乌云网
乌云网[3]([4])是一个位于中国大陆的资安情报网站[5],于2010年5月由方小顿和孟德联合创立[6]。该网站是一个介于企业与安全研究者之间的安全漏洞报告平台[7]。2016年7月20日凌晨,乌云网突然被关闭,仅显示一张“乌云及相关服务升级公告”的图片。截至2020年8月25日,该网站依旧展示升级公告,无法访问。
网站类型 | 资安情报网站 |
---|---|
總部 | 中华人民共和国 |
创始人 | 方小顿 孟德[1] |
网址 | www.wooyun.org |
推出时间 | 2010年5月6日[2] |
现状 | 关闭 |
乌云网将自身标榜为“自由平等的漏洞报告平台”[8],《杭州日报》称其为盖在中国众多企业头上名副其实的一朵“乌云”[9],《澎湃新闻》称其为“中国最大的漏洞报告平台”[10],《香港自由新闻》称其为“中国最大的道德黑客社区”[11],公共政策智库美国外交关系协会称其为“中国最大的计算机漏洞报告平台”[12],《国际财经时报》英国版称其为“中国最大的白帽黑客社区之一”[13]。
中国大陆媒体《电脑报》报道,乌云网的成名战发生在2011年年底。当年11月,该网站根据白帽子提供的材料,接连披露网易、支付宝、京东商城等中国互联网巨头存在高危漏洞,12月29日更是指出支付宝1500万至2500万用户资料被泄露。12月30日,乌云网发布声明宣布暂时关站,对系统做短暂的升级,公告称,“最近频繁披露的安全事件及带来的影响表明,一方面我们企业的整体安全建设还不够完善,但是同样反馈出我们乌云平台和社区无论是沟通渠道还是反馈及响应机制都存在一些严重的问题”[14]。此后,该网站又相继披露出酒店开房信息泄露、支付宝漏洞、搜狗浏览器泄露用户数据、腾讯7000万QQ群用户数据泄露等[15]。
法律事件
贾伟事件
2011年4月,乌云网白帽子贾伟在京东商城购物时,无意间发现了京东存在技术漏洞,该漏洞可以获取京东所有客户账号、密码及个人信息。随即,他将这一情况反馈给京东技术人员,这位技术人员主动联系贾伟,表示将在第一时间内修复漏洞。贾伟连续跟踪观察了8个月后,发现这一漏洞并没有被修复。于是,他便把漏洞发布到乌云平台,京东也验证了自己存在的漏洞,并以官方身份进行了漏洞确认。但京东的技术人员依然无法确认具体的漏洞所在,贾伟表示只要聘请他为高级技术顾问,并支付约240万元劳务费,就可以为京东商城修复这一漏洞。不料,京东商城以网络被入侵并被“敲诈勒索”为由,向北京朝阳区公安局报警,12月30日,贾伟被警方带走,一个多月后,他被保释出狱[16]。
漏洞披露
网易邮箱
京东商城
2011年12月27日,乌云网称,京东商城在某些业务上存在用户权限控制不当的漏洞,导致用任意用户登录系统后,都可正常访问到所有用户的敏感信息[29]。28日,京东发布声明进行回应称经过核查京东并未查到相应漏洞,用户的信息密码也都为加密储存,并未遭到泄露。乌云网则称京东已对该漏洞有所察觉,但京东商城却予以否认。京东正式否认卷入“泄密门”[29]。
广东省公安厅出入境政务服务网
2011年12月,乌云网披露,广东省公安厅出入境政务服务网后台存在漏洞[30],440万的用户资料外泄。据香港《东方日报》报道,广东省公安厅于29日承认漏洞事件属实,但宣称已修补有关漏洞[31]。
支付宝
2011年12月29日,乌云网指出支付宝1500万至2500万用户资料泄露遭到泄露[32],而这些数据被用于网络营销。支付宝对此回应,只有账号外泄,对用户资金安全没有威胁[33]。支付宝同时表示,其采取金融级的信息安全标准,任何人都不能从支付宝获得用户密码等私密信息[34]。
中国民生银行
2013年10月,乌云网披露中国民生银行存在漏洞,该漏洞可导致民生银行Android客户端敏感信息泄露,该网站详细描述称,“账户权限控制没做好,漏了几个地方。导致可查询任意账号的余额及进出帐情况”[35]。
中国铁路客户服务中心
2011年1月19日,乌云网第一次披露中国铁路客户服务中心(俗称12306网站)存在技术漏洞,披露者是该网站白帽子“路人甲”,他表示,“火车票难买啊,于是打算看下铁道部的安全”,结果发现给12306提供域名注册、空间服务的第三方公司由于DNS服务器出现问题,导致12306网站的DNS记录被泄露。自2011年以来,乌云共披露了12306网站40多条漏洞。2013年12月6日,新版12306网站上线仅几个小时后,乌云网便发现了漏洞,称漏洞可能导致用户信息泄露。中国铁路总公司立即作出回应表示漏洞已在第一时间修复。不过,时隔20多天后,乌云网再次指出,12306网站某接口CDN问题存在漏洞,会导致用户敏感信息泄漏。次日,12306回复确认该漏洞存在,并表示在第一时间修补了漏洞。[9]
携程
2014年3月22日,乌云网披露携程系统存技术漏洞,编号为54302,发布者是乌云网的核心白帽子黑客“猪猪侠”[36]。该漏洞导致携程网安全支付日志可遍历下载,致使大量用户银行卡信息泄露。此外,携程某分站源代码包可直接下载(涉及数据库配置和支付接口信息)。对此,携程立即展开技术排查,并在两小时内修复该漏洞。漏洞曝光后,原谷歌公司技术总监胡宁在新浪微博上表示,携程此次事件并不是低级技术错误,并建议让携程应立即提醒用户更换信用卡[37]。携程网漏洞被披露后,立即掀热议,成为头条新闻。很多人表示,两个小时足够“黑帽子”从中获取用户的信息。3月24日那一天,携程的股价应声大跌[9]。
腾讯
参考资料
- . 腾讯科技. 2019年6月30日 [2020年7月27日]. (原始内容存档于2020年7月27日).
