CTO 写的低级 Bug 再致网站被黑,CEO 的号都被盗了!

news/2024/5/10 3:45:20/文章来源:https://blog.csdn.net/csdnsevenn/article/details/114714355

‍‍

整理 | 郑丽媛

出品 | CSDN(ID:CSDNnews)

上周,美国开源社交网络服务平台 Gab ,因其 CTO 写的低级 Bug 受到黑客攻击,导致约 70GB 的数据被窃取。

可该公司开发者还没完全修复其易受攻击的代码,本周一,黑客又进行了第二次入侵,甚至 Gab 创始人兼 CEO Andrew Torba 的账号也被盗了。这具体是怎么回事?

CEO 被盗号

当地时间 3 月 8 日,Andrew Torba 的 Gab 账号突然发布了一则帖子,指责身为 Gab 的 CEO, Torba 在面对泄露事件时,甚至不愿意支付 8 个比特币(据 3 月 9 号汇率,约 43 万美金)来赎回用户的隐私信息:

Gab 使用者们,你们泄露的验证文件对他们来说甚至不值 8 个比特币。他们根本不关心你们这一万八千人。


这篇帖文一发,鉴于 Torba 在 Gab 上拥有 280 万粉丝的强大影响力,许多人都得知了 Gab 在第一次被黑之后,黑客与 Gab 之间的这个谈判条件。此外,这位不知名的黑客还指责 Torba 没有公布第一次遭入侵的全部范围。

据上周一爆料组织 Distributed Denial of Secrets(简称 DDOSecrets)所公开的泄露数据,70GB 中包括 7 万多条信息、4000 多万条帖子,以及哈希密码、明文密码、用户个人资料等。但随后 Torba 重新夺回账号,发表的声明中提到了之前没有公布的泄露内容——用户的 OAuth2 Bearer Token(在用户成功登录网站后,OAuth2 Bearer Token 将存储在浏览器和移动应用程序中)也被黑客获取了。

PS:

OAuth2 是一种授权认证,允许用户授权第三方移动应用访问他们存储在另外的服务提供者上的信息;

Token 是计算机身份认证中的术语,为了验证使用者的身份,需要客户端向服务器端提供一个可靠的验证信息,这个验证信息就是 Token。

第二次被黑的缘由

在黑客发布以上帖文之后,Gab 立即关闭了网站并删除该帖文。经历几个小时的紧急维修后网站才恢复,Torba 本人也第一时间发布声明,简单解释了本次网站被黑的缘由:网站管理员没有完全清除与上次被黑客攻击相关的所有 Token。

Torba 表示,由于上次黑客还窃取了用户用于身份验证的 Token,而 Gab 工作人员并没有及时将这些被窃取的 Token 完全清除,因此这次黑客就利用了这些还没被处理的 Token 在 8 分钟内发布了 177 个帖子。

据外媒 Arstechnica 报道,Gab 未能全部清除原始 Token 可能是因为对该站点运行的开源 Mastodon(一个免费的开源社交网络程序和商业平台的替代方案,避免单个公司垄断沟通的风险)代码不熟悉,也可能是不想要求用户重置 OAuth2 Bearer Token 引起麻烦,毕竟在起初 DDOSecrets 公布的泄露数据中并不包含这一项。

可是这个猜测似乎站不住脚,因为一般网站被黑客盗取用户数据后的标准处理方法就是,强制所有用户重置密码。网络安全顾问 Troy Hunt 对此提出怀疑:“从他们上周发布的报告看来,我认为他们(Gab 的工作人员)根本不知道这些数据被窃取了。”

网友:见鬼!

这是 Gab 网站数周以来第二次被黑,在第一次发生被黑事件时,就被指出该漏洞是网站 CTO Fosco Marotto 提交的一份代码中犯下的低级错误所导致。虽然 Gab 方面拒绝透露这个漏洞是否是黑客利用它来入侵网站的,但在网站第一次被黑后不久,Gab 就直接删除了这份 CTO 提交的代码,真相似乎昭然若揭。

在这次网站又被黑,Torba 发表声明后,再次引起了众多网友的热议。

评论 1:所以网站被破坏了;数量未知的数据被窃取;Gab 管理员没有让所有身份验证 Token 失效吗?见鬼,如果我是网站管理员的话,这是我在把网站上线之前要做的第一件事。

评论 2:很明显,掌管 Gab 的人并不擅长他们的工作。

评论 3:所以,“能说会道”指的是,只要网站存在,安全编辑就永远不用担心素材不够用。

评论 4:我认错,比特币是有用的。

对这次由于 CTO 写的低级 Bug,导致风波再起的 Gab 被黑事件,你有什么看法吗?欢迎评论区留言!

