“我们非常抱歉,AcFun受黑客攻击,近千万条用户数据外泄。”6月13日凌晨,AcFun弹幕视频网(俗称A站)在官网发布《关于AcFun受黑客攻击致用户数据外泄的公告》。公告称,2017年7月7日之后一直未登录过AcFun,密码加密强度不是最高级别的账号存在一定的安全风险,建议用户尽快修改密码。
AcFun:
已升级了系统安全等级和报警
公告称,此次泄露的用户数据包含用户ID、用户昵称、加密存储的密码等信息,所有用户密码都经过加密,没有明文密码。事发之后,AcFun已经搜集了相关证据并报警,同时第一时间联合内部和外部的技术专家成立了安全专项组,排查问题并升级了系统安全等级。
据悉,AcFun在2017年7月7日升级改造了用户账号系统,如果用户在此之后有过登录行为,账户会自动升级使用强加密算法策略,密码是相对安全的。但如果密码过于简单,也建议修改。如果用户在其他网站使用同一密码,同样需要及时修改。
2017年7月7日之后一直未登录过AcFun的用户,密码加密强度不是最高级别,账号存在一定的安全风险,应尽快修改密码。AcFun会采取技术措施,未及时主动修改密码的存在隐患的账户,将会在重新登录访问时,被要求修改密码。
“90%账号用的都是统一用密码这不是爆炸了吗”,“我所有网站账号密码都是这一个”“我不光密码一样,有的自定义的账号都是一样的,ID也是一样的”……
南都记者注意到,截至发稿时,该公告下的留言区内已经有800多条回复,不止一位Acer(A站用户昵称)表示,自己在其他网站使用的密码与AcFun相同。随后有Acer友情提醒:“楼上的各位,我建议你们把自己举报掉,本来黑客是不知道哪些人用的密码是一样的。”
同时,南都记者注意到,AcFun泄露数据疑似在暗网被公开售卖。信息发布者称自己是中介,可出售AcFun的SHELL和内网权限,数据库内自带900万条用户数据,日流量超过百万,并开价人民币40万元。
值得一提的是,摩拜单车的用户信息也被指泄露。有信息中介发文称,出售A站和摩拜单车的SHELL及内网权限。其中摩拜的数据报价15万元。对此,6月13日中午,摩拜单车相关负责人对隐私护卫队表示,正在进行安全排查,暂未发现数据泄露。
网络安全法要求发生数据泄露时及时补救
AcFun此次数据泄露,在业内术语中称为“拖库”,指的是网站遭到入侵后,黑客窃取其数据库。有安全专家告诉南都记者,道高一丈魔高一尺。A站被黑,估计很早就被盯上了。目前在国内,能把安全防护做到黑客进入系统后门也难“拖库”的公司极少。他建议,企业去做下网络全流量回溯分析,这样可以做到回溯攻击,复原攻击链,及时处理安全问题。
网络安全法第四十二条规定,网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。从官网发布的公告来看,至少在告知用户这一点上,AcFun做到了网络安全法的要求。
中国信息安全研究院副院长左晓栋介绍,早在网络安全法出台之前,数据泄露告知(Data Breach Noti-fication)在国际上一直是行业惯例。在这一惯例下,发生数据泄露的主体须及时告知用户并采取补救措施。如今,网络安全法和GB/T35273-2017《信息安全技术个人信息安全规范》等法律法规对此提出了更明确的要求。
AcFun数据泄露,是否会遭到处罚?左晓栋认为,不一定,要看AcFun是否落实主管部门和网络安全法的要求,采取了有效的安全防护措施。“网站安全防护做得再好,也可能被黑客攻击,不是说被攻击了,就一定就有责任。关键看网站有没有落实相关要求,并且需要能证明自己落实了要求。”左晓栋说。

