山丽信息安全灾难评估之重大经济损失篇
由网络技术计算机技术的迅猛发展而带来的信息化影响着我国经济的发展。信息化给我国经济带来了一次发展机遇,是一场革命,是经济发展的新平台。由于信息化与经济的关系越来越亲密,经济信息化的程度越来越深,由信息安全问题带来的经济安全问题也逐渐引起人们的高度重视。
●5万中银用户遭遇网银升级骗局
1. 事件分级
影响范围:★★★★☆
影响程度:★★★☆☆
持续时间:★★☆☆☆
2. 事件回顾
2011年1月,许多人都收到了一条来自13225870398发来的短信,称中行网银E令已过期,要求立即登录www.bocc.nna.cc进行升级。金山网络信息安全中心20日发布橙色安全预警称,这是不法分子冒充中国银行(2.90,0.01,0.35%)以中行网银E令(网上银行动态口令牌)升级为由实施网络诈骗,此类诈骗手法将传统的短信诈骗与钓鱼网站相结合,欺骗性更强。
“收到短信,我也没多想,随即登录短信中的网址,输入银行卡号和密码,网站提示升级成功,之后发现其卡上的16000元现金被转走了。”网友黄某已经向公安机关报案。
据《钱江晚报》报道,绍兴市民章某在接到假冒的中行网银E令卡升级的短信后,登录假中行网站,48秒100万元被偷走。无独有偶,当地的魏先生、陆先生也分别被相同骗局骗走了1700元和11万元。
安全专家表示,这是一起典型的网络诈骗案,犯罪分子利用互联网和现代通讯手段,冒充中国银行发送短信,以中国银行系统升级或事主办理的中行网银动态口令牌需要即升级为由,让其登录假冒的中国银行网站(www.bocpu.tk、www.bocc.nna.cc),并要求事主在假冒网站上输入银行卡号和密码,由于事主的数据安全观念不强,一旦事主按照提示进行操作,事主的网银用户名、密码及动态口令即被盗取,卡内现金也被悉数转走,同时该假冒网站立即消失。
3. 分析启示
中国金融认证中心相关负责人告诉记者,目前用户端网银安全工具主要包括:数字证书、动态口令、手机验证三种。得到广泛使用并且安全保障程度较高的是数字证书,通常被存储在USBKey(俗称的“U盾”)之中。用户在登录银行网站进行交易时,在电脑上插入Ukey,就相当于向银行亮出“网络身份证”。
中国银行选择的是用动态口令保护用户网银安全。动态口令就是只能使用一次的密码,这种动态密码的原理在于:它通过特定的计算方式在用户处产生一个随机变化的密码,同时银行处也能产生一个相同的密码,用户使用这个密码登录网银时,两个密码相比较,若匹配则表示已通过验证,用户可进行下一步的操作。
中行“E令”,实际上就是“电子动态口令生成器”,是由中国银行推出的一种硬件动态口令牌。它由内置电源、密码生成芯片和显示屏等组成,根据专门的计算法则,每隔60秒会自动更新一个动态口令,要求用户在60秒内输入,以保障网银操作安全。然而此轮网银诈骗,绝大部分案例利用数据安全体质不完善的特点,以“中行E令”为幌子,众多用户质疑号称动态安保的“中行E令”此时已形同虚设。
山丽网安专家建议:核对网址,妥善保管个人信息。进入网上银行时建议广大用户使用网上银行“防伪信息验证”服务,防止进入假网站。另外,山丽网安专家特别提醒您,在任何情况下,请保护好您的账号和密码,不要泄露给任何人。不要相信任何通过电子邮件、短信、电话等方式索要账号和密码的行为。
