科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道应用安全搜狗浏览器造成大量用户数据泄露 360呼吁用户尽快更换密码

搜狗浏览器造成大量用户数据泄露 360呼吁用户尽快更换密码

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

近日,搜狗浏览器出现了重大的安全事故,导致大量用户网银、支付账户以及企事业内部系统账户信息泄露,不仅给广大网民的个人隐私带来危害,给财产安全造成威胁,同时也给政府、高校、公用事业部门以及电子支付、电子商务等重要信息系统埋下了重大的安全隐患。

来源:ZDNet安全频道 2013年11月8日

关键字: 360 安全 搜狗浏览器 数据泄露 泄密 网银安全 密码

  • 评论
  • 分享微博
  • 分享邮件

ZDNET安全频道 11月08日 综合消息:近日,搜狗浏览器出现了重大的安全事故,导致大量用户网银、支付账户以及企事业内部系统账户信息泄露,不仅给广大网民的个人隐私带来危害,给财产安全造成威胁,同时也给政府、高校、公用事业部门以及电子支付、电子商务等重要信息系统埋下了重大的安全隐患。

11月7日下午,中国最大的互联网安全公司360公司召开媒体沟通会,通报了此次由于搜狗泄密而导致重大安全事故的情况,公布了搜狗收集用户隐私信息并泄漏的相关资料,并展示了完整的、经过法律公证的相关视频。360称,为尽量降低政府、高校、电信、企业以及其他重要公用事业部门网络信息系统面临的风险,360建议用户和企事业单位尽快对使用过搜狗浏览器的电脑终端进行安全排查,立即更改在电脑上登录过的所有各类账户密码。

搜狗泄密事故的概况

近日,搜狗官方网站和一些安全论坛上,陆续有用户反馈搜狗浏览器出现异常的信息。11月5日,360公司接到用户反馈,称在使用个人QQ账户登陆搜狗浏览器时,可以查看到大量其他用户的账号和密码,使用这些账号和密码可以直接登录到这些账户。在这些论坛上,有用户发布了关于该事故的详情,特别是如何获取其他用户账号和密码的详细操作步骤,

360公司立即组织技术人员对这一重大安全事故开展验证,经验证,相关信息完全属实。

11月5日上午,鉴于搜狗浏览器泄密这一重大安全事故信息已经公开,特别是一些网民将如何使用泄漏的账号和密码进入他人的账户发布在微博上,一旦被不法分子利用,后果将不堪设想。360本着尽快、尽可能保护用户利益和信息安全的原则,立即将相关情况通报了搜狗公司和国家互联网应急中心,并通过360安全卫士提醒搜狗浏览器用户,尽快更改登录密码。

11月5日下午,著名漏洞报告平台WooYun(乌云)发布了搜狗浏览器存在漏洞的消息。中央电视台《24小时》、《新闻直播间》、《热点扫描》、《交易时间》等栏目详细报道了记者亲自验证该漏洞信息的全过程,新华社等媒体先后以“搜狗浏览器大量泄露用户账号密码”等为题报道了这一事件。

据了解,早在10月18日,就有搜狗浏览器用户向搜狗公司反映了这一现象,但均未得到搜狗公司的足够重视。

360展示法律公证的、完整的搜狗泄密视频

该视频显示,在一台只有基本应用程序的电脑中,下载安装搜狗浏览器,点击搜狗浏览器的账号登录系统,使用QQ账号和密码进行注册和登陆,双击退出该系统。然后,在工具栏里点击“智能填表”,再选择管理表单数据,网页上就会弹出一个表单。继续点击,就会出现大量不同用户的个人账号密码等信息。视频显示,使用这些账号和密码能够进入到这些用户的淘宝、邮箱、QQ等系统中。

360技术分析:搜狗浏览器的自动填表功能泄密用户私人信息

360技术人员分析,导致泄密的原因,是搜狗浏览器具有的自动填表功能,这个功能会把用户的账号和密码上传到搜狗服务器上。当用户再次使用搜狗浏览器的时候,搜狗会把收集的用户账号和密码从服务器回传到浏览器上,以方便用户使用。然而,由于搜狗的软件在同步方面存在设计缺陷,用户退出后,会触发该设计错误,导致服务器将大量其他用户的账号和密码回传到浏览器上,除了账号和密码外,还包括其他用户的收藏夹信息、历史记录等。

搜狗泄密是一次罕见的互联网安全事故

被泄露的用户账号信息主要包括三类:登录账号和密码、收藏夹数据和上网历史记录。

第一,经360公司初步验证以及根据网民反馈的信息不完全统计,遭到泄漏的用户账户类型主要有:电子邮箱、社交媒体、电商、电子支付、手机应用账户、电信运营商、政府、高校和企业内部管理系统等。

第二,此次能够获取到泄漏数据的版本是搜狗浏览器4.2版本,但其他版本的搜狗浏览器登录账户和密码,都可能被泄露到使用搜狗浏览器4.2版本的用户电脑中。由于搜狗浏览器的自动填表功能是默认开启的,而且搜狗浏览器4.2版本已经作为正式版在推广,因此此次安全事件影响面非常广。

第三,搜狗浏览器拥有几千万用户,泄漏的账号密码分类非常广泛,并且泄漏时间持续至少1周以上。目前,没有其他产品出现过这种大规模的用户信息泄漏问题,这是互联网浏览器历史上罕见的安全事故。

360建议:用户及企事业单位应尽快更换密码

对于曾经使用过搜狗浏览器自动填表功能的用户,目前必须要做的,就是第一时间修改所有登录或保存过的账号密码,包括但不限于电子邮箱、社交媒体、电商、电子支付平台、手机应用账户、政府信息管理系统、公用事业信息平台、电信服务、高校内部管理信息系统、企业内部管理系统等。

而对于提供互联网软件服务的公司,应谨慎收集用户的隐私数据,特别是账号密码等,并应提供高级别的安全加密措施,保证用户个人信息不被解密,以及不同用户之间数据的隔离。此外,互联网软件应采用高水准的软件设计架构,来保证个人信息不会因为软件低级缺陷而被泄漏。

 

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章