新聞 | 津抖雲 | 財經 | 體育 | 時尚 | 地產 | IT | 健康 | 環保 | 濱海 | 保稅 | 旅游 | 天視 | 婚嫁 | 家電 | 訪談 培訓 | 不良信息舉報
京津冀 |民生| 好人 | 理財 | 泰達 | 文娛 | 汽車 | 家居 | 安監 | 教育 | 親子 | 紅橋 | 高新 | 電臺 | 房管 | 發布系統 |二手房 天津通

"津雲"客戶端
首頁 旅遊資訊 周邊遊 國內遊 出境遊 旅遊票務 旅遊論壇 航空 酒店 神州大地 環球博覽 戶外激情 特別策劃 旅遊視頻 美圖欣賞
您當前的位置 : 北方網  >  旅游  >  行業  >  行業推薦
 
 
烏雲網:公布航空企業漏洞,旅客信息全泄露
http://www.enorth.com.cn
來源: 品橙旅游  作者:  2015-02-02 16:21:42  編輯:李梓涵

  近日,烏雲網公布了一批被企業確認的系統漏洞,涉及航空業的佔到相當比例,包括廈門航空、上海航空以及值機常用的APP軟件航旅縱橫等,漏洞可導致客戶信息及預付費卡賬號泄露,旅客姓名、身份證號、手機號碼等可能泄露。

  多家航空公司被曝系統漏洞漏洞發布平臺稱個人信息泄露成暴利溫床

  春運將近,國內最大的漏洞發布平臺烏雲網披露了多起航空公司旅客個人信息泄露漏洞。包括旅客姓名、航班信息、身份證號、手機號在內的旅客個人信息在信息販子手中的價格每條竟然高達20元,這些信息經過黑色產業鏈條,最後成為了逼真的退改簽詐騙短信。

  披露機票信息可任意查出入境實時數據泄露

  在烏雲網上看到,僅1月29日一天就有5條涉及航空公司的漏洞得到公司確認,內容涉及航空公司B2C系統淪陷,千萬機票信息可以查看;民航出入境API系統邏輯缺陷,導致出入境實時數據泄露;航空公司內部員工郵箱賬號和密碼泄露,可登錄公司內部郵件系統。

  1月29日,烏雲『白帽子』(正面的黑客,可以識別計算機系統或網絡系統中的安全漏洞,但並不會惡意去利用,而是公布其漏洞)『路人甲』公開了『東方航空預付費卡系統淪陷』的漏洞。報告稱,該漏洞可導致客戶信息及預付費卡賬號泄露,預付卡6位數字密碼可爆破(解碼),旅客姓名、身份證號、手機號碼可能泄露。

  烏雲網數據顯示,目前東航方面已經確認了該漏洞。烏雲網創始人之一孟卓告訴記者,這個漏洞的細節還未進入到公開流程,處於保密階段。但該漏洞可能會導致預付卡中的錢被盜取。

  不只是東航,在烏雲公布的已被企業確認的系統漏洞中,近期涉及航空業的佔到相當比例,包括廈門航空、上海航空以及值機常用的APP軟件航旅縱橫等。烏雲漏洞報告指出,廈門航空B2B管理系統淪陷,可查任意乘客機票信息、修改任意代理機構密碼、添加代理商等。

  對此,廈門航空在確認漏洞時表示,該系統為舊系統,已停用多時,近期由於內部原因重新打開測試,裡面並未存放旅客信息,近期就將關閉。『這個漏洞的影響不應該被誇大。』廈門航空方面表示,『裡面的旅客信息是其他航空公司的信息,我司已經2年不用該系統。』

  東航方面昨天則稱,預付卡系統並無漏洞,烏雲的『白帽子』工程師采取了暴力攻擊的方式纔進入系統。『如果采取暴力攻擊的方式,那沒有系統是絕對安全的。』東航方面表示,目前東航已經采取了安全強化措施對系統進行了加固,現在用戶賬戶是安全的。

  揭秘個人關鍵信息黑市每條賣20元

  金女士不久前訂了東航從北京飛往武漢的機票,然而就在起飛前一晚,當她在網上值機後卻意外地收到了一條署名為『東方航空』的提示短信:『尊敬的金女士,您預訂的1月24日08:05北京-武漢航班由於機械故障不能起飛已取消,敬請諒解!請及時聯系客服400-0335771辦理改簽或退票。退票和改簽額外補償200元,改簽收取20元工本費。』

  這樣精准的詐騙短信旅客信息究竟從何而來?烏雲網的一位資深『白帽子』透露,為了搞清所泄露的旅客個人信息究竟怎樣變成逼真的退改簽詐騙短信,他專門假扮買家購買信息,從黑產數據販子手中看到了旅客信息是交易的重點。