●韩国农协银行遭遇攻击导致系统长时间瘫痪及大量交易数据丢失
1. 事件分级
影响范围:★★★★☆
影响程度:★★★★★
持续时间:★★★☆☆
2. 事件回顾
紧接在韩国现代资本公司之后,2011年4月,韩国农协银行也疑遭电脑黑客袭击,其电脑网络瘫痪了三天,数以万计的客户受影响。
韩国农协银行有约5000家分行,是韩国境内最大的银行网络。本月12日,该银行电脑网络开始出现故障,客户无法提款、转账、使用信用卡和或取得贷款。三天后,农协银行才恢复部分服务;但截至昨天,一些服务包括预借现金服务仍尚未恢复。
到目前为止,农协银行接获大约31万名客户的投诉,另外还有将近1000人要求银行赔偿。农协已承诺将对客户所蒙受的损失作出全额赔偿,同时也强调,银行数据安全防泄漏体质完善,客户的个人资料并没有因为这起数据安全事件而泄露出去。

3. 分析启示
农协银行领导层怀疑,其网络瘫痪是黑客造成的。当局怀疑黑客输入指令,将银行的电脑伺服器破坏,并消除部分的交易纪录。据了解,大约540万名信用卡客户的交易纪录已暂时被删除。
韩国检察官正在调查这起事件是否是黑客所为。韩国金融监督院以及中央银行的官员则前往农协位于首尔的总部调,查该银行是否有遵守电脑数据安全规则。
农协银行职员金友庆表示,这事件可能是一名“有经验”的专家所干,使得银行的整个网络陷入瘫痪。他指出,这名黑客利用分包商的膝上电脑输入指令,破坏了整个伺服器系统。今后数据安全工作任重而道远。
山丽网安专家提醒:银行金融行业必须在自身的财务系统上配合使用企业级数据加密软件。不仅是对客户信息安全的一种保证,同时也是维护银行自身利益的有力工具!使用企业级数据加密软件将黑客盗用,销毁用户消费记录等破坏行为带来的伤害降到最低!
●广发银行网银升级后系统存漏洞多人信用卡被盗刷
1. 事件分级
影响范围:★★★☆☆
影响程度:★★★☆☆
持续时间:★★☆☆☆
2. 事件回顾
广发网银系统在一次升级后,在北京、上海、广东等地相继有12名持卡人遭遇了类似的网银失窃,受害人质疑银行数据安全工作不到位。其实都是犯罪分子在网上修改他们接收“动态验证码”的绑定手机号后冒名盗刷。
5月20日,广发信用卡的新网银上线,其中一项重要修改是,取消原有固定的支付密码,而采用手机动态密码的方式,也就是说,每次支付前,手机将收到一条动态密码,以此作为支付凭据。如果用户没有设置”私密问题”,黑客只需知道网银登录名和密码,便可在网银上修改手机号码,且修改后的密码直接发送至新号码处,从而完成支付。
12名受害人的信用卡都是在上海环迅电子商务信息安全有限公司这个第三方支付平台上被盗刷的,被盗资金都被转入滕驰策划公司。12人中,除叶先生的手机动态验证码被修改为138开头的手机号外,其余人的号码全部被修改为159开头的特定号码,且都为北京号码。
通过上海环迅信息安全公司,记者拿到一份腾驰策划公司的声明,称其也是受害者,盗刷者是他们的一名会员,目前已无法与其联系,其账户也被冻结。声明的落款是7月26日。

3. 分析启示
作案者手段几乎一致:在受害者网银中修改手机号码,利用新号码接受动态密码,从而完成盗刷支付。近10名被盗刷者提出的相同问题是:网上支付环节中最重要的一环——手机,为什么能如此轻易修改?第三方支付平台能否承担更多的风险控制功能,数据安全体质能够更加完善?
