全球快消息!博彩公司遭黑客攻擊,67000賬戶被竊,損失超30萬!公司稱登錄信息由第三方泄露
12月19日,卡塔爾世界杯落幕,總決賽可以說是讓觀眾一直緊繃神經(jīng)。
梅西帶領(lǐng)的阿根廷隊(duì)與衛(wèi)冕冠軍法國(guó)隊(duì)?wèi)?zhàn)成三比三平,最終阿根廷隊(duì)通過點(diǎn)球大戰(zhàn)取勝,成為世界杯冠軍。
【資料圖】
這是35歲的梅西第5次參加世界杯,也終于如愿捧回大力神杯。
這也是阿根廷隊(duì)歷史上第3次奪得世界杯冠軍,上一次是在1986年由已故“球王”馬拉多納帶隊(duì)奪冠。
有人歡喜有人憂。比如姆巴佩的粉絲,臺(tái)灣就有這么一位工程師,直接投注100萬買法國(guó)隊(duì)奪冠,結(jié)果可想而知。除了心疼這位工程師朋友外,美國(guó)每日夢(mèng)幻體育競(jìng)賽和體育博彩公司DraftKings的用戶們最近也不怎么太平。在一封12月16日的信中,有67,995用戶的個(gè)人詳細(xì)信息因違規(guī)而暴露給黑客,而上個(gè)月在另一起暴力黑客攻擊中,一些特定賬戶還遭受到了不小的經(jīng)濟(jì)打擊。公司表示,用戶的帳戶名稱、地址、電話號(hào)碼、電子郵件地址等都有被泄露和記錄的風(fēng)險(xiǎn)。此外,黑客還可以訪問用戶的個(gè)人資料照片、余額和支付卡的最后四位數(shù)字。不過公司也說到,完整的個(gè)人卡號(hào)以及CVV代碼和到期日期并未存儲(chǔ)在主賬戶頁(yè)面上。泄露不來自DraftKings內(nèi)部?
事情發(fā)生在一個(gè)平凡的周日。
當(dāng)Justin White在度假時(shí),妻子Lisa注意到他們的銀行賬戶不對(duì)勁,存在連續(xù)5次提款500美元的記錄。
提款記錄來自“DRAFTKINGS INC. BOSTON, MA”。
而且這是直接從“用于存款的銀行卡中提出來的”,隨后White數(shù)次嘗試登錄自己的DraftKings賬戶,都沒能成功。
于是他迅速申請(qǐng)修改了密碼,也就是在那個(gè)時(shí)候,White意識(shí)到自己的賬號(hào)可能被黑了。
登上賬號(hào)修改了登錄信息后,White嘗試聯(lián)系DraftKings的客服,但是最終他只是被要求填寫一份承諾會(huì)回復(fù)他的表格。
DraftKings聯(lián)合創(chuàng)始人Paul Liberman在一份聲明中表示,大約有30萬美元的客戶資金受到影響,公司準(zhǔn)備“補(bǔ)償所有受到影響的用戶”。
Liberman說到,“我們目前認(rèn)為,這些客戶的登錄信息是在其他網(wǎng)站上被泄露的,只是這些登錄信息和DraftKings登錄信息是一樣的”,“我們沒有看到任何證據(jù)表明DraftKings的系統(tǒng)遭到破壞”。
最近,公司發(fā)言人James Chrisholm在一封郵件中寫到,公司“在需要的司法管轄區(qū)向某些客戶提供了關(guān)于憑證填充攻擊的正式通知”,DraftKings也已經(jīng)向所有受影響的用戶補(bǔ)償了損失的金額。同時(shí)重申到,目前仍然“沒有證據(jù)”表明登錄信息的泄露是來自DraftKings內(nèi)部。
黑客還出了個(gè)教程,相關(guān)攻擊逐漸增多
根據(jù)BleepingComputer報(bào)道,一個(gè)或多個(gè)身份不明的人進(jìn)行了違規(guī)操作,以10至35美元的價(jià)格出售存款余額注釋的賬戶。出售內(nèi)容還包括有關(guān)買家如何存入5美元,并從被劫持的DraftKings用戶帳戶中提取所有資金的說明。也就是說,黑客的攻擊也是有跡可循的。這些被攻擊的賬戶的共同點(diǎn)都是從5美元存款開始,然后更改密碼,在不同的電話號(hào)碼上啟用雙因素認(rèn)證(2FA),然后盡可能地從這些賬戶的鏈接銀行中提款。DraftKings將這次黑客攻擊稱為“憑據(jù)沖浪攻擊”(credential surfing attack),是由從“第三方來源”獲得的用戶名和密碼造成的。該公司暗示,這次攻擊是由于用戶在不同的網(wǎng)站上應(yīng)用了相同的用戶名和密碼,然后被用來訪問DraftKings的賬戶。在這類蠻力黑客攻擊中,惡意行為者會(huì)使用垃圾郵件工具,使用從外部來源找到的密碼,一次進(jìn)行數(shù)百萬次登錄嘗試。在DraftKings宣布憑證填充攻擊后,他們鎖定了被攻擊的賬戶,威脅者警告說他們的活動(dòng)已不再有效。DraftKings建議用戶不要在多個(gè)在線服務(wù)中使用同一個(gè)密碼,不要與第三方平臺(tái)分享他們的憑證,同時(shí)立即在他們的賬戶上打開2FA,刪除銀行信息或解除銀行賬戶的鏈接,以阻止未來的欺詐性提款請(qǐng)求。正如聯(lián)邦調(diào)查局最近警告的那樣,由于容易獲得的自動(dòng)化工具和泄露的憑證的匯總清單,憑證填充攻擊的數(shù)量正在迅速增長(zhǎng)。9月,身份和訪問管理公司Okta報(bào)告說,今年情況尤其嚴(yán)峻。公司在今年前三個(gè)月就記錄了超過100億次的憑證填充事件,這相當(dāng)于Okta跟蹤的整體認(rèn)證流量的大約34%,這意味著每三次登錄嘗試中就有一次是惡意的和欺詐性的。競(jìng)爭(zhēng)對(duì)手體育博彩應(yīng)用程序FanDuel也注意到,對(duì)系統(tǒng)的黑客攻擊次數(shù)在近幾個(gè)月有顯著增加。但是問題來了,在不同平臺(tái)上設(shè)置了不同的密碼,忘記了怎么辦?相關(guān)報(bào)道:https://gizmodo.com/draftkings-hackers-sports-gambling-1849911810
https://www.bleepingcomputer.com/news/security/draftkings-warns-data-of-67k-people-was-exposed-in-account-hacks/
https://www.actionnetwork.com/legal-online-sports-betting/draftkings-users-hacked-money-in-account-cashed-out
點(diǎn)「在看」的人都變好看了哦!關(guān)鍵詞: