博客專欄

EEPW首頁 > 博客 > 博彩公司遭黑客攻擊,67000賬戶被竊,損失超30萬!公司稱登錄信息由第三方泄露

博彩公司遭黑客攻擊,67000賬戶被竊,損失超30萬!公司稱登錄信息由第三方泄露

發(fā)布人:大數(shù)據(jù)文摘 時(shí)間:2022-12-23 來源:工程師 發(fā)布文章

12月19日,卡塔爾世界杯落幕,總決賽可以說是讓觀眾一直緊繃神經(jīng)。


梅西帶領(lǐng)的阿根廷隊(duì)與衛(wèi)冕冠軍法國(guó)隊(duì)?wèi)?zhàn)成三比三平,最終阿根廷隊(duì)通過點(diǎn)球大戰(zhàn)取勝,成為世界杯冠軍。


這是35歲的梅西第5次參加世界杯,也終于如愿捧回大力神杯。


這也是阿根廷隊(duì)歷史上第3次奪得世界杯冠軍,上一次是在1986年由已故“球王”馬拉多納帶隊(duì)奪冠。


圖片


有人歡喜有人憂。

比如姆巴佩的粉絲,臺(tái)灣就有這么一位工程師,直接****100萬買法國(guó)隊(duì)奪冠,結(jié)果可想而知。
除了心疼這位工程師朋友外,美國(guó)每日夢(mèng)幻體育競(jìng)賽和體育博彩公司DraftKings的用戶們最近也不怎么太平。

在一封12月16日的信中,有67,995用戶的個(gè)人詳細(xì)信息因違規(guī)而暴露給黑客,而上個(gè)月在另一起暴力黑客攻擊中,一些特定賬戶還遭受到了不小的經(jīng)濟(jì)打擊。
公司表示,用戶的帳戶名稱、地址、電話號(hào)碼、電子郵件地址等都有被泄露和記錄的風(fēng)險(xiǎn)。此外,黑客還可以訪問用戶的個(gè)人資料照片、余額和支付卡的最后四位數(shù)字
不過公司也說到,完整的個(gè)人卡號(hào)以及CVV代碼和到期日期并未存儲(chǔ)在主賬戶頁面上。

圖片


泄露不來自DraftKings內(nèi)部?


事情發(fā)生在一個(gè)平凡的周日。


當(dāng)Justin White在度假時(shí),妻子Lisa注意到他們的****賬戶不對(duì)勁,存在連續(xù)5次****500美元的記錄。


****記錄來自“DRAFTKINGS INC. BOSTON, MA”。


而且這是直接從“用于存款的****中提出來的”,隨后White數(shù)次嘗試登錄自己的DraftKings賬戶,都沒能成功。


于是他迅速申請(qǐng)修改了密碼,也就是在那個(gè)時(shí)候,White意識(shí)到自己的賬號(hào)可能被黑了。


登上賬號(hào)修改了登錄信息后,White嘗試聯(lián)系DraftKings的客服,但是最終他只是被要求填寫一份承諾會(huì)回復(fù)他的表格。


圖片


DraftKings聯(lián)合創(chuàng)始人Paul Liberman在一份聲明中表示,大約有30萬美元的客戶資金受到影響,公司準(zhǔn)備“補(bǔ)償所有受到影響的用戶”。


Liberman說到,“我們目前認(rèn)為,這些客戶的登錄信息是在其他網(wǎng)站上被泄露的,只是這些登錄信息和DraftKings登錄信息是一樣的”,“我們沒有看到任何證據(jù)表明DraftKings的系統(tǒng)遭到破壞”。


最近,公司發(fā)言人James Chrisholm在一封郵件中寫到,公司“在需要的司法管轄區(qū)向某些客戶提供了關(guān)于憑證填充攻擊的正式通知”,DraftKings也已經(jīng)向所有受影響的用戶補(bǔ)償了損失的金額。同時(shí)重申到,目前仍然“沒有證據(jù)”表明登錄信息的泄露是來自DraftKings內(nèi)部。


黑客還出了個(gè)教程,相關(guān)攻擊逐漸增多


根據(jù)BleepingComputer報(bào)道,一個(gè)或多個(gè)身份不明的人進(jìn)行了違規(guī)操作,以10至35美元的價(jià)格出售存款余額注釋的賬戶。
出售內(nèi)容還包括有關(guān)買家如何存入5美元,并從被劫持的DraftKings用戶帳戶中提取所有資金的說明。

圖片


也就是說,黑客的攻擊也是有跡可循的。這些被攻擊的賬戶的共同點(diǎn)都是從5美元存款開始,然后更改密碼,在不同的電話號(hào)碼上啟用雙因素認(rèn)證(2FA),然后盡可能地從這些賬戶的鏈接****中****。
DraftKings將這次黑客攻擊稱為“憑據(jù)沖浪攻擊”(credential surfing attack),是由從“第三方來源”獲得的用戶名和密碼造成的。該公司暗示,這次攻擊是由于用戶在不同的網(wǎng)站上應(yīng)用了相同的用戶名和密碼,然后被用來訪問DraftKings的賬戶。
在這類蠻力黑客攻擊中,惡意行為者會(huì)使用垃圾郵件工具,使用從外部來源找到的密碼,一次進(jìn)行數(shù)百萬次登錄嘗試。
在DraftKings宣布憑證填充攻擊后,他們鎖定了被攻擊的賬戶,威脅者警告說他們的活動(dòng)已不再有效。

圖片


DraftKings建議用戶不要在多個(gè)在線服務(wù)中使用同一個(gè)密碼,不要與第三方平臺(tái)分享他們的憑證,同時(shí)立即在他們的賬戶上打開2FA,刪除****信息或解除****賬戶的鏈接,以阻止未來的欺詐性****請(qǐng)求。
正如聯(lián)邦調(diào)查局最近警告的那樣,由于容易獲得的自動(dòng)化工具和泄露的憑證的匯總清單,憑證填充攻擊的數(shù)量正在迅速增長(zhǎng)。
9月,身份和訪問管理公司Okta報(bào)告說,今年情況尤其嚴(yán)峻。公司在今年前三個(gè)月就記錄了超過100億次的憑證填充事件,這相當(dāng)于Okta跟蹤的整體認(rèn)證流量的大約34%,這意味著每三次登錄嘗試中就有一次是惡意的和欺詐性的。

競(jìng)爭(zhēng)對(duì)手體育博彩應(yīng)用程序FanDuel也注意到,對(duì)系統(tǒng)的黑客攻擊次數(shù)在近幾個(gè)月有顯著增加。
但是問題來了,在不同平臺(tái)上設(shè)置了不同的密碼,忘記了怎么辦?圖片
相關(guān)報(bào)道:

https://gizmodo.com/draftkings-hackers-sports-gambling-1849911810

https://www.bleepingcomputer.com/news/security/draftkings-warns-data-of-67k-people-was-exposed-in-account-hacks/

https://www.actionnetwork.com/legal-online-sports-betting/draftkings-users-hacked-money-in-account-cashed-out



*博客內(nèi)容為網(wǎng)友個(gè)人發(fā)布,僅代表博主個(gè)人觀點(diǎn),如有侵權(quán)請(qǐng)聯(lián)系工作人員刪除。



關(guān)鍵詞: AI

相關(guān)推薦

技術(shù)專區(qū)

關(guān)閉