宝马数据库注册漏洞和2013年6月提交的奔驰越权漏洞依然存在,均有泄露大量用户信息的风险。
  梅赛德斯-奔驰公关吴逊蕾回应本刊称,奔驰公司暂时不方便回复信息泄露的问题,“但奔驰公司始终以客户满意度为中心,全力保障客户的各方面安全。”
  “目前汽车行业没有较成熟的网络安全管理体系,运营和行政人员的安全素质都有待提高,很多车企网站是外包给第三方公司开发的,没有交付信息安全公司进行评估,就有可能留下信息安全风险。”张佳发最后指出。
其他文献
提出了把常规动力二手车改装成混合动力汽车的设计理念。驱动系统按串联混合动力概念设计,并对选定的原型车完成了理论改装。 Put forward the design concept that convert
为了推动油田加热炉节能降耗工作,扩展油田加热炉设计研究方向,利用航天不稳定燃烧的研究成果,开发了国内脉动燃烧油田加热炉技术,本文对脉动燃烧油田加热炉的研制和使用进行了总结。结果表明:应用该技术的加热炉有很好的性价比,值得推广和应用。
为了研究电动汽车动力电池模组的动力学特性,对模组进行振动分析。本文以某公司生产的电池模组为研究对象,运用三维设计软件Solid Works建立模组的模型,同时利用ANSYS Workbe
美国的社区学院在其高等教育系统中有着重要的地位,创建100多年来以它独具特色的职业技术教育对美国的社会经济发展作出了巨大贡献。在培养模式、课程设计、教学方法、校企合
自Armand Trousseau教授首次报道静脉血栓与肿瘤之间存在联系以来,人们已初识了获得性易栓症(acquired thrombophilia, AT)。AT是指因存在获得性血栓形成危险因素或获得性抗凝蛋白、凝血因子、纤溶蛋白等的异常而容易发生血栓栓塞的一组疾病或状态。从定义上看,称其为“获得性易栓危险因素”可能更为恰当。AT往往是遗传性易栓症患者血栓事件的诱发因素,几种获得性易栓症并存时更
8月28日,倍受期待的东南汽车最新力作V3菱悦正式下线,宣告了2008年东南汽车自主研发战略性新车在中国的悦然新生,更印证了东南汽车在交融贯通国际先进造车技术基础上自主研发
贯彻落实党的十八届三中全会精神,我们要把握人民群众对反腐败工作的新期待,狠抓全会各项改革措施落实,以反腐败体制机制创新为动力,进一步找准工作着力点,转变工作方式和作
近年来,汽车车身的安全性设计尤为突出,汽车前部和后部有了吸能区结构。在材料方面,高强度钢和超高强度钢逐渐被大量应用在车身中,还有一些非金属材料越来越多的使用到车身上
在全程路测的“盲操作”体验中,马自达昂克赛拉的硬件表现最为优异,其次为上汽MG5,福特福克斯SYNC系统的硬件体验较差。播放音乐、路线导航、拨打电话……车载信息娱乐系统是
梳理德国学者提出的“抽象—具体危险犯”、“具体危险性犯”、“足以犯”、“一般危险犯”等理论,可以发现德国刑法界在探讨抽象危险犯和危险犯之间的中间形态方面路径不一,