2011年12月21日,一组安全事件在国内引发了轰动响应,据多名微博网友爆料,黑客在网上公开了CSDN网站用户数据库,包括600余万个明文的注册邮箱账号和密码可能遭集中曝光。事件发生之后,CSDN相关网页更一度紧急关闭,以升级为由暂时关闭。
近年来,全球范围因网站服务器遭黑客攻击导致的隐私泄漏事件屡见不鲜.2008年,北美曾爆出某大型超市的网络数据库被入侵导致400万账号泄漏,2011年11月,韩国某网游的官网服务器也被黑客入侵,直接威胁千万玩家的密码安全。另据网秦“云安全”监测平台的数据显示,目前仅国内单日截获针对网络服务器的攻击次数便超过3万,伴随攻击事件的一再出现,账号密码安全形势严峻。
据网秦手机安全专家邹仕洪博士介绍,目前黑客主要会采用利用服务终端漏洞植入木马,或借助其可能存在的系统“后门”实施远程攻击等行为来绕开服务器的安全屏障,而一旦潜入服务器,便会调用联网上传大批量调取数据库信息,在网络管理员未能及时察觉的情况下,可短期获取大量的用户账户和密码信息。
而本次被曝光的CSDN用户和密码就是一个典型的案例,截至发稿时,这600万组账号在被黑客公开后,已出现在多个微博、下载站中,甚至直接以“600万CSDN账户密码大全”的名义在网上发布提供下载,百万用户的密码安全正在命悬一线。
什么原因造成了此次CSDN用户数据被大规模泄漏?
有热心的网友对泄漏的数据信息进行了分析——比如IT行业人士常用邮箱,通常设定的密码长度等等。
大家通常最关心密码,我们先来看看大家最经常使用的密码是什么吧:
大家经常使用的密码长度是8位左右
身为一个IT人士或爱好者,大家的安全意思还是挺强的,密码最常见的是在8位到14位之间,一般来说是很安全的。
网友还对常用邮箱进行了统计。这里不赘述。
还有网络高手,编写了一段代码,对这次CSDN泄密事件,进行了穷尽统计。
结果显示,此次事件,共有6428632个CSDN账户被泄密;所有密码中,“123456789”出镜率高居榜首,有23万5千人使用它作为密码。统计结果还显示,有239万人的密码和别人存在重复!触目惊心啊!
CSDN在官网上,向全体会员公开道歉
公开道歉信全文如下:
尊敬的CSDN会员:
我们非常抱歉,近日发生了CSDN用户数据库泄露事件,您的用户密码可能被公开。我们恳切地请您修改CSDN相关密码,如果您在其他网站也使用同一密码。请一定同时修改相关网站的密码。
目前CSDN已向公安机关正式报案,公安机关也正在调查相关线索。
再次向您致以深深的歉意!
关于CSDN网站用户帐号被泄露的声明:
CSDN网站早期使用过明文密码,使用明文是因为和一个第三方chat程序整合验证带来的,后来的程序员始终未对此进行处理。一直到2009年4月当时的程序员修改了密码保存方式,改成了加密密码。
但部分老的明文密码未被清理,2010年8月底,对帐号数据库全部明文密码进行了清理。2011年元旦我们升级改造了CSDN帐号管理功能,使用了强加密算法,帐号数据库从Windows Server上的SQL Server迁移到了Linux平台的MySQL数据库,解决了CSDN帐号的各种安全性问题。
一、CSDN帐号数据库是明文保存密码吗?
2009年4月之前是明文,2009年4月之后是加密的,但部分明文密码未清理;2010年8月底清理掉了所有明文密码。所以从2010年9月开始全部都是安全的,9月之前的有可能不安全。
二、我的CSDN帐号是安全的吗?需要修改密码吗?
1、如果你是2009年4月以前注册的帐号,且2010年9月之后没有修改过密码,请立即修改密码;
2、如果你是2009年4月以后注册的帐号,且2010年9月之后没有修改过密码,建议修改密码;
3、如果你是2010年9月以后注册的帐号,不必修改密码,但邮箱有泄露可能性;
4、如果你是2011年1月以后注册的帐号,帐号,密码和邮箱都非常安全;
三、CSDN帐号数据库现在是安全的吗?
历史遗留的安全隐患从2011年元旦起已经全部解决。CSDN帐号数据库已经迁移到了Linux平台上的MySQL数据库,进行了多方面的安全加固,密码加密强度也很高。
四、CSDN老的帐号数据库是怎么泄露的?
目前泄露出来的CSDN明文帐号数据是2010年9月之前的数据,其中绝大部分是2009年4月之前的数据。因此可以判断出来的泄露时间是在2010年9月之前。泄露原因正在调查中。
五、如果我的CSDN帐号已经被盗怎么办?
1、使用忘记密码功能,系统会重置密码,将新密码发到你的注册邮箱
2、给管理员发邮件,请管理员帮助找回帐号
六、我们将采取什么措施弥补此次问题?
1、我们将针对2010年9月之前的注册用户,提示修改密码,并提示用户把其他网站相同的密码也尽快修改。
2、我们将针对所有弱密码用户进行提示,要求用户修改密码,并提示用户把其他网站相同的密码也尽快修改。
3、我们将对2010年9月之前所有注册用户群发Email提示用户修改密码,并提示用户把其他网站相同的密码也尽快修改。
4、我们将临时关闭CSDN用户登录,针对网络上面泄露出来的帐号数据库进行验证,凡是没有修改过密码的泄露帐号,全部重置密码。