参考链接:
https://arstechnica.com/information-technology/2021/03/gab-a-haven-for-pro-trump-conspiracy-theories-has-been-hacked-again/


☞百度一 29 岁程序员因“篡改数据”被抓
☞“无语!只因姓 True,苹果封了我的 iCloud 账户”
☞阿里员工发帖吐槽人不如驴:你不能一边抽我,一边问我爱不爱你?
☞太飒了!这届乘风破浪的 IT 女神写得了代码、撕得掉年龄、跨得过行业!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_701331.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

怎么一个好的短信验证码接口接入到自己的企业网站和APP程序当中选择

文章来源:http://www.4006026717.com 短信验证码平台太多也是一种幸福的烦恼,毕竟好东西太多不知道该如何选也是很麻烦的。那么,如何选择一个好用的平台呢?下面小编为大家提供几个参考点。 一、功能 通常情况下,企业常…

全球26个主流视频网站全搞定,都可以用这个神器下载原版高清视频!

大家在视频网站上观看视频的时候,有时候需要把一个视频下载下载,却不知道怎么弄,因为目前99%的网站,都没有现成的下载方法,今天我就来安利一个特别特别香的开源神器 annie , 目前已经收获 star 11k之所以要给童鞋们安利…

网站SEO优化、IIS日志分析工具 IISLogViewer V2.0 发布

2019独角兽企业重金招聘Python工程师标准>>> PS:为了有个响亮些的名字,软件中文名更名为:点格网站日志分析器 本次发布IIS日志分析工具[IISLogViewer] V2.0版本。 下面单刀直入,看下 IIS日志分析工具 V2.0 版本所带来新…

大型网站技术架构(八)网站的安全架构

2019独角兽企业重金招聘Python工程师标准>>> 从互联网诞生起,安全威胁就一直伴随着网站的发展,各种Web攻击和信息泄露也从未停止。常见的攻击手段有XSS攻击、SQL注入、CSRF、Session劫持等。 1、XSS攻击 XSS攻击即跨站点脚本攻击(…

Step by Step WebMatrix网站开发之二:使用WebMatrix(1)

第一次运行WebMatrix会看到如图1所示的窗口。 图1 第一次运行WebMatrix显示的窗口 我的网站 进入“我的网站”可看到自己设计过的网站。 从Web库创建网站 可以从“从Web库创建网站“中理由网络上开源的网站系统创建网站,如名气比较响的WordPress、phpwind等网站。单…

深度学习三巨头也成了大眼萌,这个一键转换动画电影形象的网站竟因「太火」而下线...

点击上方,选择星标或置顶,不定期资源大放送!阅读大概需要15分钟Follow小博主,每天更新前沿干货想不想在动画电影中拥有自己的角色?这个网站一键满足你的需求,不过竟因流量太大成本过高而下线。近期热映的电…

爱了!安利一个相见恨晚的可视化学习网站

来源:Python数据科学 原创作者:东哥起飞最近日常逛逛技术平台,偶然间发现了一个非常牛逼的可视化学习网站。东哥之前在公众号和技术群里也推荐过一些,但和这个相比我觉得真是太逊色了。好了,话不多说,我迫不…

大型网站技术架构(七)网站的可扩展性架构

2019独角兽企业重金招聘Python工程师标准>>> 扩展性是指对现有系统影响最小的情况下,系统功能可持续扩展或提升的能力。 设计网站可扩展架构的核心思想是模块化,并在此基础上,降低模块间的耦合性,提供模块的复用性。模…

原创 几个免费下载原版图书的网站

几个免费下载原版图书的网站收藏 <script type"text/javascript"> document.body.oncopy function() { if (window.clipboardData) { setTimeout(function() { var text clipboardData.getData("text"); if (text && text.length>300…

转载 开发人员一定要加入收藏夹的网站

开发人员一定要加入收藏夹的网站收藏 <script type"text/javascript"> document.body.oncopy function() { if (window.clipboardData) { setTimeout(function() { var text clipboardData.getData("text"); if (text && text.length>…

