Unacademy遭受重大数据破坏:2200万条暗网记录被出售

Unacademy Data Breach

Unacademy,一个由Facebook支持的,位于印度的在线学习平台,遭受了严重的数据泄露,因此,一些网络犯罪分子现在正在赚钱。我们之所以知道这一点,是因为来自网络安全公司Cyble的研究人员最近注意到一个地下市场上的一则广告,该广告出售一个数据库,根据该描述,该数据库包含2000万个Unacademy帐户。为了将其添加到其AmIBreached.com漏洞监控服务中,Cyble的专家获取了该数据库,并意识到该数据库实际上包含的记录不到2200万条。但是,更令人惊讶的是,价格仅为2,000美元。

安全地散列密码使价格下降

被盗信息的广泛可用性意味着此类数据库通常非常便宜。但是,在这种情况下,一美元可以使您获得不到11000个帐户,这是一个惊人的低价。不过,这有充分的理由。

Cyble与Bleeping Computer的记者共享了该数据库,他们证实了转储中存储的密码已使用SHA256(一种强大的哈希算法)进行了哈希处理。将哈希值转换为纯文本密码将非常困难,并且骗子可能不愿意投资,这可能需要一些时间。更重要的是,Unacademy的CTO Hemesh Singh告诉Bleeping Computer,该平台具有“基于OTP的登录系统”,可以进一步保护受影响的用户。

出于谨慎考虑,仍建议Unacademy用户更改密码,但是可以说,目前在暗网上出售的数据库不会对帐户立即构成威胁。但是,这并不意味着违规是无关紧要的。

黑客可以通过多种不同方式利用Unacademy数据

除了SHA256哈希之外,每个记录还包含用户的名字和姓氏,用户名,电子邮件地址,最后登录日期和帐户创建日期。换句话说,拥有2,000美元剩余资金的黑客仍然可以访问大量可用信息。公开的数据可能是精心设计的鱼叉式网络钓鱼攻击的基础,考虑到某些受影响人员的职位,这些攻击可能会带来严重的后果。

根据Cyble的说法,因Unacademy漏洞而暴露的大量用户在注册过程中使用了他们的公司电子邮件。他们中的一些人为大型科技公司工作,例如Facebook,Google,Infosys,Cognizant和Wipro。如果他们的社交工程技能足够好,则黑客可能会诱使受害者共享信息,从而给大型公司的网络造成威胁。

显然,在这一点上,这只是一个假设,总的来说,很难估计违规的影响有多大,尤其是考虑到围绕它的未知数。

围绕“学院”漏洞,存在一些问号

根据Hemesh Singh的说法,该漏洞影响了“大约1100万名学习者”,但是正如我们已经提到的,数据库中的记录数几乎是后者的两倍。不幸的是,辛格没有回答Bleeping Computer有关差异的后续问题。他也没有对黑客的说法发表评论。

根据Singh的声明,在泄露期间仅暴露了“基本信息”,但是据称的作案者告诉Cyble,2200万用户记录只是被盗数据的一部分。他们说,他们已经取消了Unacademy的“整个数据库”,尽管很难说出他们的主张多么可信。

Unacademy已开始进行调查,希望能证实或否认这些主张,我们希望调查结果能够公开披露。同时,Unacademy用户必须意识到与事件相关的危险,并应采取相应的措施。

May 8, 2020
正在加载...

Cyclonis Backup Details & Terms

免费的基本 Cyclonis 备份计划为您提供 2 GB 的云存储空间和完整的功能!无需信用卡。需要更多存储空间?立即购买更大的 Cyclonis 备份计划!要详细了解我们的政策和定价,请参阅服务条款隐私政策折扣条款购买页面。如果您想卸载应用程序,请访问卸载说明页面。

Cyclonis Password Manager Details & Terms

免费试用:30 天一次性优惠!免费试用不需要信用卡。免费试用期间的全部功能。 (免费试用后的完整功能需要订阅购买。)要了解有关我们的政策和定价的更多信息,请参阅EULA隐私政策折扣条款购买页面。如果您想卸载应用程序,请访问卸载说明页面。