- . WHOIS. [2020年7月26日]. (原始内容存档于2020年7月26日).
- . 中国青年报. 2016-08-02 [2020年7月26日]. (原始内容存档于2020年7月26日).
- Shengzhao Long; Balbir S. Dhillon. . Springer. 21 August 2017: 734– [2020-07-26]. ISBN 978-981-10-6232-2. (原始内容存档于2020-08-12).
- 陈明照. . 碁峰信息股份有限公司. 2019年12月23日: 6– [2020年7月26日]. ISBN 978-986-502-358-4. (原始内容存档于2020年7月30日).
- Richard Chirgwin.. The Register. 1 Aug 2016 [2020-07-26]. (原始内容存档于2020-12-23).
- Hanqing Wu; Liz Zhao. . CRC Press. 6 April 2015: 237– [2020-07-26]. ISBN 978-1-4665-9262-9. (原始内容存档于2020-07-30).
- . 乌云网. [2020年7月26日]. 原始内容存档于2010年10月26日.
- . 杭州日报. 2014-04-18 [2020-07-27]. (原始内容存档于2020-07-27).
- . 澎湃新闻. 2016-07-20 [2020-07-26]. (原始内容存档于2020-07-26).
- Gene Lin. . Hong Kong Free Press. 30 July 2016 [2020-07-26]. (原始内容存档于2021-02-13).
- . Council on Foreign Relations. August 9, 2016 [2020-07-27]. (原始内容存档于2020-11-08).
- India Ashok.. International Business Times. August 1, 2016 [2020-07-27]. (原始内容存档于2020-08-08).
- . 新浪科技. 2011年12月30日 [2020-07-26]. (原始内容存档于2012-01-10).
- . 电脑报. 2013-12-02 [2020-07-26]. (原始内容存档于2020-07-26).
- . 钛媒体. 2016-07-22.
- . 检察日报. 2016-11-09 [2020-07-26]. (原始内容存档于2020-07-26).
- . 雷锋网. 2017-06-12 [2020-07-26]. (原始内容存档于2020-08-01).
- . 正义网. 2016-11-09 [2020-07-26]. (原始内容存档于2020-07-26).
- . 端傳媒. 2016-07-29 [2020-07-26]. (原始内容存档于2020-07-26).
- 杨鑫倢. . 澎湃新闻. 2016-07-20 [2016-08-21]. (原始内容存档于2020-07-27).
- janus. . T客邦. 2016-07-21 [2016-08-21]. (原始内容存档于2020-09-29).
- 李在磊.. 南方周末. 2016-07-28 [2017-08-26]. (原始内容存档于2020-11-08).
- . 钛媒体. 2016-07-20 [2020-07-27]. (原始内容存档于2020-07-27).
- . 乌云网. 2010年7月14日 [2020年7月26日]. 原始内容存档于2010年7月19日.
- . 每日经济新闻. 2011年12月28日 [2020-07-27]. (原始内容存档于2012-01-15).
- . 乌云网. 2011年2月13日 [2020年7月26日]. 原始内容存档于2013年1月17日.
- 李亚蝉.. 每日经济新闻. 2011年12月30日 [2020年7月27日]. (原始内容存档于2020年7月27日).
- . 搜狐IT. 2011年12月27日 [2020年7月27日]. (原始内容存档于2020年7月27日).
- . 2012 [2020-07-26]. (原始内容存档于2020-08-13).
- 郑汉良. . 法广. 2011年12月30日 [2020年7月26日]. (原始内容存档于2020年7月26日).
- 余轩. . 多维新闻网. 2016-07-29 [2020-07-27]. (原始内容存档于2020-07-27).
- . 新浪科技. 2011年12月30日 [2020年7月27日]. (原始内容存档于2020年7月27日).
- . 中国新闻网. 2011年12月29日 [2020-07-27]. (原始内容存档于2020-07-27).
- Xueming Si; Hai Jin; Yi Sun; Jianming Zhu, Liehuang Zhu, Xianhua Song, Zeguang Lu. . Springer Nature. 13 February 2020: 2– [2020-07-26]. ISBN 9789811532788. (原始内容存档于2020-08-12).
- . 路透社. 2014年3月26日 [2020年7月27日]. (原始内容存档于2020年7月27日).
- . 新浪科技. 2014-03-22 [2020-07-27]. (原始内容存档于2020-07-08).
- . 新浪科技. 2013-11-07 [2020-07-27]. (原始内容存档于2020-07-27).
- . 财经网. 2013年11月18日 [2020-07-26]. (原始内容存档于2020-07-26).
- 吴琳琳. . 北京青年报. 2015年3月6日 [2020年7月26日]. (原始内容存档于2020年6月24日).
- . 中国经济网. 2019-07-09 [2020年7月27日]. (原始内容存档于2020年7月27日).
- 刘夏. . 新京报. 2014-12-04 [2020-07-27]. (原始内容存档于2020-07-27).
- Jin Tian; Jiwu Jing; Mudhakar Srivatsa. . Springer. 1 December 2015: 406– [2020-07-26]. ISBN 978-3-319-23802-9. (原始内容存档于2020-08-12).
- . 乌云网. 2014年6月28日 [2020年7月26日]. 原始内容存档于2014年7月30日.
- . 时代周报. 2015-11-03 [2020-07-27]. (原始内容存档于2020-07-27).