
转眼2017年已走过大半,回顾过去半年,安全圈风声鹤唳,狼烟四起,各类网络安全事件频频出现,网络安全各领域也不断升温,在这里将上半年国内网络安全事件进行简单梳理,以供思考。
1、央视曝光个人信息泄露网上贩卖新闻
2月中旬,央视曝光了一则关于个人信息泄露网上贩卖的新闻,掀起了广大市民对个人隐私被泄露的担忧,感觉到危机重重。据央视记者发现贩卖个人信息的黑市在网络上十分活跃,一些信息贩子甚至公然叫卖,只要提供一个人的手机号码,就能查到他最为私密的个人信息,包括身份户籍、婚姻关联、名下资产、手机通话记录等等,甚至信息贩子声称可以通过三网定位就是移动、联通和电信的手机定位,可以实时定位这些手机用户的位置。
2、58同城数据泄露
3月,有淘宝卖家低价大量出售58同城全国简历数据,“一次购买2万份以上,3毛一条;10万以上,2毛一条。要多少有多少,全国同步实时更新”;甚至有卖家出售700元一套的爬虫软件,可采集全国430多个城市,以及464个职业的简历数据。
专家称:58同城存在多个安全技术漏洞组合。一是58同城在移动端的一个接口导致可以批量获取用户的简历ID,以及加密不严谨的用户 ID信息;二是另一个接口导致用户包括姓名等真实信息泄漏;三是58的微店程序能够通过用户ID获取用户的电话号码。“其实这几个漏洞任何一个都算不上是高危漏洞,但是在多个漏洞的组合情况下,就会造成大范围的数据泄漏,可能被黑产用于电信欺诈等破坏性攻击。”
3、“永恒之蓝”勒索病毒爆发
5月12日,全球爆发大规模勒索软件感染事件。用户只要开机上网就可被攻击。五个小时内,包括英国、俄罗斯、整个欧洲以及国内多个高校校内网、大型企业内网和政府机构专网中招,被勒索支付高额赎金(有的需要比特币)才能解密恢复文件,这场攻击甚至造成了教学系统瘫痪,包括校园一卡通系统。
根据网络安全机构通报显示,永恒之蓝是NSA网络军火库民用化第一例。它会自动扫描445文件共享端口的Windows机器,无需用户任何操作,就可以将所有磁盘文件加密、锁死,后缀变为.onion,随后,黑客可以远程控制木马,向用户勒索“赎金”,比当年的“熊猫烧香”势头还猛。
4、国务院某App的H5遭遇流量劫持
不久前2017年5月中旬,某国字号的App遭遇流量劫持的传闻在业界流传。有消息称,该App某H5页面被植入色情内容广告,经排查“基本确定为用户当地运营商http劫持导致H5页面被插入广告……”
5、网络安全法正式实施
6月1日《网络安全法》正式实施,这是我国第一部关于网络安全工作的基本大法,该法在保护公民个人信息、打击网络诈骗、保护关键信息基础设施、网络实名制等方面做出了明确规定,为公众普遍关注的一系列网络安全问题,勾画了基本的制度框架。
《网络安全法》的颁布实施,对于保障网络安全、维护网络空间主权和国家安全、社会公共利益、保护公民、法人和其他组织的合法权益都具有十分重要的意义。
6、勒索病毒模仿王者荣耀辅助工具袭击手机
火到一发不可收拾的《王者荣耀》不光吸粉能力、吸金能力超强,这吸引病毒的能力也非同一般。6月2日,360手机卫士发现了一款冒充时下热门手游《王者荣耀》辅助工具的手机勒索病毒,该勒索病毒被安装进手机后,会对手机中照片、下载、云盘等目录下的个人文件进行加密,并索要赎金。这种病毒一旦爆发,会威胁几乎所有安卓平台的手机,用户一旦中招,可能丢失所有个人信息。

图片来源于王者荣耀官网
从该病毒的形态来看,与PC端大规模肆虐的“永恒之蓝”界面极为相似,用户中招后,桌面壁纸、软件名称、图标形态都会被恶意修改,用户三天不支付,赎金便会加倍,一周不支付,文件就会被全部删除! 除此之外,该勒索病毒可能使用的软件命名包括“王者荣耀辅助”或“王者荣耀前瞻版安装包”等。
