网易首页 > 网易数码 > 正文

被MD5加密坑了?雅虎大规模泄密是个咋样的悲剧

0
分享至

(原标题:被MD5加密坑了?雅虎大规模泄密是个咋样的悲剧)

摘要:据路透社报道,2013年夏天,雅虎推行一个新项目来保障用户密码,同时宣布放弃旧有的安全性不佳的MD5加密方案。希望通过这一举措更好地保障用户密码安全。然而为时已晚,一切来得太迟了。同年八月份黑客入侵雅虎盗取了超过十亿条账户信息,账户密码和个人信息一并在泄露之列。失窃信息如此之大堪称历史之最。而雅虎三年之后才察觉到这此数据失窃,并在上周对外公布。

攻击的时间的巧合可能看上去只是雅虎运气不好。但MD5加密的缺点早在十年前就已为黑客和安全专家知晓。相比其他采用“哈希”(hashing)算法的加密,MD5更容易被破解。

早在雅虎后知后觉的前五年,也即2008年,卡内基梅隆大学的软件工程研究所通过美国政府资助的漏洞警报系统向安全专业人员发出公共警告:MD5应被视为已被破解的加密方式,不适合继续使用。

根据五名雅虎前雇员和外部安全专家的说法,雅虎因单方面侧重业务发展而导致了轻视安全问题。如果雅虎及时采用了更强的加密方案,那么即使后来黑客侵入了雅虎网络,所造成的破坏也会远远小于当下。

网络公司TrustedSec LLC的首席执行官大卫·肯尼迪(David Kennedy)说:“MD5被认为在2013年之前就已经过时了。 大多数公司在那之后都开始使用更安全的哈希算法。”不过他并未指出具体公司名称。

而雅虎直到被攻击时仍在使用MD5加密,最终一代网络巨人为它忽视安全付出了代价。

雅虎在给路透社的一份声明中表示:“在20多年的历史中,雅虎一直专注于安全领域的投资以保护我们的用户。自2012年来,公司在安全领域投资超过2.5亿美元。”

只看业务 ,轻视安全

然而内部人士的说法却与声明有异。据雅虎安全部门前员工透露,安全团队提出的包括强加密在内的新安保措施经常被高层拒绝,理由是开支过高。并且领导层似乎认为安全问题不足以有那么高的优先级来占用资金。

囊中羞涩从内部角度反映了互联网领域金融斗争的激烈。雅虎的收入和利润在2008年达到峰值,之后便一路下跌。而同时谷歌、Facebook和其他后起之秀已经逐渐抢占了消费者互联网业务。

“当业务好时,安全上的事就很容易做。业务不好时,安全领域的经费也被削减。”杰里米亚·格罗斯曼(Jeremiah Grossman)说。他曾在1999年至2001年任职于雅虎安全团队。

雅虎使用过时的弱加密酿成大祸,并不意味着采用先进算法的强加密就可以高枕无忧。没有任何系统能够保证绝对安全。目前黑客已经成功攻破比MD5更先进的加密技术。LinkedIn和AOL这些互联网公司也曾受到过黑客入侵,只不过损失不像雅虎那么严重。

“这种事可能发生在任何大公司头上。”世界银行前安全经理和安全行业执行官汤姆·凯勒曼(Tom Kellermann)说。凯勒曼现任投资公司Strategic Cyber Ventures的首席执行官,他对雅虎足足用了几年才发现自己遭受了攻击并不感到惊讶。“黑客经常有能力潜伏多年,神不知鬼不觉地行动。”他说。

或许事情可能更糟?外界尚不清楚2013年除了雅虎之外是否还有其他大互联网公司也在使用MD5加密,以及是否还有其他公司被入侵。谷歌、Facebook和微软没有立即对路透社就此的询问作出回应。