目前国内信用卡交易所采取的安全技术措施包括静态口令、动态口令、USB令牌、数字证书、手机验证码等,从此次事件来看,以往一直被认为较为可靠的手机验针措施并非无懈可击,相较而言,采用USB令牌或数字证书数据安全验证的手段从目前来看安全性似乎更高一些。
如何有效确保众多持卡人的信息安全,及网银用户的用卡安全,将是各家银行今后面临的重大挑战。
山丽网安专家提醒:作为消费者与客户,良好的消费习惯与对自助设备的了解也是确保存款安全的一个重要措施。广大用户在许多银行里或者其他金融机构经常可以看见有安全提示,其中就有明确提示,每种业务有何种风险,并且善意提醒或者建议大家如何防范,尤其在安全使用网上银行业务方面。
●花旗银行网站遭遇黑客
1. 事件分级
影响范围:★★★★☆
影响程度:★★★☆☆
持续时间:★★☆☆☆
2. 事件回顾
2011年6月花旗银行发生重大数据安全事故,据报告说,该银行网站遭遇黑客袭击,大约20万名用户的信用卡和个人信息被盗,其中包括用户的姓名、帐号、家庭住址和电子邮件地址等。报告中说,被盗的帐户主要是北美地区的信用卡用户。
花旗银行报告中说,黑客非法侵入了该行的计算机系统,浏览或拷备了大约20万名信用卡用户的个人信息。花旗银行在北美地区有大约2100万名信用卡用户,被黑客盗取信息的用户数量约占用户总数的1%。
花旗银行并没有透露网站如何受到攻击的详细信息,但称是在每日例行检查中发现了这一问题。声称该行数据防泄漏工作完备,采用带有复杂算法的数据加密软件,社会保险号、出生日期、银行卡有效期等客户信息并没有泄露。花旗北美零售银行有关负责人表示,花旗银行已经升级程序以防止此类事件的再度发生。同时,大部分在这起资料遭窃事件中受到影响的信用卡将进行更换,以维护用户的个人信息数据安全。花旗银行中国有限公司昨天接受媒体采访时表示,花旗中国的客户资料没有泄露,并未受到任何影响。

3. 分析启示
业内人士称,用户信息安全意识的缺乏,以及已因数据防泄漏不完善造成泄漏的信息,可能造成后续重大数据安全事故,虽然黑客并没有获得银行卡用户完整的信息,但已获得的联系方式已经足够使恶意攻击者有办法获取更多的信息。例如邮箱地址可以用来发送“钓鱼”信息,还可以通过电话冒充某个权威机构的工作人员,使受害者“自愿”泄露个人信息。此外,银行还发现一些用户的信息被非法修改,个别用户名下出现了多个信用卡账号。这可能导致信用卡资金在用户不知情的情况下被转移。
山丽网安专家建议:不回应对可疑的语音电话或短信,应直接致电相关公共事业单位或发卡银行客户服务热线询问。对于陌生人的“指导”,不予理睬可以确保银行卡资金安全。网上银行或者ATM转账要谨慎,谨防上当受骗。
●支付宝用户莫名其妙被捐款
1. 事件分级
影响范围:★★★☆☆
影响程度:★★★☆☆
持续时间:★☆☆☆☆
2. 事件回顾
2011年8月以来,国内最大第三方支付公司“支付宝”用户莫名其妙发生“被捐款”事件,再次触发了互联网用户账户密码个人数据安全性话题。
记者从第三方支付公司了解到,国内如支付宝等支付账户使用邮箱注册,但其属性却等于银行账户,可以进行涉及资金的操作。而且,部分用户对待这些支付账户,并没有提升到银行账户高度,而是与一般SNS、微博邮箱等同看待。
这样会留下较大数据安全隐患。据网安公司研究表明,黑客团伙会攻击并盗取一些数据信息安全防范较弱的小型网站用户资料,如SNS网站,然后使用账号与密码逐一尝试登录网络支付平台,如用户采用了相同的账号设置,账户资金容易损失。出于省事的考虑,不少用户除了使用同样的账户名外,还将微博、邮箱和网络支付账号都使用相同的密码,为账户资料甚至是账户资金埋下极大安全隐患。
对此,支付宝已向用户发出警示, 由于涉及资金安全,请用户务必为支付宝账户设置单独的高强度密码,并使用数字证书、支付盾或宝令等安全产品。网上购物过程中,不要轻易点击不明链接或安装不明文件。

3. 分析启示
