标签: 身份证

塞内加尔证实国家身份证部门遭勒索软件入侵

HackerNews 编译,转载请注明出处: 一起影响塞内加尔政府的网络安全事件,已迫使该国一个负责管理国民身份证、护照及其他生物识别数据等敏感信息的办公室关停。 塞内加尔档案自动化管理局(DAF)上周发布通知,警告该国1950万居民,一起网络攻击已迫使政府暂时中止该办公室的业务。 一名高级警官表示,他们正试图恢复系统,并声称公民个人数据的“完整性”“保持完好”。DAF未回应置评请求。 该通知发布前,一个名为Green Blood Group的勒索软件团伙声称已入侵该组织,并窃取了139 GB数据,其中包括公民数据库记录、生物识别数据及移民文件。 黑客分享了被盗数据的样本,以及来自IRIS Corporation Berhad高级总经理Quik Saw Choo的一封电子邮件——这家马来西亚公司近期受委托为塞内加尔制作新的数字身份证。 在这封日期为1月20日的邮件中,Choo警告DAF及塞内加尔其他部委的官员,黑客于1月19日入侵了两台DAF服务器,并窃取了其中一台服务器上的卡片个性化数据。Choo的团队已在其端采取多项措施,包括切断通往一台服务器的网络连接,并更改了另一台服务器的密码。他们还切断了通往所有外国使领馆及其他办公室的网络连接。 Choo表示,IRIS正与马来西亚网络安全专家合作,并计划于 1 月 22 日前往塞内加尔首都达喀尔,开展进一步调查并落实整改措施。 文件自动化管理局与 IRIS 公司均未回应置评请求。 一家当地新闻媒体报告称,截至2月5日,DAF的业务已中断至少五天,且塞内加尔与 IRIS 公司正处于款项纠纷中。截至周一下午,DAF网站仍处于瘫痪状态。 Green Blood Group于今年1月出现,宣称除 DAF 外还攻陷了另外 4 家目标机构。 高级黑客长期将政府身份数据库作为攻击目标,阿根廷、爱沙尼亚等国均曾遭遇类似安全事件。   消息来源: therecord.media: 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

“ 奥巴马照片 ”身份证被用来开卡盗刷 漏洞在哪里?

