Uber 用户中枪!可能成为黑客的“提款机

简介:
    告诉你一个秘密,你的 Uber 登陆时是不需要手机验证码的。

再告诉你一个秘密,你的 Uber 八成绑定了支付宝/银联卡,在进行小额付款时是不需要提供密码的。

还告诉你一个秘密,Uber 是可以在多个设备同时登陆的。

纳尼?你觉得这些都不是秘密?但是,把以上三条结合起来,可以得出一个终极秘密:

如果你的 Uber 账号被盗,黑客可以从容不迫地刷走你账户里的每一分钱。

而这种盗窃方式正在我们身边发生。最近两天,连续有用户在微信朋友圈和百度贴吧反映类似遭遇:

  • 莫名收到支付宝的扣款信息,显示自己刚刚通过 Uber 进行了一次支付。



  • 自己的 Uber 突然被登出,而且重新登录显示密码错误。

根据中枪用户的描述,大概可以还原出黑客的手法:通过非法手段窃取了用户的 UBER 账号,然后在自己的设备上登陆。通过和同伙之间伪造用车的交易,从而把用户支付宝中的金额转移。由于大多数用户的支付宝和银联卡都默认开启小额支付免密码的功能,所以在付款的时候不会遇到任何阻碍。

Uber 用户中枪!可能成为黑客的提款机

【用户吐槽自己 Uber 账号的遭遇】

雷锋网(公众号:雷锋网)编辑根据这一逻辑进行了测试,发现 Uber 可以在多个设备同时登陆而不掉线。而登陆新设备的时候,是不需要手机验证码的。也就是说,一旦黑客掌握了用户的密码,就可以畅通无阻地窃取资金了。这不得不说是 Uber 安全管理上的重大疏漏。

那么,Uber 的账户被盗取的可能性究竟有多大呢?暂且不说 Uber 内部对于密码数据的保护工作如何,单单从黑客和黑产的角度来看,就可以通过多种方法得到用户的密码信息,例如:“撞库”。所谓撞库就是黑客利用其他平台泄露的用户密码信息,来对目标平台进行测试。大多数用户的习惯是在多个平台使用相同的密码,这就造成了黑客可以有很大的几率撞库成功。举例来说,黑客根据自己手中掌握的网易邮箱用户信息,可能会顺利登陆一批 Uber 用户的App。

Uber 用户中枪!可能成为黑客的提款机

【当只绑定了一种支付方式的时候,右上角的编辑按键就会消失,用户无法解绑】

意识到自己的 Uber 账户如此不安全,雷锋网编辑尝试更改登陆密码。然而记者发现,在手机端 App 上,是没有密码修改这一选项的,必须登录网页才可以进行修改密码操作。而同样让人不安的是,在电脑端修改密码时,仅仅需要提供旧密码就可以了。这种简单的安全模式也恰恰解释了为什么有用户的密码突然被别人修改。

面对如此脆弱的安全形势,记者决定解绑自己的支付宝,然而让人吐血的事情又发生了: UBER 需要用户至少绑定一种支付方式,所以没有办法解除支付宝和 Uber 的绑定。

目前还不能确定黑客究竟是用撞库还是木马的方式窃取用户密码。但如果你不想成为黑客的“提款机”,还是尽快改一下密码吧。顺便说一句,以Uber目前的安全机制,如果黑客通过木马盗取你的密码,那么你无论修改多少次密码,都会被黑客重新获取。在无法解绑的情况下,最保险的方式还是申请暂停自己的支付宝。。。

   
   
 
  本文作者: 史中

本文转自雷锋网禁止二次转载, 原文链接
目录
相关文章
|
6月前
|
SQL 安全 网络安全
你们公司的网站是如何被黑客盯上的
你们公司的网站是如何被黑客盯上的
|
安全 Linux 网络安全
游戏史上最大泄露事件落幕!泄露GTA6的17岁少年黑客被捕,攻击优步的也是他?!
游戏史上最大泄露事件落幕!泄露GTA6的17岁少年黑客被捕,攻击优步的也是他?!
284 0
游戏史上最大泄露事件落幕!泄露GTA6的17岁少年黑客被捕,攻击优步的也是他?!
Gmail电子邮件曝全球性故障 谷歌向用户道歉
2月25日消息,据国外媒体报道,针对周二发生的“Gmail全球登录故障”,谷歌向用户做出了道歉,并表示Gmail服务已于太平洋时间24日上午6时44分恢复正常。   谷歌服务可靠性经理阿卡西奥·克鲁兹(Acacio Cruz)周二曾表示:“如果你今天登陆Gmail账户,你会发现出现了一些故障。
967 0
|
安全
黑客称攻破乔布斯亚马逊网站账户 欲售相关信息
5月15日消息,一个黑客称他已经攻破了苹果首席执行官史蒂夫·乔布斯在亚马逊网站的私人账户并且要把乔布斯账户的细节出售给新闻记者。这些私人账户的细节信息包括乔布斯最近几年的采购历史和乔布斯的信用卡号码。
647 0
|
安全
反病毒专家:愚人节恶搞网站谨防遭黑客攻击
金山毒霸云安全中心日前发出预警,在近期拦截的大量“挂马”、钓鱼等恶意网页中,与“愚人节”相关的,在近一周数量急剧增加。  愚人节怎么整人好玩?近期许多恶搞网站、相关的网络论坛的流量不断攀升。金山毒霸云安全中心日前发布病毒预警提醒广大网友,恶搞他人的同时,小心成为黑客手中的“肉鸡”,被任意摆弄。
1408 0
|
安全 网络安全
美国军方再度更新漏洞赏金计划,这次邀请你黑进空军基地
本文讲的是美国军方再度更新漏洞赏金计划,这次邀请你黑进空军基地,本周三(4月26日),美国空军成为美国军方中又一个面向公众发布漏洞悬赏计划的部门。该漏洞悬赏项目名为“Hack the Air Force”,将邀请符合审核要求的白帽安全专家攻击面向公众的关键空军网站,寻找漏洞,保障空军系统安全。
1287 0
|
SQL 存储 数据库
美国国防部承包商使用亚马逊服务器,一不小心泄露了机密文件
本文讲的是美国国防部承包商使用亚马逊服务器,一不小心泄露了机密文件,最近,我开始把玩从NetSPI看到的一个很不错的工具——PowerUpSQL。这使我对使用SQL Server的访问来攻击Active Directory(AD)环境的能力非常感兴趣,
1487 0
|
安全 数据安全/隐私保护 iOS开发