华住5亿条用户信息疑泄露,咱们试了试竟然不少

作者:4jdaan.com    来源:未知    发布时间:2018-09-12 20:55    浏览量:

  第三方平台测试认为数据真实性非常高,华住方面正核实“相关个人信息”是否来源于公司内部。目前上海警方已介入调查。

  8月28日,网络爆料称,华住集团旗下连锁酒店用户数据疑似发生泄露。从卖家发布的内容看,数据包括华住旗下汉庭、禧玥、桔子、宜必思等10余个品牌酒店的住客信息。

  泄露的信息包括华住官网注册材料、酒店入住登记的身份信息及酒店开房记载,住客姓名、手机号、邮箱、身份证号、登录账号密码等。卖家对这个约5亿条数据打包出卖。第三方保险平台威逼猎人对信息发售者提供的三万条数据进行验证,以为数据真实性十分高。

  当天下午,华住集团发申明称,已在内部敏捷发展核查,并第一时光报警。当晚,上海警方新闻称,接到华住团体报案,警方已经参与考察。

  华住5亿条数据信息被抛售

  8月28日,网上传播一张“黑客出售华住酒店集团客户数据”的截图。截图显示,一位黑客在暗网中文论坛中以8个比特币或520门罗币(约37万元公民币)的标价发售华住旗下所有酒店的数据,共有140G亿约5亿条数据信息。暗网中文论坛可以理解为网上黑市商城,但匿名性很高,且无奈直接访问。

  发帖者声称,这批数据涉及华住集团旗下的汉庭、美爵、禧玥、漫心、诺富特、美居、CitiGo、桔子、全季、星程、宜必思、怡莱、海友等酒店,数据截止到2018年8月14日。

  据截图显示,此次被兜售的酒店数据共有三个部分,第一部分为华住官网注册资料,包括用户的姓名、手机号、邮箱、身份证号、登录密码等,数据范围共53GB,大略有1.23亿条记录;第二部分是酒店入住登记身份信息,包括住客的姓名、身份证号、家庭住址、诞辰、内部ID号,共22.3GB,约1.3亿人身份信息;第三部分是酒店开房记录,包括内部ID号,同房间关联号、姓名、卡号、手机号、邮箱、入住时间、离开时间、酒店ID号、房间号、消费金额等,共66.2GB,约2.4亿条记录。

  对疑似泄露的数据来源,目前流传的说法是,可能是华住公司程序员将数据库连接方法上传至github(一个面向开源及私有软件项目的托管平台)而导致的。华住方面对新京报记者表示,这个说法“肯定是不真实的”,并称对这种造谣举动将采取法律手段。

  第三方安全平台威胁猎人告诉新京报记者,上述数据的具体流出方式当初还很难分析到,因为方向太多,需要配合警方和华住才有可能找到泄露源头。

  华住发展核查,警方已介入调查

  对于旗下酒店用户数据疑似泄露一事,华住集团8月28日发声名称,对“销售华住旗下酒店数据”一事异常重视,已在内部迅速开展核查,确保客人信息安全。华住集团表示,公司已经第一时间报警,公安机关正在开展调查;公司也聘请了专业技巧公司对网上兜售的“相关个人信息”是否来源于华住集团进行核实。

  华住集团在声明中还称,无论网络上流传、兜售的“相关个人信息”是否属实、是否起源于华住集团,请相关行动人即时停止传播、兜售个人信息的遵法犯法恶为并向公安机关投案自首。

  28日下战书,记者致电华住方面询问调查进展,华住方面回复称,“不能下最后论断,所有都在调查之中”。华住方面同时表示,目前不能证明兜售信息为真,华住正在通过警方和第三方数据监测公司等各方排查,一旦有调查结果会在第一时间公布。

  28日晚,上海市长宁公安分局官方微博通报,警方接华住集团经营负责人报案称,有人在境外网站抛售华住旗下酒店数据,公司已启动内部自查,警方即参加考核。

  江苏国保信息体系测评中心有限公司安全专家邵彤告诉新京报记者,据他得到的消息,目前该数据包售出量无比少,“因为价格太高了。”

