宇宙链 宇宙链
Ctrl+D收藏宇宙链

首发|推特大规模被黑 苹果、亚马逊及美国前总统纷纷中招 专业人士给出哪些防范建议?

作者:

时间:1900/1/1 0:00:00

“你给我100红包,我明儿给你200怎么样。”

敢发红包笃定能收到回馈的,怕是只有最信任的人了。法制节目经常会播放一些类似的局来警示大家。然而能上当的本质还是在于这两个字:信任。

北京时间2020年7月16日凌晨三点左右,CertiK安全团队的研究人员检测到,著名社交网站推特(Twitter)上多位有影响力的大V账户被盗。这些被盗的账户全部都发布了如下的比特币钓鱼信息。

“为了回馈大家(为了支持比特币),现在对大家进行回馈。你只要给以下地址转账1000美金,我就返还你2000美金。活动仅限半小时!”

火必将支持pGALA置换为ROCK 并进行全网首发上线:据火必官方公告消息,火必将支持将站内pGALA置换为巨石币ROCK(Rock DAO),并将在换币完成后全网首发上线ROCK。公告显示,链上持仓用户需在4月6日9:30(GMT+8)前将站外波场链上的pGALA充值进火必平台以等待兑换。

ROCK是由Gala Games发起,与火必、波场TRON共同合作推出的Web3游戏生态代币。未来,ROCK将作为Gala Games游戏生态打赏代币,以及NFT市场手续费抵扣和NFT优先认购等功能,深度融合到Gala Games生态系统中。[2023/4/3 13:42:02]

图片内容均来自CertiK安全专家截图

此次黑客攻击始于区块链行业,如Gemini交易所、Coinbase交易所、币安交易所的CEO赵长鹏、Tron的CEO孙宇晨,区块链媒体Coindesk,均受到攻击并发布相关消息。

中国园林博物馆首发数字藏品:金色财经报道,据中国园林博物馆官方公众号,中国园林博物馆推出首款主题数字藏品系列《典籍中的园林》。[2022/6/28 1:35:24]

以上图片内容均来自CertiK安全专家截图

后来索性在推特上呈现了病式传播,包括比尔·盖茨,亚马逊创始人Jeff bezos, 彭博社创始人Bloomberg,苹果官方账号,特斯拉CEO Elon Musk, 著名歌手侃爷Kenye West、美国前总统奥巴马和约瑟夫·拜登等人的账号,无一幸免。

以上图片内容均来自CertiK安全专家截图

黑客攻击了著名社交网站推特,一个大家都不怎么相信就连美国前总统账户也会被黑的一个网站(虽然早就怀疑美国的现任总统早就被黑了)。利用了民众对推特的信任以及名人的公信力,让大家认为这次活动是真的。

Gate.io Startup首发项目Niifi已认购成功:据官方公告,Gate.io Startup首发项目Niifi (NIIFI)已认购成功,并将于2021年06月3日12:00开通NIIFI交易并随后开通提现服务。据悉,本次认购参与人数共12,924人,下单总价值超过1,000万美金,认购系数约为0.0013 。Gate.io将根据每个人的下单情况和每个下单币种的认购系数进行NIIFI的分发。请务必注意:由于部分用户在下单认购后到当天22点之前,没有保持账户中有不低于认购金额的足够金额,因此被排除在有下单之外。[2021/6/3 23:07:12]

到目前为止,黑客的账户一共收到了12.86个BTC,折合美金118,209刀,人民币825,805元。

Gate.io Startup 首发项目BOSON回报率近11倍:据Gate.io芝麻开门行情显示,Gate.io 首发项目Boson Token (BOSON)于今日下午17:00正式开盘交易,上线2小时内最高涨幅达1083.55%,最高价格11.8美元,为Startup认购价格1美元的近11倍,当前价格为4.41美元,当前涨幅为342.32%,24H现货交易量达469.71万美元。近期行情波动较大,请注意控制风险。[2021/4/9 20:02:53]

黑客交易地址信息截图

1. Twitter员工账户被黑,黑客获得管理后台访问权限

在telegram上爆出的截图疑似是Twitter员工的后台管理界面。黑客可以通过后台管理界面修改用户邮箱,之后把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

BiKi平台今日首发上线波卡DeFi项目RFUEL 开盘涨幅132.9%:据官方消息,BiKi平台今日首发上线波卡DeFi项目RFUEL(Rio Fuel Token),并开放RFUEL/USDT交易对,开盘涨幅达132.9%,开盘价0.1USDT,现价0.2364USDT。

Rio DeFi是一家区块链技术公司,通过弥合传统和分散式金融来加速数字资产的大规模采用。 Rio DeFi生态系统的核心是Rio Chain,是为大规模采用量身定制的数字基础架构,优先考虑安全性,速度,可伸缩性和互操作性;并跨区块链运作以发挥各自的优势。[2020/9/28]