尽管没有发生实际损失,潘女士对自己几天前遭遇的银行卡盗刷事件仍心有余悸。3 月 3 日半夜,潘女士收到招商银行短信显示其支付宝绑定的借记卡,被消费 4 笔总计 5500 元,潘女士当即选择了报警。潘女士告诉经济观察报,自己的支付宝被新绑定了两张并非自己办理的虚拟借记卡,一张是交行、一张建行。 “ 奥巴马照片 ”身份证被用来开卡盗刷, 暴露了哪些风险漏洞? 在和银行的进一步沟通中,潘女士得知,就在自己被盗刷的前一天,3 月 2 日,不法分子利用其身份证信息在交行办理了一个二类户,并通过捆绑该二类户信息在银联云闪付 APP 陆续开出了两个三类户。 潘女士告诉经济观察报,据银行告知,自己此前在交行从未开具过一类户,该二类户开出时用于比对的一类户来自“广东省某家地方性小银行”,但具体情况要到下周进一步知悉。尤为蹊跷的是,从交行的留存信息中看到,上述二类户的身份证照片居然是“美国前总统奥巴马的”。 经济观察报记者多方采访发现,这一起蹊跷的银行卡盗刷事件背后的风险隐患不容小觑,暴露了银行账户审核不严问题,以及用户身份信息泄露情况下,银行卡开户链条、支付宝添加新卡找回登录密码功能存在被不法分子利用的空间。 如何被盗刷 经济观察报采访多家涉事机构的内部人士并梳理出不法分子的作案路径:首先,不法分子通过潘女士的身份证信息和自己的非实名手机号在“广东省某家地方性小银行”开出了一类户,开通一类户的目的在于将潘女士身份证对应的银行卡与不法分子持有的手机号进行挂钩对应。 而后不法分子在交通银行通过绑定该一类户开出了二类户,由于该二类户号段已处于管控状态无法直接用于登录支付宝和微信,不法分子便利用银联云闪付 APP 的虚拟借记卡申请功能开出了交行和建行的三类户,由于三类户只需挂钩二类户就可开出,不法分子得以成功开出了两个三类户号。 最后一步,不法分子则是利用支付宝添加新卡找回登录密码的功能,利用绑定两个虚拟借记卡重置了支付宝账户的登录和支付密码,不法分子真正在意的,是用户支付宝账号里或支付宝账号绑定的其他银行卡里的资金。幸运的是,当不法分子最后试图将资金转账到虚拟卡时,被支付宝的安全策略拦截了。 “在这个过程中,比较匪夷所思的是最初那张‘奥巴马照片’身份证的二类户是怎么开出来的。从开户环节来看,二类户开户应该会去和身份证持卡人的一类户去进行信息比对,‘奥巴马照片’身份证有可能是在一类户开具时就已经进入账户系统,因此在二类户开具时轻松地就通过了比对核查,当然也有不排除交行审核环节出现问题的可能性。”一家股份制银行电子银行部总经理告诉经济观察报。 “目前看来,这个用户(潘女士)的信息是遭遇了全方位的泄露。不但是身份证、手机号,包括她的支付宝和微信的账户信息都已经被不法分子获取,大概率是精准盗刷。”上述股份制银行电子银行部总经理表示。 漏洞出在哪? “用户信息泄露和银行实名开户管理不严是这起风险事件背后最重要的推手。用户信息到底是在哪一个环节泄露的很难具体考证,但部分真实的用户个人信息结合一张假的身份证信息居然能过的了银行的审核系统,已经在很大程度上表明银行的风控不力。此外,支付机构通过银行卡找回登陆密码的环节中也可能存在严重的安全漏洞。”上述股份制银行电子银行部总经理分析称。 由于一类户是全功能的银行结算账户,因此风控审核是最严的,有面核亲签的要求,一般是柜面开立或者远程视频柜员机提交开户申请,银行工作人员核验身份信息。而上述“广东省某家地方性小银行”在开户面核环节的失职,为不法分子在此后若干个假账户的开立提供了操作空间。 此外,在盗刷的最后环节,支付宝添加新卡找回登录密码的功能存在被不法分子利用的风险隐患。相较而言,微信在通过绑定新卡找回密码的环节中,采取的是绑定新卡必须解绑旧卡的策略,以此隔离不同的银行账户之间的风险,并且给账户绑定的原有手机号推送了通知。 据潘女士回忆,其曾收到了微信的消息推送显示要绑定新卡,但到微信钱包查看之后发现没有绑上。 另一方面,根据《中国人民银行关于落实个人银行账户分类管理制度的通知》(银发 [2016]302)的要求显示:“银行通过电子渠道非面对面为个人开立Ⅱ类户,应当向绑定账户开户行验证Ⅱ类户与绑定账户为同一人开立且绑定账户为Ⅰ类户或者信用卡账户。”而验证的信息则应当至少包括开户申请人姓名、居民身份证号码、手机号码、绑定账户账号(卡号)、绑定账户是否为Ⅰ类户或者信用卡账户等 5 个要素。由此可见,相较于一类户开户强制面核的要求,二三类户的开户,则只需比对一类户即可。 但上述股份制银行电子银行部总经理称,不少银行在二类户的开卡过程中,都已经具备了远程线上面核的环节。而无论“奥巴马照片”身份证是否是在交行的审核环节进入账户体系,显然,交行并未引入人脸识别的环节,从风控层面而言,存在提升空间。 接近银联人士表示,这个事件并不能说明云闪付 App 系统存在安全漏洞,从二三类户的设立初衷看,只要是为方便客户远程开户、提升体验。一方面云闪付 APP 在开户过程中遵循了所有的监管规定,三类户是通过二类或一类户的信息比对进行开户,实现小额即开即付的功能,另一方面三类户账户有严格的限额管理,总体上风险是可控的。 目前,从云闪付后台来看,仅仅支持上海银行、建设银行、广发银行等 8 家的三类户开户。所谓三类户,其账户余额不得超过 2000 元;非绑定账户资金转入日累计限额为 5000 元;消费和缴费支付、向非绑定账户转出资金日累计限额合计为 5000 元。 对于潘女士遭遇的情况,支付宝相关负责人表示,潘女士的个人信息严重泄露(支付宝登录名、姓名、身份证件信息等),盗用者为潘女士的支付宝账户绑定了虚拟卡同时重置了账户的登录和支付密码,后续用账户内绑定的招行快捷卡分三笔将款项充值到账户余额。但当盗用者试图将资金转出到虚拟卡时被我们的安全策略拦截,因此用户没有实际资损。其提醒,用户的个人信息安全要引起高度重视。 “在打造用户体验的过程中,便捷性和安全性永远是需要平衡的两个要素。但在银行和支付机构设计产品和流程体验的时候,还是应该以资金安全为本。”一位接近监管的人士如此评价。 目前,潘女士的上述三个银行账户都已完成销户。 稿源:cnBeta、经济观察报,封面源自网络;

