共享直播间系统
前科技巨头雅虎近期公布的消息显示:在过去两年间,有入侵者进行“cookie伪造”攻击,造成3200万账户泄露。特别要说明的是,此次泄露事件是独立存在的,和前几个月爆出的两次大规模数据泄露不一样(2016年12月曝10亿账户泄露,9月曝5亿账户泄露)。当然,3200万这个数字现在听起来根本就不算什么。
Cookie伪造攻击
雅虎是在周三的一份监管机构文件中提到,本次cookie伪造攻击事件和“具国家背景的黑客”有关,和雅虎于2014年发生的一次5亿账户被窃的事件幕后攻击者应该是同一波人。
雅虎在给美国证券交易委员会(SEC)提交的报告中说:“根据调查,我们认为未经授权的第三方访问了公司的专属代码,来学习如何伪造相应cookie。”
“外部鉴定专家已经确定有将近3200万账户在2015和2016年间遭到cookie伪造攻击。我们认为其中的某些入侵行为,与2014年的安全事件相关国家背景支持的攻击者有关。”
通过cookie伪造攻击(Forged cookies),攻击者在无需输入密码的情况下,就能访问受害者账户。利用伪造的cookie,入侵者无需窃取密码,只需伪造一个web浏览器token即cookie来诱使浏览器相信雅虎用户已经登录。