据另一位前雅虎安全专家讲,既是在公司业务迅速增长时,安全措施仍然落后于时代。因为相对于安全,公司更专注于让系统表现跟的上业务的增长。

后来,郁闷无为的高级安全人员纷纷离开,剩下的人获得经费批准的机会进一步下降。

雅虎拒绝对其具体安全措施置评,只是表示它有定期举办网络安全攻防演练并开展“Bug Bounty”。“Bug Bounty”是一种安全漏洞奖励计划,公司悬赏奖金,给那些能发现系统漏洞并上报给公司的人。

两次刷新泄露记录

今年秋天绝对是雅虎的“多事之秋”。就在最近这次承认数据泄露三个月前,雅虎披露了一项发生在2014年的网络攻击,称有五亿账户受到影响。先是五亿,后是十亿,雅虎两次刷新了人类最大规模数据泄露的记录。

在上周这则消息传出之后,美国联邦调查员和立法者表示,他们正在对雅虎的安全实践进行调查。而原本计划以48亿美元收购雅虎互联网业务的Verizon也在寻求重新谈判。

据雅虎前员工表示,公司的安全问题在梅耶尔上任之前就已存在,在更换新掌门之后也不见好转。有两名工作人员称多年来雅虎一直受到俄罗斯黑客的攻击。

2014年雅虎聘请亚历克斯·斯塔莫斯(Alex Stamos)担任安全主管。斯塔莫斯和他的团队因其在网络安全领域的作为为人所知,此举被认为是雅虎开始重视安全的信号。随后安全人员在2015年发现一个隐藏在雅虎邮件系统的程序,该程序监视用户邮件内容。当时安全人员大为震惊,以为是俄罗斯黑客所为。但事实证明,监视不假,监者却搞错了。这个程序原来是美国情报机构和互联网公司合作的产物。这之后不久斯塔莫斯和他一些员工便离开了雅虎,留下了更加混乱的摊子。

上周,除了披露发生在2013年的史上最大规模数据失窃案,雅虎还表示有人访问了其专有计算机代码,以了解如何伪造“cookie”,通过此手段能够绕过密码访问账户。并且雅虎认为这些活动同2014年入侵是同一伙黑客所为。

网络安全公司Trail of Bits的首席执行官丹·吉多(Dan Guido)形象地描述这一切:“他们凿了个洞,由此窥探一切。”

周四,德国的网络安全机构批评雅虎未能采用适当的加密技术,并建议德国网民使用其他电子邮箱服务。

相关推荐
热点推荐
委内瑞拉,为什么一把好牌打得稀烂?

委内瑞拉,为什么一把好牌打得稀烂?

独立寒秋看世界
2026-01-04 05:54:35
香港取消免费医疗,马杜罗彻底认怂,伊朗街头很热闹

香港取消免费医疗,马杜罗彻底认怂,伊朗街头很热闹

难得君
2026-01-03 10:09:41
牵手人:近期的伊朗和委内瑞拉都有一个共性特征:国企占比过高

牵手人:近期的伊朗和委内瑞拉都有一个共性特征:国企占比过高

可乐谈情感
2026-01-04 09:58:20
青岛被停职女护士流出,实在太漂亮!其男友大花臂,又成关注焦点

青岛被停职女护士流出,实在太漂亮!其男友大花臂,又成关注焦点

火山詩话
2026-01-03 21:39:13
生涯之战!布朗50+6三分平纪录 单节7中7狂轰19分打爆快船

生涯之战!布朗50+6三分平纪录 单节7中7狂轰19分打爆快船

醉卧浮生
2026-01-04 13:47:44
三亚不香了?东北人撤离成潮,压垮他们的不是物价,而是生活现实

三亚不香了?东北人撤离成潮,压垮他们的不是物价,而是生活现实

青眼财经
2026-01-02 23:58:07
霸王茶姬,该晴天修屋顶了

霸王茶姬,该晴天修屋顶了

锌财经
2025-12-30 16:47:22
累计交付超百万辆,鸿蒙智行加速全品类产品矩阵落地

累计交付超百万辆,鸿蒙智行加速全品类产品矩阵落地

晚点LatePost
2025-12-30 12:17:26
浓眉26+12独行侠终结火箭4连胜,弗拉格10+7+6杜兰特34+5+7

浓眉26+12独行侠终结火箭4连胜,弗拉格10+7+6杜兰特34+5+7

湖人崛起
2026-01-04 11:55:36
A股:周日中午传来1大核弹级利空!下周很可能会迎更大级别大行情?

