無名小站遇「駭」 個資流入中國(詳細報導請點選連結觀看,下面我只節錄其中兩段)
〔記者黃敦硯、袁世忠/台北報導〕台灣最大部落格網站「無名小站」發生會員資料外洩事件!刑事警察局偵九隊三組查獲由東海大學大三陳姓學生與洪姓高三生組成的駭客集團,以「XSS漏洞」方式入侵無名小站。
中國駭客竟仿效 連結下載個資
警方已將兩人先以妨害電腦使用罪嫌送辦。不過,他們的手法似已引發中國駭客仿效,將取得的個人資料貼在中國的網站上,甚至還提供一個檔案連結,讓網友可以下載他所抓得的部分無名小站用戶資料。
「無名小站」存有近兩百萬會員個人檔案的資料庫,因此成為駭客練功的最愛之一。警方發現陳某涉嫌以「XSS漏洞」方式入侵無名小站,同時還在台灣駭客年會發表專題時,發表自己入侵無名小站的方法與駭客分享。
無名小站:被竊資料僅13筆
與駭客激戰十多分鐘
〔記者袁世忠/台北報導〕無名小站昨日證實,會員資料庫確實在今年八月間遭駭客入侵,竊走部分資料,當初因為工作人員發現後,和對方在網路上展開十幾分鐘的攻防,最後終於逼退對方,初步統計僅有十三筆資料在過程中被竊走,站方在這次教訓後,就立刻修補系統漏洞。
無名小站董事長林弘全表示,事情發生當時就已向檢調單位報案,也已鎖定兩名特定人選,但並沒有馬上通知個人資料遭竊的當事人,之所以未及時通知會員,主要是因為偵查期間不公開,為避免打草驚蛇,加上檢察官建議先提起告訴,再通知資料被竊者處理後續,今天將主動通知當事人。
老實說,我不相信只有 13 筆資料被竊,也不相信「激戰十多分鐘」這種鬼話,原因有二,第一,我認為無名小站的發言可信度不高,第二,要是他們動作有這麼快,被駭後馬上會發現,就不會有前陣子先說是爆流量所以限制登入人數,後來又說是遭到攻擊這種鬼話(相關事件請點這裡),也不會機器壞那麼久都修不好了。而且這裡還暴露出無名死不認錯的心態,連被竊取資料的用戶都沒有主動通知,還要等報紙爆出來了才趕快善後。
看到這件新聞時,我又去查詢 XDite 看看有沒有其他消息,結果看到 消失的相簿照片 ( 硬碟壞軌0rz)
是的,相隔兩年之後,又出現照片消失的事件,而且看來這次不只是波及一般用戶,連號稱使用機器有保障而且有備份的 VIP 用戶都遭到波及...(我前陣子剛跟人提到兩年前的【A字頭相簿自殺事件】,然後說難保不會發生第二次,沒想到這麼快就實現了,真是鐵口直斷啊我)
不管是用戶資料被竊,或是再度發生硬碟壞軌無備份導致資料遺失,我覺得這些都是在提醒無名用戶,該是重新考慮搬家的必要性的時候了...
後記:XDite 針對駭客事件寫了一篇應該比較具有技術參考價值的文章 十多分鐘抵禦XSS且擊退攻擊的神奇技術?,有興趣的話可以參考看看