2. 黑客利用最近爆出的漏洞攻击Twitter服务器,获得管理后台访问权限

在昨天,一个关于Windows的DNS服务器的漏洞(CVE-2020-1350)被公开,攻击者可以通过发送特定的请求,从而远程执行任意的代码。有人就此提出了这样一个猜想:Twitter有一个公开的MS DNS服务器,这个服务器并没有对CVE-2020-1350进行修复,攻击者通过此漏洞获取了该服务器的控制权,而因为Windows DNS服务器是核心网络组件,该漏洞可引发蠕虫式传播,且无需用户交互和身份验证,攻击者由此进入了Twitter内部的后台管理界面,然后通过该界面修改用户邮箱,把重置密码的链接发送到自己控制的邮箱中,以此来取得目标账户的控制权。

Twitter官方回应

目前各个账户被黑的原因还未被官方公开,推特也于北京时间当日凌晨5:45分进行了官方回复,表示会尽快调查原因。

随后Twitter 表示在调查期间,某些用户的发推和重置密码的功能可能会无法使用。

社交网站一两个账号被盗的事件也许经常有,但是大规模被黑客袭击的事件,也许又能算作2020魔幻一年的大事记了。在这里CertiK安全团队整理了一些加强 Twitter账户安全的措施。

1. 取消被授权使用你Twitter账户的应用

登陆Twitter后,在More -> Settings and privacy -> Account -> Data and permissions  -> Apps and sessions 里面可以看到当前被授权获取你Twitter相关权限的应用和登陆了的Sessions。CertiK安全团队推荐定期检查被授权的Apps, 及时移除不必要的Apps. 登出可疑的Sessions.

2. 开启二次验证

登陆Twitter后,在More -> Settings and privacy -> Account -> Security -> Two-factor authentication界面开启二次验证,二次验证的方法有手机短信, Google Authentication app,和物理形式的Security Key。使用二次验证可以防止黑客在接触到用户的账号密码的情况下,盗取用户账号。

无效的漏洞赏金计划?

在安全上的投入不足

Twitter在HackerOne漏洞赏金平台上面有设置漏洞赏金计划(https://hackerone.com/twitter). 有人指出了Twitter对于Account takeover(账号盗取)类型的漏洞,只给予7700美金的奖励,而这次黑客利用此类漏洞,已经盗取了10万美金以上的金额。这样的对比,引人深思。

安全对于一个公司来讲,没被黑的时候觉得无所谓,不愿意在安全上投入金钱。而真正在被黑之后,所造成的损失是不可计量的。

在这里,CertiK想提醒大家,就算是看起来非常厉害的推特,也可能会遭到黑客攻击。所以不要过于相信某个项目有着百分之百的安全,一旦有了0.00000000000001%的可能性被攻击,按照墨菲定律,也一定会发生。因此在安全上的投入,是必不可少的。

标签:ITTTWITERTTEElon Buys TwitterTwister CASH SYSTEMWhiteRagonRotten

币赢交易所热门资讯
金色趋势丨BTC冲高回落 或为低吸机会

昨夜美股低开,比特币也联动调整,再次跌破60日均线和20日均线支撑,最低跌至9100美金附近,不过调整量能一般,主力并未大量出货,持续大幅下砸可能性不大,下方支撑8900-9000区间,上方短期压制还是10300回落的下降趋势线.

1900/1/1 0:00:00
评级机构Weiss Ratings:三大理由看涨比特币

评级机构Weiss Ratings本周发文称,有三大理由看涨市值最高的加密货币比特币。 文章中表示,虽然在过去的一段时间中比特币持续横盘整理,但是仍有三个理由使投资者可以看好比特币.

1900/1/1 0:00:00
TB钱包上线 TokenBetter全球生态布局再下一城

对于大多数投资者来说,资产安全一直是数字资产交易或储存时面临的一个巨大问题,其中一个原因是数字货币的运作方式与传统的在线支付系统截然不同。作为全球知名数字资产交易平台,TokenBetter始终致力于多维度保证用户资产安全.

1900/1/1 0:00:00
五分钟读懂CurveDAO和CRV治理代币

Curve, 一个领先的流动性供应商,刚刚发布了他们治理通证框架的第一版 -- CRV。 https://twitter.com/bneiluj/status/1277941898230091776?ref_src=twsrc%5Et.

1900/1/1 0:00:00
金色趋势丨如何用永续合约资金费率预测BTC未来行情?

永续合约没有到期日,所以通过资金费率约束合约价格与它锚定的现货指数价格差距不至于过大,避免发生过度的溢价或者折价,各平台的永续合约,资金费用每8小时收取一次,收取时间在每天的08:00、16:00和24:00.

1900/1/1 0:00:00
晚间必读5篇|嘉楠科技高管退出 丰水期矿工挖矿难

BTC减半后 加密市场“鲸鱼”持续上涨比特币减半以来,市场动荡,312暴跌后,更有不少人戏谑自己“资产减半”,而随着比特币价格的回升,我们似乎看到,尽管在减半与暴跌的压力下,加密鲸鱼的数量与囤币量仍在持续增加.

1900/1/1 0:00:00