  记者实测,局部信息实在

  兜售数据的原贴附件中提供了三部分数据每部分各10000条数据作为测试数据,供感兴趣的买家验证。

  威胁猎人团队告诉记者,他们在28日上午7点当前关注到这个帖子,并随即对附件中的三万条数据进行了验证,认为数据切实性非常高。

  据要挟猎人介绍,对数据真实性的判断主要依据测试数据中供给的身份证号码、姓名跟手机是否对应,以及账号密码是否登录华住官网。“咱们随机抽取的账号都能够在华住官网胜利登录,并且对应的身份信息也很准确。”

  他们随机验证了十来位用户的登录密码和近30人的身份证号、姓名、手机号,成果都是准确的。他们向记者展示的截图显示,用测试数据中的账号和密码成功登录了华住官网,页面中显示有用户的姓名、性别、身份证号码等基本信息,还可以看到用户的历史订单记载。

  8月28日,新京报独角鲸科技(ID:dujiaojingkeji)根据网上论坛上传布的一份信息数据进行随机测试,在测试数据中随机决定了16人进行信息核实。其中,1人电话为空号,3人表示数据与本人不符,5人表示信息基本一致,7人电话未打通。

  一位杭州男子接通电话后称,测试数据的信息是其自己的,他在华住旗下一酒店办理过会员。浙江一名女子也证实,她今年曾入住过华住旗下酒店,测试信息里的身份证号、邮箱及家庭住址等均合乎。有两位女士表示,数据中的信息与其个人信息一致,但她们不太断定是否住过华住旗下酒店。还有一位男士在核查后说,除了住址外,其余信息(邮箱、身份证号)均无误。

  除此之外,冯明(化名)表明他不去过华住旗下的酒店。

  记者拨通赵女士的手机号后,对方称本人姓李,不意识赵女士,这个手机号买来后经常能收到找赵女士的信息。

  威胁猎人团队还告诉记者,测试数据绝大部门是新泄露的数据,不是历史泄露数据被二次转卖。

  延展

  若信息泄露确实,会有哪些危害?

  兜售数据中包括登录密码在内的华住官网注册资料共有1.23亿条,这象征着或有亿级用户在华住的注册密码被泄露。威胁猎人团队表现,假如此次泄露为真,这或是近五年来范畴最大且最重大的一次个人信息泄露事件。

  威胁猎人团队告诉记者,隐患可能不止用户在华住集团旗下酒店留下的信息。

  “因为涉及用户量太大,而且包括密码信息,被用于撞库的危险特殊高,会影响到很多个人或公司的账号安全问题。”威胁猎人团队阐明说,目前很多人会用相同的密码注册各种网站,密码泄露象征着黑产或将用这个密码去尝试登录用户所有注册过的网站,以获取利益,甚至可能涉及欺骗和应用用户的身份信息去贷款。

  有大数据行业人士对新京报记者表示,此次疑似泄露的个人信息无比详细,黑产从业者可以从中筛选出肯定的人群,“比如筛选出20到35岁女性的数据,卖给从事化妆品和母婴产品销售的公司”,后者就可以进行有针对性的营销,带来电话骚扰等问题。

  在从事过房地产销售的罗先生看来,酒店客户信息的价值远不止此。“目前黑市上房产业主的电话号码可以卖到2000元一万条,而此次疑似泄露的不仅是电话号码,还有姓名、住址、身份证等诸多信息,其价值更大”。罗先生说,最简单的,就是将数据中破费金额高,住址为北上广等一线城市的人筛选出来,作为高端人士数据在市场上交易。此外,因为酒店有开房记载跟家庭住址这敏感信息,也有可能被诈骗分子运用。

  消费者对信息泄露有什么担心?

  8月28日,新京报记者随机采访了15名曾在华住集团旗下酒店住宿的客人,其中13人对疑似信息泄露表示担心或震惊,2人表示“数据泄露频发,早就无所谓了”。

  在北京工作的杨美丽(化名)告知记者,她晓得个人信息是会存在泄露的情况,但她对此是有一定容忍度的,像骚扰电话这种情形多少还是可以容忍。但泄漏的是包含家庭住址、身份证号等异样隐衷的信息,“就太过分,已经超过了我的容忍范围。”

  赵晗(化名)曾和父母出去旅行时住过桔子酒店和汉庭,赵晗告诉记者,取舍这类连锁酒店,就是认为更值得信任、更加安全,但如果自己的信息被泄露,会让她觉得受到了诈骗。赵晗对个人信息领有者的监督问题提出了疑难,也对其余宾馆、酒店是否存在同样的情况表示猜疑。

