>首页> IT >

环球热点评!推特承认540万用户数据泄露,漏洞6个月后才被修复

时间:2022-08-10 07:56:08       来源:南方都市报


【资料图】

8月5日,Twitter在其隐私中心发布声明,确认此前被曝出的540万个账户信息泄露事件确实存在。据了解,黑客利用漏洞创建了一个包含540万个Twitter账户的数据库,知道某人的电子邮件地址或电话号码就可能可以查到相关的Twitter账户,以及公开的个人资料信息。

Twitter表示,之所以直接发布这一声明,是因为无法确认每一个可能受到影响的账户,因此无法单独向账户发送信息泄露警告。“拥有匿名账户的人需要尤其注意,他们可能会被政府或其他人锁定目标。”Twitter在声明中强调。

被黑客利用的漏洞是Twitter 在2021年6月更新时引入的:如果有人向Twitter系统提交一个电子邮件地址或电话号码,Twitter系统会回复相关联的账户信息。

2022年1月1日,网络安全平台Hackerone用户zhirinovsky报告了这一漏洞,并在Twitter的漏洞奖励计划中获得5040美元的奖励。根据报告,该漏洞对拥有私人或匿名账户的用户构成了“严重威胁”,可能被用来“创建数据库”,或通过大数据分析出Twitter的用户画像。

得知此事后,Twitter立即进行了调查和修复。当时没有证据表明有人利用了这个漏洞,然而这已是漏洞被引入代码库的6个月之后。Twitter并未在隐私中心对此发表任何说明。

7月21日,媒体RestorePrivacy注意到一位新用户在黑客论坛上以3万美元出售Twitter数据库,称涉及540万用户,包括“从名人到公司”的用户数据。RestorePrivacy验证发现,受害者来自世界各地,这些被泄露的数据包括与Twitter账号绑定的电子邮件、电话号码、公开的个人资料信息,并可以与真实的人相匹配。

此前,Twitter曾要求用户提供电话号码和电子邮件地址以建立双因素认证,却擅自将其用于定向广告,并在今年5月同意支付1.5亿美元与美国联邦贸易委员会(FTC)达成和解。在8月5日发表的声明中,Twitter鼓励用户通过其他双因素认证的方式登录,如使用认证应用程序或硬件安全密钥等。它还建议匿名用户不要在账户中添加公开的电话号码或电子邮件地址,以尽可能隐藏身份。

这并非Twitter首次发生数据泄露事件。

2019年1月,Twitter披露了其修复的一个安全漏洞,而在此前四年多的时间里,该漏洞使得许多用户的私人推文被泄露。2019年12月, Twitter在安卓应用上的一个漏洞使黑客将 1700 万个电话号码与 Twitter 的用户账号相匹配。2020年 12月,因Twitter在此数据泄露事件中未能及时通知和充分记录违规行为,爱尔兰数据保护委员会(DPC)对其开出了45万欧元的罚单。

关键词: 电话号码 电子邮件地址 用户数据