ITT:首发|推特大规模被黑 苹果、亚马逊及美国前总统纷纷中招 专业人士给出哪些防范建议?

“你给我100红包,我明儿给你200怎么样。”

敢发红包笃定能收到回馈的,怕是只有最信任的人了。法制节目经常会播放一些类似的局来警示大家。然而能上当的本质还是在于这两个字:信任。

北京时间2020年7月16日凌晨三点左右,CertiK安全团队的研究人员检测到,著名社交网站推特(Twitter)上多位有影响力的大V账户被盗。这些被盗的账户全部都发布了如下的比特币钓鱼信息。

“为了回馈大家(为了支持比特币),现在对大家进行回馈。你只要给以下地址转账1000美金,我就返还你2000美金。活动仅限半小时!”

厦门鼓浪屿数字藏品在虚猕数藏平台首发上线:7月18日消息,日前,为庆祝鼓浪屿成功申请世界遗产名录五周年,“鼓浪屿日与夜”系列数字藏品在虚猕数藏平台首发上线。这些藏品由厦门鼓浪屿旅游投资集团有限公司和厦门文广电影控股有限公司联合出品,旨在创新文旅消费新模式,推动鼓浪屿多元数字化发展。

此次发行的“鼓浪屿日与夜”系列数字藏品,包括《鼓浪屿的日与夜》《日光岩》《八卦楼》等。其中,《鼓浪屿的日与夜》以“海岛翻转”的方式,凸显出鼓浪屿美不胜收的日夜双景;《日光岩》以日光岩为主体,用珐琅彩徽章的展现形式,通过山石、云雾及夜色的烘托,3D绕转展示日光岩观景台静待早晨第一缕阳光的幽静之美;《八卦楼》则特别针对别墅的造型进行了细致的还原,利用红顶石梁和大石柱的设计,充分展示了中西结合的新古典主义风格。(闽南网)[2022/7/18 2:19:50]

图片内容均来自CertiK安全专家截图

此次黑客攻击始于区块链行业,如Gemini交易所、Coinbase交易所、币安交易所的CEO赵长鹏、Tron的CEO孙宇晨,区块链媒体Coindesk,均受到攻击并发布相关消息。

Gate.io Startup首发项目LOWB已认购成功:据官方公告,Gate.io Startup首发项目Loser Coin (LOWB)认购成功,并将于5月11日(今日)11:00开通LOWB交易并随后开通提现服务。据悉,本次认购参与人数共有18,702人,下单总价值超过1,000万美金,认购系数约为0.0064 。Gate.io将根据每个人的下单情况和每个下单币种的认购系数进行LOWB的分发。请务必注意:由于部分用户在下单认购后到当天11点之前,没有保持账户中有不低于认购金额的足够金额,因此被排除在有下单之外。[2021/5/11 21:47:17]

以上图片内容均来自CertiK安全专家截图

后来索性在推特上呈现了病式传播,包括比尔·盖茨,亚马逊创始人Jeff bezos, 彭博社创始人Bloomberg,苹果官方账号,特斯拉CEO Elon Musk, 著名歌手侃爷Kenye West、美国前总统奥巴马和约瑟夫·拜登等人的账号,无一幸免。

Conflux生态项目Zero One团队发布NFT资产并首发上线MoonSwap:据官方消息,Zero One团队发布NFT资产并上线MoonSwap NFT Market,所有NFT共分为六大类。持有不同的NFT可以领取对应的FLUX代币空投。

同时Zero One团队会对MoonSwap的创世NFT持有者进行FLUX代币的空投,支持生态项目共同发展。(FLUX代币的空投会在项目Token正式发布后开始)

Zero one团队是一个专注于区块链开发的团队,Flux是去中心化、安全、非托管的数字加密资产抵押借贷协议。FLUX借贷协议将会在conflux、Heco、Bsc、ok四条链上上线,目前已经提交CertiK审计公司审计。

MoonSwap是下一代跨链去中心化交易协议,基于Conflux底层网络,实现Ethereum Layer2交易解决方案,为用户提供高速 0 GAS的自动做市商交易体验。[2021/2/24 17:47:37]

Panda Global 挖矿宝首发上线:最新消息,Panda Global 挖矿宝于10月14日17:00正式上线,参与用户可在平台通过抢购认筹赚取挖矿收益。挖矿宝第一期项目为USDT,期限为7天,总额度为100万USDT。