搜索关键词分析——以个人博客网站为例

背景 我做了一个个人博客网站&#xff0c;希望能够记录自己的学习&#xff0c;工作和成长笔记。同时为更多有相同需求的人提供帮助和支持。那么用户应该怎么来找到我这个博客网站呢&#xff1f;通过什么关键词能够快速找到这个博客网站呢&#xff1f; 接下来本文就来探讨一下关…

2018网站信息系统安全等级保护限期整改通知书的处理解决方案

2019独角兽企业重金招聘Python工程师标准>>> 2018年6月&#xff0c;我们接到一位来自北京的新客户反映&#xff0c;说是他们单位收到一封来自北京市公安局海淀分局网安大队的通知书&#xff0c;通知称&#xff1a;贵单位网站存在网络安全漏洞,网站被植入后门程序&am…

苹果员工“神操作”:自建网站揭露公司性骚扰和歧视事件

整理 | 王晓曼​ 出品 | 程序人生 &#xff08;ID&#xff1a;coder _life&#xff09; 8月24日上午&#xff0c;苹果公司的员工组织又迈出了一步&#xff0c;推出了一个名为AppleToo的网站。其目标是收集组织各级员工经历过骚扰或歧视的事件。 “苹果逃避公众监督的时间太长了…

大型网站技术架构(二)架构模式

2019独角兽企业重金招聘Python工程师标准>>> 每一个模式描述了一个在我们周围不断重复发生的问题及该问题解决方案的核心。这样&#xff0c;你就能一次又一次地使用该方案而不必做重复工作。 所谓网站架构模式即为了解决大型网站面临的高并发访问、海量数据、高可靠…

如何通过手机客户端Android、Iphone 等访问要求使用客户端证书SSL加密的https网站...

我们在开发手机网站时&#xff0c;对于企业如何想发布加密的只给特定手机访问的网站&#xff0c;那么必须要使用“SSL的客户端证书”&#xff0c; 是不是所有的手机系统都对SSL 客户端证书支持得很好呢&#xff1f;我们看看如何使用各种手机系统去访问带SSL客户端证书网站。 iP…

支持手机版网站的We7CMS

你还在使用Wap手机网站吗&#xff0c;亲&#xff0c;你OUT了&#xff0c;加载速度慢&#xff0c;使用不方便&#xff0c;发布信息需要二次发布&#xff0c;这是你需要的吗&#xff0c;告诉你个好消息&#xff0c;快使用Web版的手机网站吧&#xff0c;图片加载速度快&#xff0c…

3000+ NLP资源一网打尽,只需用这个分类检索网站 | 免费

NLP资源免费搜索神器来了~有了它&#xff0c;就能一键直达arXiv论文PDF、相关研究的关联网、GitHub存储库&#xff0c;以及Colab&#xff0c;再也不用逐项搜索&#xff01;这是一个NLP资源检索网站&#xff0c;在reddit上获得了460赞&#xff0c;里面涵盖了3000多个代码库&…

独家 | 虚假疫苗网站如何获取你的个人信息

作者: Lance Whitney翻译&#xff1a;陈超校对&#xff1a;王可汗本文约1000字&#xff0c;建议阅读3分钟本文揭示了诈骗网站如何利用人们对新冠疫苗信息的关注获取用户的个人信息。该网站最近被政府查封&#xff0c;该网站仿造一家开发冠状病毒疫苗的真实公司&#xff0c;试图…

有哪些优秀的科学网站和科研软件推荐给研究生?

链接&#xff1a;https://www.zhihu.com/question/37061410编辑&#xff1a;深度学习与计算机视觉声明&#xff1a;仅做学术分享&#xff0c;侵删推荐一些好的科研网站或者适合科研人员用的软件以及APP&#xff0c;给研究生新手鸡&#xff0c;帮助提高科研效率&#xff0c;了解…

推荐收藏 | 常用图片处理网站合集(8个网站)

来源&#xff1a;R语言统计与绘图本文附链接&#xff0c;建议阅读5分钟图片处理是很常见的事情&#xff0c;今天分享一些图片处理网站。1. All2All格式转换网址&#xff1a;https://www.alltoall.net/这是一个免费的在线格式转换网站&#xff0c;可转换的格式极多&#xff0c;…