当当网安全认证形同虚设:账户被盗余额不翼而飞
2015年06月24日 10:36
来源:法治周末
近日,当当网用户何丽就遭遇了上述事件。虽然根据当当网客服人员的说法,这是邮箱密码泄露所招致的被盗,不过对于这样的回应,何丽并不能接受。她认为,明明自己已经绑定了手机号,黑客却仅凭邮箱就变更了资料并窃取了账户金额,也就是说,手机号绑定这一安全措施形同虚设,难道当当网没有一点责任?
原标题:账户被盗拷问当当网安全认证
网站账户里原本应有的礼品卡和余额不翼而飞,而用户绑定的手机却从未收到过任何提示短信。
近日,当当网用户何丽就遭遇了上述事件。虽然根据当当网客服人员的说法,这是邮箱密码泄露所招致的被盗,不过对于这样的回应,何丽并不能接受。她认为,明明自己已经绑定了手机号,黑客却仅凭邮箱就变更了资料并窃取了账户金额,也就是说,手机号绑定这一安全措施形同虚设,难道当当网没有一点责任?
“不排除当当网在安全认证逻辑上存有瑕疵。”业内人士告诉法治周末记者,尽管互联网企业难以保障绝对的安全,但是在网络安全事件频发的大背景下,作为互联网服务提供商,应该在现有认知水平范围内认真梳理公司的安全保障机制,这是对用户应尽的保护义务。
礼品卡和现金余额都不翼而飞
5月27日,来自广州的用户何丽在登录当当网时,网站提示:账号密码错误。起初,何丽以为是两个月未登录该账户,忘记了密码,便通过当初认证的邮箱上尝试找回密码。
不过,当她找回密码重新登录后,却发现自己在当当网账号下的原有礼品卡余额由应有的359元变为0,原先的订单信息也全部消失。“我的账号虽然还在,但却已经变成了空账号。”
5月28日,何丽联系当当网客服人员,要求由其查证被盗原因并恢复自己账号中的资料。随后,客服人员告知其账号被盗的原因是何丽自己的邮箱账号及密码被盗,何丽账号下的用户名、预留的手机号码已统统更改为她不认识的号码和资料。
在何丽的要求下,当当网客服帮助其将自己原来的资料移动到新注册的邮箱底下。重新进入原有账户后,何丽发现,账户原有的15元现金也被消费完。
依照订单显示的详情,所购货品为两包婴儿纸尿片,寄送到深圳的某一地点,订单中显示有手机号,不过何丽拨打过去却显示为关机状态。
其实,此次并非当当网用户第一次遭遇盗号事件。早在2012年初,当当网就被爆出大量用户账号被盗。当时,当当网对媒体给出的解释是源于CSDN网站数千万用户密码被泄露。
2011年年底,程序员网站CSDN、天涯社区出现大规模的用户数据泄露事件,超过5000万个用户账号和密码在网上公开扩散。由于很多用户习惯在不同网站使用相同的账户密码,给不法分子留下了可乘之机。不仅当当网被波及,京东、一号店等电商也集中爆发礼品卡盗刷事件。
2014年3月,当当网再次被爆出用户账户余额被盗事件,当当网对此发布公告称,此次账号余额被盗事件是由于其WAP端存在安全漏洞所引起的,当当也承诺由此造成的消费者损失,会由公司先行赔付。
此次何丽在发现账号被盗后,在向警方报案的同时,也联系了当当网客服进行投诉。
6月19日,当当网公关总监徐淳在回复法治周末记者采访时也证实:何丽的邮箱被盗是出现此事件的原因。
“经过公司内部核查,何丽的账号在今年3月底被盗,账号被盗原因可能为用户邮箱被盗所致,建议用户报警。”徐淳介绍,关于盗用者的信息,当当网也在追查中,并会积极配合警方调查。
仅用邮箱变更账号信息已滞后
法治周末记者了解到,近段时间以来,当当网用户中遭遇账号被盗、账户内礼品卡被盗刷的不仅是何丽一人。
今年3月,一名“王差飞向月球”的微博用户,在微博上也反映:自己在未收到短信提示的情况下账户内资料被更改、礼品卡内1500元也被用光。当时,他还将自己的遭遇@了“当当网”和“当当李国庆”。另据媒体报道,今年5月,在杭州滨江一家证券公司上班的朱小姐,礼品卡内1300余元也被盗刷……
让何丽颇为困惑的是,自己重新登录当当账户后,发现邮箱和手机号码等重要资料的篡改,全部通过邮箱完成,自己绑定的手机号码并未收到任何提醒。
“平时在当当网的消费和充值情况,手机都会收到短信,但盗号者盗用账号、修改手机号时,我的手机却没有收到任何提醒警示或者验证。所以我认为,这是当当网流程和系统设置的一个大漏洞。”何丽认为,正是当当网在身份认证机制上的缺陷,才使得自己发生了损失。
不过,何丽告诉法治周末记者,当当网客服人员否认网站存有缺陷,也拒绝承担任何责任。
那么由邮箱申请账号后,单纯通过邮箱变更电商账号内所有信息是否属于行业通行的做法呢?
猎豹移动安全专家李铁军在接受法治周末记者采访时表示,之前,互联网服务提供者主要通过用户名和密码确认登录者的身份,变更一般也通过认证的邮箱来进行。
不过,李铁军表示,随着互联网上拖库(指黑客攻击网站漏洞,窃取包含用户注册邮箱和密码的数据库)、撞库事件(黑客将数据库聚合在一起,专门针对知名电商网站自动化批量登录)的接连发生,大约从2013年开始,支付宝等第三方支付机构在验证用户身份时启用了账户密码和手机短信验证的双重验证体系,近一两年来开始扩展至B2C电商平台。
“对于电商平台等具有交易属性的网站,尤其是绑定有支付卡的网站而言,如果目前还没有开通绑定手机号的验证功能,说明其在网络安全措施上还不到位。”李铁军说。
李铁军认为,对于账号出现的异常登录、账户个人信息的重大变更,如变更收货地址等,电商平台都应当增加手机验证的方式,以此确保用户的账号使用安全。
法治周末记者在采访中了解到,一些电商平台如淘宝网,如果用户要修改密码或者进行其他事项的变更,为了保障账户安全,在进行变更前都需要确认对方身份,如果账户绑定了手机,则优先进行手机校验;若未绑定则可以选择登录邮箱进行校验。
相关新闻:
频道推荐
智能推荐
图片新闻
视频
-
滕醉汉医院耍酒疯 对医生大打出手
播放数:1133929
-
西汉海昏侯墓出土大量竹简木牍 填史料空缺
播放数:4135875
-
电话诈骗44万 运营商被判赔偿
播放数:2845975
-
被击落战机残骸画面首度公布
播放数:535774