多地高校国家奖学金名单公示泄露隐私:含身份证号

据报道,用来奖励特别优秀学生的国家奖学金,在江苏、广西、陕西一些高校进行名单公示时出现了隐私信息泄露现象。记者注意到,河海大学、广西民族大学、西安音乐学院等高校近几年在进行国家奖学金候选人或获得者名单公示时,均披露了学生完整的公民身份证号码。 其中,河海大学曾对 2013 年度国家奖学金获奖学生初审名单以及 2014、2015 年度本科生国家奖学金候选人名单进行公示时,在公布了学生的姓名、院系、专业、学号、性别、民族、入学年月之外,还公布了学生完整的公民身份证号码。 广西民族大学则于 2013、2014 年进行年度研究生国家奖学金候选人名单公示时,在公布了学生姓名、性别、民族、院系、学号、入学年月之外,公布了学生完整的公民身份证号码。 西安音乐学院 2012 年对该学年国家奖学金获奖学生初审名单进行公示时,在公布了学生姓名、院系、学号、性别、民族、入学年月之外,公布了学生完整的公民身份证号码。 对此,西安音乐学院学工部一名负责老师 11 月 17 日下午回应称,“要给每个获奖学生发奖金,因此需要身份证号公示进行名单核实 ”。广西民族大学研究生处一名老师接受采访时则表示,校方一直以来都是这个做法,你提醒了之后就可以不放(身份证号),目前上级部门还没说这种要求。河海大学学生处一名负责老师表示,当初曾考虑过把完整的身份证号放上去有无必要。 但是既要公示、又要让学生核对清楚个人信息,没有想到更好的解决办法最大限度地保护学生的隐私。 记者检索到,同样是国家奖学金获奖候选人名单公示,江西财经大学今年 10 月 13 日于其研究生院官网发布的《 2017 年研究生国家奖学金获奖候选人名单公示》中,就公布了学生姓名、院系,并无身份证号码。 此外,东华大学在 2016 年博士研究生国家奖学金获奖学生公示时,在公布了学生姓名、性别、民族、院系、学号、入学年月之外,并没有公布身份证号码。 西南财经大学会计学院 2016 年 9 月在进行国家奖学金候选人公示时,只公布了该院系学生的姓名,亦无身份证号码。 江西财经大学 2017 年研究生国家奖学金获奖候选人名单部分公示内容,并无身份证号。河海大学学生处负责老师 17 日下午接受采访时表示:“也许我们之后能改变国奖公示的办法,可以在公示的时候把身份证号去掉,学生当面来签字核对时再看自己有没有填错身份证号。” 稿源:、澎湃新闻,稿件以及封面源自网络;