iPad用戶(hù)信息泄露 AT&T不作為還是黑客炒作
正當(dāng)iPad熱銷(xiāo)之際,6月9日,博客網(wǎng)站Gawker.com突然發(fā)布了一篇名為《蘋(píng)果最糟糕的安全漏洞:11.4萬(wàn)名iPad所有者信息被泄露》的文章。隨后,事件的關(guān)聯(lián)方在網(wǎng)絡(luò)上開(kāi)始針?shù)h相對(duì)地展開(kāi)“自衛(wèi)戰(zhàn)”。而在這場(chǎng)自衛(wèi)戰(zhàn)中,AT&T成了眾矢之的,而攻擊漏洞的“黑客”卻意外地得到了眾多網(wǎng)友和輿論的支持。
“今天,我收到了AT&T的道歉信。”一位受害者無(wú)奈地嘆了口氣,“那時(shí),一個(gè)念頭立刻跳了出來(lái)——我要收到更多的垃圾郵件了。”這一天是6月13日。在這一天,AT&T給所有iPad郵件地址泄露門(mén)事件的受害者發(fā)去了道歉信。
不過(guò),這封道歉信似乎來(lái)得有點(diǎn)遲,而且看似是AT&T的無(wú)奈之舉。
在道歉信發(fā)出的6天前,6月7日,AT&T在一個(gè)企業(yè)客戶(hù)的通知下,對(duì)安全漏洞進(jìn)行了審查,并于次日修補(bǔ)了這一漏洞。而所謂的修補(bǔ),不過(guò)是停止了一項(xiàng)功能。
iPad內(nèi)置了AT&T網(wǎng)絡(luò)的SIM卡,每個(gè)SIM卡都帶有一個(gè)身份驗(yàn)證號(hào)——ICC-ID。當(dāng)把這一驗(yàn)證號(hào)發(fā)送至AT&T網(wǎng)站,并確認(rèn)與真實(shí)的驗(yàn)證號(hào)匹配后,AT&T網(wǎng)站會(huì)返回在這一驗(yàn)證號(hào)所對(duì)應(yīng)的郵件地址——這被AT&T稱(chēng)為“電子郵件的自動(dòng)獲取功能”。
一家名叫Goatse Security的網(wǎng)絡(luò)安全組織發(fā)現(xiàn)了這一功能的漏洞,并由此獲取了11.4萬(wàn)個(gè)iPad所有者的郵件地址。用Goatse Security的話(huà)說(shuō),漏洞是在“無(wú)意中”發(fā)現(xiàn)的。
在AT&T修復(fù)漏洞之前,Goatse Security中的一位成員在使用iPad時(shí)發(fā)現(xiàn)了這一問(wèn)題。于是,他們編寫(xiě)了一段代碼,用于自動(dòng)生成一系列ICC-ID,并不斷發(fā)送至AT&T網(wǎng)站。當(dāng)這些自動(dòng)生成的ICC-ID與真實(shí)ICC-ID匹配時(shí),AT&T網(wǎng)站會(huì)返回給Goatse Security相對(duì)應(yīng)的郵件地址。
通過(guò)這一方式獲得眾多郵件地址后,Goatse Security并沒(méi)有采取任何行動(dòng),他們?cè)诘却?。直?月8日,當(dāng)他們發(fā)現(xiàn)AT&T取消了這一功能。于是,他們將這一漏洞信息披露給了Gawker.com。
6月9日,Gawker.com將漏洞信息公之于眾,并附帶有Goatse Security所盜取的郵件地址。這些地址的主人包括白宮辦公廳主任拉姆·伊曼紐爾、ABC新聞主播黛安·索耶、紐約市長(zhǎng)邁克爾·布隆伯格、著名電影制片人哈維·溫斯坦和紐約時(shí)報(bào)公司CEO珍妮特·羅賓遜等知名人士。只不過(guò),這些郵件地址的前半部分被遮蓋住了。