據(jù)中國報(bào)告大廳了解:3月24日消息,22日攜程被曝支付日志存在漏洞,用戶銀行卡信息可被黑客讀取,用戶個(gè)人信息、銀行卡信息可能會遭泄露。攜程23日對此致歉并承諾,未來倘若發(fā)生安全漏洞并引起用戶損失,攜程將給予全額賠付。
3月22日晚,烏云漏洞平臺發(fā)布消息稱,攜程系統(tǒng)存技術(shù)漏洞,可導(dǎo)致用戶個(gè)人信息、銀行卡信息等泄露;漏洞泄露信息包括用戶姓名、身份證號、銀行卡類別、銀行卡卡號、銀行卡CVV碼(卡號、有效期和服務(wù)約束代碼生成的3位或4位數(shù)字)等,上述信息可能被黑客讀取。烏云是位于廠商和安全研究者之間的安全問題反饋平臺,此前多次發(fā)布國內(nèi)企業(yè)信息系統(tǒng)的技術(shù)漏洞,推動企業(yè)進(jìn)行漏洞修復(fù)。
這件事情引起的震動頗大,盡管爆出消息的烏云漏洞平臺在報(bào)告時(shí)措辭比較專業(yè),但“可被任意黑客讀取”幾個(gè)字消費(fèi)者還是懂的,這也是恐慌的根源。周圍很多人第一時(shí)間致電發(fā)卡銀行,請求更換信用卡或掛失,因接入用戶過多,一些銀行客服電話還遭遇占線,這是以前從未遇到過的。
攜程方面針對此事給用戶造成的困擾發(fā)表致歉。攜程表示,經(jīng)過連夜技術(shù)排查,公司已經(jīng)在發(fā)現(xiàn)問題后的兩小時(shí)內(nèi)修復(fù)了這個(gè)漏洞,經(jīng)查,攜程的技術(shù)開發(fā)人員之前是為了排查系統(tǒng)疑問,留下了臨時(shí)日志,因疏忽未及時(shí)刪除,目前,這些信息已被全部刪除。93名潛在風(fēng)險(xiǎn)用戶已被通知換卡,其余攜程用戶用卡安全不受影響。事件發(fā)生后,攜程同各大銀行均取得聯(lián)系,經(jīng)核實(shí),目前也沒有出現(xiàn)用戶信用卡被盜刷的情況。攜程鄭重承諾,未來,倘若發(fā)生安全漏洞并引起用戶損失,攜程將給予全額賠付?!?
然而,事件的影響并未平息。有銀行客服反映稱,攜程網(wǎng)的公告安撫可能收效甚微,工商銀行某客服人員告訴記者,昨天(3月23日)打電話要換卡的人很多,“我自己就接了10個(gè)左右”。
最新旅游行業(yè)報(bào)告請查閱中國報(bào)告大廳發(fā)布的《2012-2016年旅游行業(yè)市場發(fā)展現(xiàn)狀及投資預(yù)測分析報(bào)告》。
違反“禁止記錄CVV”規(guī)定?
根據(jù)烏云的報(bào)告,漏洞泄露的信息包括用戶持卡人的姓名、身份證號、銀行卡類別、銀行卡號、銀行卡CVV碼(即由卡號、有效期和服務(wù)約束代碼生成的3位或4位數(shù)字),以及銀行卡6位Bin(用于支付的6位數(shù)字)。也就是說,黑客若有了這一套信息,就能盜用用戶賬戶。事件發(fā)生當(dāng)晚,攜程方面確認(rèn)了這一“安全漏洞”的存在。
針對烏云的爆料,質(zhì)疑聲轉(zhuǎn)向了 “攜程違反了銀聯(lián)此前禁止記錄CVV的規(guī)定”。據(jù)宇博智業(yè)了解,CVV即銀行信用卡背后的三位驗(yàn)證碼,在“無卡支付”環(huán)節(jié),只需提供卡號及此三位驗(yàn)證碼就可完成支付。
“攜程在事件中有責(zé)任,信用卡CVV碼不應(yīng)該保存在本地平臺。攜程在付款過程中需要記錄并轉(zhuǎn)發(fā)給銀行接口用戶信息,但是記錄日志,破壞了支付安全性。”旅游界資深人士愛游觀察負(fù)責(zé)人鄭榮鋒向記者表示,相信此次事件對攜程的品牌和信譽(yù)度已經(jīng)造成影響,特別是長期以來對攜程服務(wù)有依賴性的商旅客戶。
作為敏感的隱私泄密事件,這次事故在微博和微信等社交平臺產(chǎn)生了大量的轉(zhuǎn)發(fā)傳播。尤其近期傳言國家將對互聯(lián)網(wǎng)金融的發(fā)展作出限制,這次事件對于“支付寶們”不是好消息。
勁旅咨詢CEO魏長仁亦分析指出,“這個(gè)事件肯定會影響消費(fèi)者對攜程的信任度。因?yàn)楝F(xiàn)在基本全部的機(jī)票款,部分酒店,旅游度假和其他更多類型產(chǎn)品都需要在線支付。這個(gè)事件一定會促使攜程對用戶信息安全問題更加重視?!?