  家住南京的张薇薇(化名)表示,酒店客户信息中如果包括消费利用的信用卡信息,就会担忧信誉卡被盗刷。“本来我对这种事是不太关注的,因为我也没有什么开房数据好泄露的,然而如果是涉及到身份证与银行卡的信息,就有些担心。”

  此外,面对频发的信息泄露事件,也有人对华住集团酒店信息泄露表示无感,“早就知道自己没有什么隐私了”。

  住过华住旗下酒店的住客李威坤(化名)说:“预计这事如果是真的,一封道歉信,相关酒店整改,等风头从前也就没事了,毕竟大家对信息泄露也不怎么敏感。”

  国内外发生过多起酒店信息泄露

  事实上,酒店信息泄露并非新鲜事。

  2013年10月,海内安全破绽监测平台“乌云”暴露,为全国4500多家酒店提供网络服务的浙江慧达驿站网络有限公司,因为平安漏洞问题导致2000万条酒店客户信息泄露,波及如家、汉庭等多家酒店品牌。

  数天后,一个名为“2000w开房数据”的文件浮现在网上,其中包含2000万条在酒店开房的个人信息,容量达1.7G。数据包括酒店住客的姓名、性别、身份证号、生日、地址、手机、住宿时间等信息。

  这些数据的泄露让不少住客遭遇了电话骚扰。据媒体报道,一名上海男子从网高下载到了自己的数据,此后频繁收到各种“精准的”营销电话,从卖房子、卖黄金期货,到推销卫星电视等,对方可能说出他的生日、家庭住址,甚至还知道他住的屋子有多大,开的是什么牌子的SUV。

  不仅是国内会发生酒店住客信息泄露的事件,国外也有同样的问题。

  2016年1月,凯悦集团在寰球约50个国家的250家酒店波及支付卡数据外泄,其中中国有22家凯悦集团旗下酒店被波及。泄露的信息包含住客支付卡姓名、卡号、到期日期和验证码。2017年2月7日,洲际酒店集团旗下在美洲的12家酒店客户信用卡信息受到泄露。

  “绝对其他行业,酒店的信息安全维护存在更多‘人为漏洞’”,8月28日,天津落浮酒店管理公司负责人李艳告诉新京报记者,“酒店的系统登记等工作是由前台负责,一些不才干架设自己系统的小型酒店往往会依靠第三方提供的系统,在这种情况下,员工以及系统提供商如果出了问题,酒店再好的信息掩护措施也没有用。”

  酒店信息泄露,谁该为此负责?

  “你去住酒店断定要给酒店提供个人信息,酒店也须要记录下来,因为储存不善导致泄露,酒店确定负有责任。然而信息泄露此类事件很难避免,只能加强监管。”西安邮电大学副教养任方对新京报记者表示。

  “当初网络技能发展特别快,一些新的网络安全漏洞会始终地被挖掘出来,如果企业出于成本考虑降落安全投入,加上内部安全意识跟不上的话,比喻弱口令、重要文件公开放置等,则网络安全很容易被攻破,”威胁猎人说。

  律师杨继先认为,如果酒店泄露客人的信息,应该查究酒店的任务,因为酒店有保障客人信息保险的义务。

  杨继先说,《消费者权力保护法》规定:在入住并且提供个人信息时客户就已经与酒店形成了合同关系,名义上看两者之间只是住客支付费用,酒店提供住处,但实际上还有一些基于这个合同而产生的附加条件,其中就包括住客供应的个人隐衷信息应当得到酒店的保护。如果由于信息泄露而给花费者带来损失,酒店则应承担民事抵偿义务。

  公安部宣布的《旅馆业治安治理条例》也对酒店住客入住、监控、信息安全等做出了详细划定。其中清楚指出,旅馆及其工作人员,不得向任何单位和个人提供住宿职员相关信息和视频监控资料。若向有关部分、单位或个人提供住宿人员相干的情况应该进行登记。

  李艳表示,高端酒店的客人信息有比较大的商业价值,也极易受到黑产交易人士的觊觎,因此酒店与黑客和信息犯罪的较量是长期的。在信息已经泄露的情况下,及时发布消息可以让消费者减少丧失。

上一篇:没有了
下一篇:没有了

相关新闻推荐



在线客服 :

服务热线:400-223-1299

电子邮箱: liu2220@163.com

公司地址:广东省佛山市

友情链接:
Copyright ©2002-2018 腾讯分分彩投注网站www.4jdaan.com 版权所有