A股:周日中午传来1大核弹级利空!下周很可能会迎更大级别大行情?

股市皆大事
2026-01-04 10:14:32
关键转折?追梦在次节末落后10分时2T离场,随后勇士逆转19分

关键转折?追梦在次节末落后10分时2T离场,随后勇士逆转19分

懂球帝
2026-01-04 14:01:22
段永平再晒部分苹果持仓!2011年开始买入苹果股票 ,累计收益率超16倍,狂赚超3400万美元,称“这么多年几乎没怎么动过”

段永平再晒部分苹果持仓!2011年开始买入苹果股票 ,累计收益率超16倍,狂赚超3400万美元,称“这么多年几乎没怎么动过”

每日经济新闻
2026-01-04 13:23:16
周一必读:马杜罗被捕对A股产生哪些影响(分析与个股)

周一必读:马杜罗被捕对A股产生哪些影响(分析与个股)

衔春信
2026-01-04 09:13:42
中国体育彩票“安心购彩守护行动”倡议书

中国体育彩票“安心购彩守护行动”倡议书

钱潮广角镜
2026-01-04 13:48:33
委内瑞拉变天,俄智库痛心疾首:无人机神话被破,中俄武器没反应

委内瑞拉变天,俄智库痛心疾首:无人机神话被破,中俄武器没反应

铁锤简科
2026-01-04 13:22:26
“老板承诺夺冠每人奖一台车,却食言清空账号”,当地通报:企业面临困难,企业主家庭出现特殊状况,难以兑现承诺,球队不再要求履约

“老板承诺夺冠每人奖一台车,却食言清空账号”,当地通报:企业面临困难,企业主家庭出现特殊状况,难以兑现承诺,球队不再要求履约

每日经济新闻
2026-01-04 01:17:06
特朗普下令抓走马杜罗,梅德韦杰夫表态,只有核武库才能保证安全

特朗普下令抓走马杜罗,梅德韦杰夫表态,只有核武库才能保证安全

策略述
2026-01-04 12:31:50
不敢相信!中国游客的日本住宿预订量,在春节期间同比增加六成!

不敢相信!中国游客的日本住宿预订量,在春节期间同比增加六成!

扶苏聊历史
2026-01-03 13:39:11
中俄先进武器为何失灵?委内瑞拉事件揭开现代战争核心逻辑

中俄先进武器为何失灵?委内瑞拉事件揭开现代战争核心逻辑

创作者_b3jm
2026-01-03 22:47:03
间谍、隐形无人机和喷灯:美军对马杜罗动手始末

间谍、隐形无人机和喷灯:美军对马杜罗动手始末

澎湃新闻
2026-01-04 11:22:28
2026-01-04 16:11:00

头条要闻

美军"跨国绑架总统"5分钟抓到人 委军方毫无防备

头条要闻

美军"跨国绑架总统"5分钟抓到人 委军方毫无防备

体育要闻

球队陷入危难,一名44岁教练选择复出打球

娱乐要闻

谢玲玲为101岁林老太庆生,四代同堂

财经要闻

委内瑞拉华商亲历:顾客排队买生活物资

科技要闻

雷军:骂小米汽车有流量,但别故意抹黑

汽车要闻

最高续航310km 岚图泰山8或将上半年发布

态度原创

房产
本地
艺术
公开课
军事航空

房产要闻

单盘最高狂卖64亿!海南楼市2025年最全榜单发布!

本地新闻

即将过去的2025年,对重庆的影响竟然如此深远

艺术要闻

故宫一级文物:和珅送给乾隆的80大寿贺礼

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美军突袭抓获马杜罗 三个细节值得关注

无障碍浏览 进入关怀版
×