挖矿宝是由Panda Global 基于数字货币挖矿服务推出的新型理财产品,针对相同算法的不同币种,通过智能调度到最优收益币种进行流动性挖矿。[2020/10/14]

以上图片内容均来自CertiK安全专家截图

黑客攻击了著名社交网站推特,一个大家都不怎么相信就连美国前总统账户也会被黑的一个网站(虽然早就怀疑美国的现任总统早就被黑了)。利用了民众对推特的信任以及名人的公信力,让大家认为这次活动是真的。

首发 | 百度推动246家博物馆线上藏品上链:金色财经讯,近日,百度超级链联合百度百科,基于区块链技术创建 “文博艺术链”,推动百科博物馆计划中的246家博物馆线上藏品上链。基于“文博艺术链”,百度将与博物馆共同推动线上藏品版权的确权与维护,同时探索线上藏品版权数字化交易方式,为合作的博物馆提供更全面的服务和更多的权益。据介绍,此项目将分阶段进行,一期将完成线上藏品的入链确权,为每一件藏品生产专属的版权存证证书。让每一名用户可以在百度百科博物馆计划的PC端和WAP端的藏品页查看证书。后续,百度还将推动AI与区块链技术在文博领域的结合应用,用来保障上链数据与藏品相匹配,为后续进行藏品图像版权数字化交易奠定基础。[2019/1/30]

到目前为止,黑客的账户一共收到了12.86个BTC,折合美金118,209刀,人民币825,805元。

黑客交易地址信息截图

1. Twitter员工账户被黑,黑客获得管理后台访问权限

在telegram上爆出的截图疑似是Twitter员工的后台管理界面。黑客可以通过后台管理界面修改用户邮箱,之后把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

2. 黑客利用最近爆出的漏洞攻击Twitter服务器,获得管理后台访问权限

在昨天,一个关于Windows的DNS服务器的漏洞(CVE-2020-1350)被公开,攻击者可以通过发送特定的请求,从而远程执行任意的代码。有人就此提出了这样一个猜想:Twitter有一个公开的MS DNS服务器,这个服务器并没有对CVE-2020-1350进行修复,攻击者通过此漏洞获取了该服务器的控制权,而因为Windows DNS服务器是核心网络组件,该漏洞可引发蠕虫式传播,且无需用户交互和身份验证,攻击者由此进入了Twitter内部的后台管理界面,然后通过该界面修改用户邮箱,把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

Twitter官方回应

目前各个账户被黑的原因还未被官方公开,推特也于北京时间当日凌晨5:45分进行了官方回复,表示会尽快调查原因。

随后Twitter 表示在调查期间,某些用户的发推和重置密码的功能可能会无法使用。

社交网站一两个账号被盗的事件也许经常有,但是大规模被黑客袭击的事件,也许又能算作2020魔幻一年的大事记了。在这里CertiK安全团队整理了一些加强 Twitter账户安全的措施。

1. 取消被授权使用你Twitter账户的应用

登陆Twitter后,在More -> Settings and privacy -> Account -> Data and permissions  -> Apps and sessions 里面可以看到当前被授权获取你Twitter相关权限的应用和登陆了的Sessions。CertiK安全团队推荐定期检查被授权的Apps, 及时移除不必要的Apps. 登出可疑的Sessions.

2. 开启二次验证

登陆Twitter后,在More -> Settings and privacy -> Account -> Security -> Two-factor authentication界面开启二次验证,二次验证的方法有手机短信, Google Authentication app,和物理形式的Security Key。使用二次验证可以防止黑客在接触到用户的账号密码的情况下,盗取用户账号。

无效的漏洞赏金计划?

在安全上的投入不足

Twitter在HackerOne漏洞赏金平台上面有设置漏洞赏金计划(https://hackerone.com/twitter). 有人指出了Twitter对于Account takeover(账号盗取)类型的漏洞,只给予7700美金的奖励,而这次黑客利用此类漏洞,已经盗取了10万美金以上的金额。这样的对比,引人深思。

安全对于一个公司来讲,没被黑的时候觉得无所谓,不愿意在安全上投入金钱。而真正在被黑之后,所造成的损失是不可计量的。

在这里,CertiK想提醒大家,就算是看起来非常厉害的推特,也可能会遭到黑客攻击。所以不要过于相信某个项目有着百分之百的安全,一旦有了0.00000000000001%的可能性被攻击,按照墨菲定律,也一定会发生。因此在安全上的投入,是必不可少的。

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

地球链

[0:0ms0-0:970ms