7、亚马逊、小红书用户信息泄露助长电话诈骗
2017年6月中旬,亚马逊和小红书网站用户遭遇信息泄露危机,大量个人信息外泄导致电话诈骗猛增。据了解,亚马逊多位用户遭遇冒充”亚马逊客服”的退款诈骗电话,其中一位用户被骗金额高达43万。小红书50多位用户也因此造成80多万的损失。事实上,利用精准信息实施诈骗是犯罪分子最惯用的手段之一,而手机在这一过程中则扮演了“帮凶”的角色。
8、深圳网警破获一起国家事务类网站被非法入侵案
7月14日,深圳市公安局网络警察支队破获一起“国家事务计算机信息系统被非法入侵案”,出动10余名警力,远赴河北省秦皇岛市,在当地警方协助下抓获嫌疑人3人,缴获电脑9台、手机3部、黑客入侵软件3款,顺利侦破该案,确保我市国家重点事务网站系统安全稳定。
我市多家重点国家政企单位联网系统遭到远程非法网络扫描攻击,攻击源头疑似来自河北秦皇岛。案发后,市局网警支队高度重视,立即组织警力指导全市重点单位加强网络安全防护工作,及时消除漏洞隐患。根据监测统计显示,该攻击源在24小时内对我市各重点单位进行了4000余次非法网络扫描攻击,一旦漏洞被不法分子攻击入侵成功,随时威胁我市国家事务网站系统安全。
9、泄露个人信息 10款APP上隐私安全“灰名单”
昨日,腾讯社会研究中心与DCCI互联网数据中心联合发布报告显示,手机APP越界获取个人信息已经成为网络诈骗的主要源头之一。
报告还给出了一份包括10款应用的隐私安全灰名单,分别是号簿助手、微桌面、Hola桌面、追书神器、4399游戏盒、微锁屏、粉粉日记等。报告显示,高达96.6%的Android应用会获取用户手机隐私权,而iOS应用的这一数据也高达69.3%。用户更需警惕的是,25.3%的Android应用存在越界获取用户手机隐私权限的情况,越界获取隐私权限,是指手机应用在自身功能不必要的情况下获取用户隐私权限的行为,会带来巨大的安全风险隐患。
10、工信部公布2017年二季度移动应用黑名单
就在不久前的7月31日,工信部也公布了2017年二季度检测发现问题的应用软件黑名单。其中包括酷派应用商店的“天天捕鱼”、中兴应用商店的“别踩白块星空版”、三星应用商店的“50美女天天换 第1季”等42款APP。这些应用软件涉及恶意“吸费”;强行捆绑推广其它应用软件;未经用户同意,收集、使用用户个人信息;恶意操控用户手机等问题。
11、可用于诈骗的“相册”类安卓恶意程序
2017年8月07日至8月13日,国家互联网应急中心通过自主监测和样本交换形式共发现96个窃取用户个人信息的恶意程序变种,感染用户15491个。该类病毒通过短信进行传播会私自窃取用户短信和通讯录,对用户信息安全造成严重的安全威胁。
经分析该恶意程序具有诱骗用户点击、私自向黑客发送提示短信、私自将用户手机里已存在的所有短信和通讯录上传至指定的邮箱、私自接收指定手机号码发来短信控制指令,执行控制指令内容等高风险不法行为。
12、罚款15000元!未落实网络安全等级保护制度
8月12日,因未落实网络安全等级保护制度,宜宾市翠屏区教师培训与教育研究中心被处一万元罚款,法人代表唐某某被处五千元罚款。 这是今年6月1日《中华人民共和国网络安全法》(以下简称《网络安全法》)实施以来,四川省公安机关依法处置的第一起违反《网络安全法》的行政案件。
宜宾网安部门在对事件进行调查时发现,该网站自上线运行以来,始终未进行网络安全等级保护的定级备案、等级测评等工作,未落实网络安全等级保护制度,未履行网络安全保护义务。