拷問OTA支付安全難題
“在線旅游行業(yè)應(yīng)該是國內(nèi)最早在機(jī)票、酒店領(lǐng)域?qū)崿F(xiàn)信用卡預(yù)授權(quán)的行業(yè),在支付寶和微信支付未流行起來之前,攜程和藝龍作為在線旅游行業(yè)的代表,已經(jīng)將線上支付通過信用卡的模式普及得非常優(yōu)秀了。很多高端商旅用戶都是因?yàn)閿y程和藝龍上具有便捷的信用卡支付功能,而使用它們的服務(wù)。事件會對這部分商旅用戶群體產(chǎn)生比較大的影響?!编崢s鋒指出。
在線旅游行業(yè)一資深合伙人向記者透露,“實(shí)際上,OTA們對信息的安全是非常重視的,在我的觀察里,不管是攜程、去哪兒網(wǎng)還是藝龍,他們在數(shù)據(jù)保密方面還是做得很好的。”
“現(xiàn)在攜程方面曝出用戶(隱私)的泄露,也會對其他電子商務(wù)平臺起到警示作用。OTA們應(yīng)該迅速自查,避免類似的事件再次發(fā)生,影響消費(fèi)者權(quán)益?!蔽洪L仁說。
宇博智業(yè)市場專員了解到,近年隨著移動網(wǎng)絡(luò)的發(fā)展、互聯(lián)網(wǎng)理財(cái)產(chǎn)品的風(fēng)靡,平板電腦、智能手機(jī)等手持終端設(shè)備的普及,新型移動支付領(lǐng)域也成了釣魚軟件、黑客等的覬覦之地。CNNIC最新數(shù)據(jù)顯示,2013年因網(wǎng)上支付發(fā)生安全問題的網(wǎng)民數(shù)占整體上網(wǎng)人數(shù)的4.0%,影響人數(shù)達(dá)2010.6萬人。其中,個(gè)人信息泄露比例達(dá)42.9%,賬號密碼被盜比例達(dá)23.8%。
層出不窮的新型騙術(shù)、花樣翻新的黑客木馬,無一不在拷問著網(wǎng)絡(luò)支付安全問題?!皠?chuàng)新永遠(yuǎn)伴隨著風(fēng)險(xiǎn),相關(guān)機(jī)構(gòu)應(yīng)提高自身安全技術(shù)業(yè)務(wù);同時(shí),希望更多宣傳和普及用戶安全意識教育。希望有更多國際知名信息安全認(rèn)證機(jī)構(gòu)一起保障用戶的個(gè)人信息安全。這個(gè)過程就猶如監(jiān)管和檢查食品安全一樣?!比A美酒店顧問有限公司首席知識管理專家趙煥焱強(qiáng)調(diào)。
大數(shù)據(jù)安全蒙陰影
盡管其他網(wǎng)站并未暴露與攜程網(wǎng)一樣的風(fēng)險(xiǎn),但大數(shù)據(jù)時(shí)代的網(wǎng)絡(luò)信息安全還是受到拷問。
此前,包括當(dāng)當(dāng)網(wǎng)、亞馬遜、京東商城、7天酒店在內(nèi)的多家網(wǎng)站也曾爆出用戶個(gè)人信息遭泄露的報(bào)告,但是個(gè)人信息與信用卡信息相比,攜程網(wǎng)的紕漏顯然更為嚴(yán)重。
安全專家舉例說明,黑客可以通過用戶的手機(jī)號碼、銀行卡號和CVV注冊第三方支付賬號,從而跳過用戶和銀行綁定的手機(jī),進(jìn)行盜刷,“這些數(shù)據(jù)可以用來創(chuàng)建或關(guān)聯(lián)第三方支付,國內(nèi)第三方支付公司多達(dá)幾百家,可以利用的點(diǎn)很多。受害者可能隨時(shí)出現(xiàn)資金被盜?!?
對此,攜程網(wǎng)人士解釋稱,這是攜程旅行網(wǎng)在技術(shù)調(diào)試過程中,出現(xiàn)了短時(shí)漏洞。“除漏洞發(fā)現(xiàn)人做了少量的測試下載并已全部刪除外,沒有出現(xiàn)惡意下載有關(guān)數(shù)據(jù)的情況,用戶在攜程的交易仍舊是安全的,用戶信息沒有受到影響。”
MediaVCTO、原Google技術(shù)總監(jiān)胡寧分析,可能攜程并未故意存儲CVV信息,但其數(shù)據(jù)傳輸為明文,且線上竟長時(shí)間打開調(diào)試功能,導(dǎo)致系統(tǒng)日志中亦為明文,又未及時(shí)清理,所存儲的服務(wù)器還有安全漏洞。一步錯(cuò),步步錯(cuò),“用戶信用卡信息泄露,并非犯低級技術(shù)錯(cuò)誤這么簡單。敏感信息需加密存儲、線上開調(diào)試功能需慎重、系統(tǒng)日志要及時(shí)清理、服務(wù)器安全性要達(dá)標(biāo),這都是常識?!焙鷮幷f。
據(jù)悉,攜程已建立安全應(yīng)急響應(yīng)中心,并設(shè)立了信息安全獎勵基金,獎勵為攜程找出漏洞的信息安全衛(wèi)士。此事也給當(dāng)前火熱的網(wǎng)絡(luò)支付以及大數(shù)據(jù)安全蒙上陰影。
本文來源:報(bào)告大廳
本文地址:http://158dcq.cn/info/74294.html