  這位名為『陳飛』的數據販子是通過QQ進行交易的,其QQ簽名上赫然寫著『每天早晨10點准時出料,量大提前預訂,下午料5點出,晚上料9點出。』

  『白帽子』展示的交易數據顯示,旅客姓名、航空公司、航班信息、起降時間、身份證號、手機號、票號信息應有盡有。而這樣的信息每條售價居然高達20元。

  『這些數據都是沒有起飛的航班信息,這樣纔有做黑色產業鏈的價值。印象中,數據交易常見的都是幾分、幾毛錢,多則幾塊,像這樣的高價確實讓人驚訝。』上述『白帽子』透露,聯系了多家數據販子之後,大部分人給出的價格每條都在20元以上,23元、25元一條的也有。每天,這樣的新數據有600-800條被賣出。『可見,機票詐騙有多暴利。』他說。

  解讀多個環節均可致信息泄露

  孟卓表示,目前航空公司的客源信息泄露主要來源於兩大方面,一是系統設計漏洞,二是內部人員安全和管理意識不夠,這些系統漏洞可能會導致旅客出行/未出行航班信息泄露。但信息泄露並非僅僅是航空公司導致的,中航信系統、機票代理商、可以購買機票的旅游網站都可能因漏洞導致旅客關鍵信息被盜。

  網絡安全專家趙佔領認為,航空公司、票代、互聯網售票平臺都擁有旅客個人信息,信息泄露的原因可能是有內鬼盜取數據,也有可能是系統受到黑客攻擊。

  上述白帽子也同意這樣的說法,『從數據販子拿到的信息看,這些旅客信息更像是專業的代理系統、售票平臺出來的。所以說重視安全管理纔顯得重要。』趙佔領表示,個人數據泄露之所以難以杜絕,一方面是涉及環節較多,不好發現問題出在哪裡。另一方面,違法成本低,維權很難。如果走民事途徑,不知道該起訴誰;如果走刑事途徑,除非能揪出內鬼或黑客,否則不能立案。

  重視客戶安全至關重要,這將成為客戶選擇航空公司的重要因素,如何提高航空公司自身安全將成為重中之重。

稿源: 品橙旅游 2015-02-02 16:21 編輯: 李梓涵 [打印] [進入論壇]
  相關閱讀
  精彩推薦
·北京周邊避暑勝地 北京附近的海邊自駕游攻略
·『新晉』世界文化遺產 三大土司遺址能看啥?
·聯游多個紅色景點歷史遺址 海河紅色一日游起程
·逛古堡看草原 盛夏到蔚縣過個清爽夏天
·在阿爾卑斯山遛狗!瑞士聖伯納犬博物館開狗園
·一個人的旅行 世界八大最佳獨自旅行勝地
·海島之國湯加 美如天堂的大洋洲『明珠』
  我來說兩句 【查看全部評論】
 新聞排行
南站打造傳承非遺地標街區 佔地3萬...
北京:西城利用天橋、什剎海等騰退...
濃縮運河文化 展現歷史風采
香港旅游業:未來2年訪港旅客量每年...
泰旅游業協會會長:泰國免費落地簽...
2018年全國新建改擴建旅游廁所近2.4...
紅十字救護站5A級景區後年全覆蓋
聚焦快速增長中的森林旅游
大覺山景區李啟明出席省文化旅游投...
沈陽開通東北地區首條直飛美國洛杉...
 頭條推薦
 
受強降雨影響 多列車停運飛機停飛景區關閉
 
12名旅客上民航『黑名單』 期限一至兩年
 
打造鄉村游新業態 探京津冀首個還原主題村
 
預計到十三五末七成以上國內游客為自駕游
 
中國公民赴哈薩克斯坦團隊游將於7月中啟動
 
暑期調查:親子游、游學游、夏令營繼續火爆
 
國外手機卡可上網申請 出國游用上當地資費
 
國家旅游局推進自駕房車建設 補齊政策短板
 
圓明園西景區首開游覽車 試運營期可免費乘
 
茶淀葡萄科技園開園 基本涵蓋世界知名品種
 
 熱點專題
專訪天津閃連湯文革
2016北交會
天津5小時直飛沙巴
2016文明游拍客大賽
西青休閑旅游購物季
文明旅游在路上啟動
關於我們 | 廣告服務 | 誠聘英纔 | 聯系我們 | 版權聲明 | 設為首頁 | 關於小狼 | 違法和不良信息舉報電話:022-23602087 | 舉報郵箱:jubao@staff.enorth.cn | 舉報平臺

Copyright (C) 2000-2019 Enorth.com.cn, Tianjin ENORTH NETNEWS Co.,LTD.All rights reserved
本網站由天津北方網版權所有