中国电子商务协会政策法律委员会副主任阿拉木斯认为,“在网民反映的‘被捐款’事件中,应该说,支付宝已经尽到了责任义务。”阿拉木斯说,根据国内有关第三方支付的法规,数字证书等安全产品并没有强制使用,如果密码简单、点击木马或钓鱼网站,账号被盗用的概率很高,“账户数据安全关系到用户自身利益,如果大家一方面认为网上支付不安全,但又不用现有的安全产品,可能埋下隐患,毕竟越方便有可能就越不安全。”
但一些网民认为,即便已经提供了数据安全服务,相对于网购和支付平台,普通用户不论在技术还是信息获取上,都处于弱势,平台可以提高数据安全防备,并增强对安全使用和付款情况的实时提醒。
“就整个第三方支付平台而言,不论是技术支撑还是服务提醒,都还有提升空间。另外,国内相关管理规范仍然过于笼统,也可能产生问题。”浙江大学电子服务研究中心主任陈德人说,快速发展的第三方支付市场需要多方努力完善,避免触发数据安全隐患。
山丽网安专家提醒:使用网上银行的时候,客户应该养成很好的安全使用习惯,有一定的操作水平,能够及时下载系统的补丁,使用正版杀毒软件等等。同时也要保持着一种意识,尽量使自己的银行卡密码、网上银行的密码与其他网站的密码等设置成不同的密码,不要使其他密码攻破以后带来网上银行密码的泄露。
●团购价格数据遭到篡改
1. 事件分级
影响范围:★★★☆☆
影响程度:★★★★☆
持续时间:★☆☆☆☆
2. 事件回顾
9月1日上午,网友小雨(化名)发现,她在淘宝上开的潮鞋小店里,竟然一下来了几十笔团购生意,不由一阵狂喜。可一看价格就傻了眼:页面显示,这些交易的成交单价为16元,刨去每单运费15元,相当于每双鞋只卖1块钱。而这些鞋子原价108元,即便为团购开设,促销价也是85元。
淘宝网多个卖家昨日称,他们在淘宝网店开设的团购中,商品价格被改为1元,这些“被促销”的商品被大量抢购。据初步估计,卖家损失从数百元到数百万元不等。
对此,淘宝网回应称,可能是第三方软件出错或被黑客攻击导致出错,目前正在紧急核查和制定解决方案。截至发稿时,淘宝尚未公布进一步的信息。
对此,淘宝网回应称,上述交易是由淘宝的第三方合作伙伴“团购宝”提供服务。“团购宝”为淘宝的团购提供一种“类似团购导航的插件”。上述价格出错,“有可能是第三方软件出错或者被黑客攻击”。该负责人表示,目前正在确定权责;关于对消费者的赔偿问题,淘宝正在统计商家售出的商品数量和涉及的金额总额。目前已经暂停了‘团购宝’的所有应用,正在紧急核查和制定方案。

3. 分析启示
《淘宝网服务协议》,其中一条内容是:第三方站点和软件的质量和品质由第三方独立负责。如因第三方站点或软件存在漏洞、瑕疵、故障、病毒等原因造成您相关权益受损的,您可以请淘宝协调,但您不应就登录和使用第三方站点或软件的后果要求淘宝承担任何责任。
法律界人士认为,淘宝不能以第三方平台出问题,而对商家和消费者进行抗辩,但淘宝可以向第三方合作伙伴追索赔偿。各方说法卖家:损失惨重,暂不发货,看淘宝怎么说吧。
买家:有便宜谁不占?希望卖家尽快发货。
淘宝:价格出错,有可能是第三方软件出错或者被黑客攻击。
专家:消费者提交订单且付了款,相当于买卖合同就成立了
近日因数据安全而产生的经济纠纷日益增多,人们对信息安全意识的注重使得数据防篡改,防泄漏泄密等词渐渐走入人们视线。
山丽网安专家提醒:商家与第三方平台合作时应该保持一种对自己利益保护的意识,在面对黑客的攻击时,应该及时实施安全防护工作。个人买家在使用第三方平台进行交易的时候,应该时刻保持清醒的头脑,面对各种不正常网站现象,不应盲目跟从。而作为中间人的第三方平台应该时刻将自身的信息安全工作做到位,未雨绸缪。既维护自身利益又维护客户的利益,皆大欢喜。
●伦敦又现魔鬼交易员瑞银损失20亿美元
1. 事件分级
影响范围:★★★☆☆
影响程度:★★★★★
持续时间:★★☆☆☆
2. 事件回顾
2011年9月15日,瑞士银行爆出惊人数据安全事故消息,该行一名自营业务操作员因涉嫌违规交易,导致该行金融衍生品自营业务亏损20亿美元。
瑞士银行集团(UBS)因交易员违规操作致损23亿美元事发仅9天后,瑞银董事会即宣布首席执行官(CEO)奥斯瓦尔德•格吕贝尔已引咎辞职,给危机频发的瑞银带来新的打击。有分析认为,瑞银违规交易事件不仅使自身面临一场比较独特的信任危机,更使欧洲银行业的融资困境雪上加霜。

3. 分析启示
侥幸心理也是此类“奇迹”频发的重要因素。金融界成功的标尺并非帮助银行、客户避免了多少损失和风险,而是利润和利润率,“以小搏大”、可以快速成功的衍生交易,自然成为急欲上进的中低层操作员最青睐的品种。在这些“奇迹”中,不少操作者本人并未从交易中直接获利,其唯一动机是通过捷径博取业绩,在银行出人头地,而他们的专业知识又足以让其熟知规则和漏洞,可以较长时间地躲避监督检查。不仅如此,在激烈的竞争和低迷的世道压力下,银行本身明知衍生交易风险大、监管难,却仍然乐此不疲,甘愿冒险。
山丽网安专家提醒:银行内部已经出现漏洞,作为用户的广大群众应该及时确认异常状态。做好交易记录,定期打印网上银行业务对账单,做到尽早发现问题,尽早解决问题。
●郑州商品交易所因系统故障导致周三交易暂停
1. 事件分级
影响范围:★★★★☆
影响程度:★★★★★
持续时间:★☆☆☆☆
2. 事件回顾
2011年12月7日周三上午,郑州商品交易所期(郑商所)交易行情两度中断,造成客户无法交易,随后郑商所发布公告,称因技术型原因导致交易暂停。午后郑商所再度发表公告称技术性故障已经排除,从13:30起恢复正常交易。
据悉本次郑商所系统瘫痪为近年来罕见事故,因为根据相关业务规则,当主系统出现故障时,应尽快切换到冗余系统,确保交易正常进行。
不过和早盘高开的形态不同,棉花、白糖下午恢复交易后快速下跌并翻绿;PTA、甲醇期货维持震荡;强麦、早稻则震荡走高,并且成交量较昨日明显放大。
然中午收盘后不久,郑商所即发出了通知:经分析排查故障,现交易系统已修复,从2011年12月7日13时30分起恢复交易,然而对于故障的原因依然只字未提。
这也致使各家期货公司纷纷向客户发出建议:“立刻平仓郑商所的交易品种,防止事故下午再次发生,应回避郑州的品种。”
一些期货品种在下午开盘后便开始向下跳水:白糖主力1205合约在短短的十分钟内,便由每吨6423元跌至6386元/吨;郑棉主力1205合约六分钟内从每吨20625元跌至20580元/吨。

3. 分析启示
在所有金融交易中,期货交易对于实时性的要求最高,哪怕只是1秒钟的差异,也可能导致动辄上千万的损失,因此相比较股票交易系统、银行资金系统而言,期货系统对于系统数据信息安全实时性的要求更高。
此次郑州期交所的事件直接暴露了期货交易所在业务连续性管理方面的不足,根据常理推断,在交易系统出现故障后,并未能在第一时间切换到备用系统,侧面看出,交易系统对数据信息安全,数据防泄漏泄密的不重视。
山丽网安专家提醒:企业在使用信息安全防护系统的时候要充分考虑各种突发事件,保证企业办公秩序和办公效率。对于实时性要求高的行业,数据防泄漏工作的实时性更加重要!
山丽网安后记
数据安全的最大隐患就是直接牵连到我们的经济利益,在数据安全中如何保障我们的经济利益就成了一件刻不容缓的事。针对于数据安全强度高的银行来讲,我们的经济利益能否得以周全的保护,就在于银行对客户数据安全做到实质的而且有效的信息安全防护,能够得以数据防泄漏在数据安全中保障。
山丽网安从两个角度去看待以上造成重大经济损失的数据安全时间。
● 全生命周期的配合,做好实时动态的数据防护工作。
●将数据防泄密管理理念渗透到数据加密软件中
山丽网安推出的防水墙之所以在数据加密软件中得以广泛应用,是因为不管是个人还是企业都已经意识到数据的安全与加密软件是密不可分的,所以山丽网安在展现公司实力的同时,其行业价值也在银行、网购安全等众多行业中得到充分体现。山丽网安以优质的数据加密软件,做好数据信息防泄漏中一道亮丽的风景线。