1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

28日,华住酒店集团被曝旗下汉庭、桔子、全季等酒店开房信息遭泄露售卖。爆料称,数据泄露范围包括:官网注册资料约1.23亿条记录;入住登记身份信息约1.3亿条;酒店开房记录约2.4亿条。

28日下午,华住集团发布声明称,已展开调查核实,并第一时间报警,公安机关正在开展调查。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

1

近5亿条隐私信息被泄露,

涵盖开房记录,入住登记信息……

8月28日,微信社交平台流传一张“黑客在黑市出售华住酒店集团客户数据”的截图。

截图显示,8月21日,一名ID为“helen250”的黑客在“暗网”(一种不能通过搜索引擎访问到的网络,可简单理解为“地下网络”,有许多灰黑色交易)发帖贩卖华住集团数据。该黑客声称8月14日已经获取华住集团旗下所有酒店的住客数据。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

网传帖子

数据既包括华住官网用户注册数据1.23亿条,也包括旅客入住酒店时的登记身份信息(1.3亿条)、以及详细开房记录(约2.4亿条),全部数据售价为8个比特币(约5.6万美元)或520门罗币。

卖家还称,以上数据信息的截止时间为2018年8月14日。售卖信息具体包括三大部分:

一、官网注册资料:姓名、手机号、邮箱、身份证号、登录密码等,共53G,约1.23亿条记录。


二、入住登记身份信息:姓名、身份证号、家庭住址、生日、内部ID号,共22.3G,约1.3亿条。


三、酒店开房记录:内部ID号、同房间关联号、姓名、卡号、手机号、邮箱、入住时间、离开时间、酒店ID号、房间号、消费金额等,共66.2G,约2.4亿条。

华住酒店集团即原汉庭酒店集团,是国内第一家全品牌的连锁酒店管理集团。它创立于2005年,2010年3月在美国纳斯达克上市,目前运营着3000多家酒店,覆盖高中低端各级市场。其中,面向高端市场的酒店品牌有美爵、VUE、禧玥;面向中端市场有全季、桔子水晶、桔子精选、宜必思尚品等;大众市场则包括宜必思、汉庭优佳、汉庭、海友等。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

图自华住官网

2

华住:已迅速展开内部调查,

并第一时间报警

28日下午,华住集团就疑似信息泄露事件发布官方声明称,已经收到了网上所有信息,并已经报警,并聘请专业技术公司对网上兜售的“相关个人信息是否属实”进行核实,有进展将随时公之于众:

28日,网络上出现大量用户、自媒体传播“出售华住旗下酒店数据”的消息,引起极其恶劣的舆论影响。我集团非常重视,已在内部迅速开展核查,确保客人信息安全;我集团已经第一时间报警,公安机关正在开展调查;我集团也聘请了专业技术公司对网上兜售的“相关个人信息”是否来源于华住集团进行核实。为正视听,特声明如下:

一、兜售、传播个人信息,违反国家法律,情节严重的将构成犯罪。无论网络上相关个人信息是否来源于华住,是否属于擅自传播个人信息均构成犯罪,请相关行为人立即停止传播、兜售个人信息的违法行为并向公安机关投案自首。

二、请相关网络用户、网络平台立即删除并停止传播上述信息。

三、华住集团保留追究相关侵权人法律责任的权利。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

28日下午,上海警方通报华住旗下酒店信息数据泄露情况表示,有人在境外网站兜售华住旗下酒店数据,客户信息疑遭泄露,华住公司已启动内部自查,警方已介入调查。

警方表示,将始终严厉打击非法获取、买卖、交换、提供公民个人信息等违法犯罪行为。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

3

数据泄露大概率属实?

主因或是有“内鬼”

据财经杂志报道,有多位网络安全行业人士向记者评价说,华住酒店数据泄露一事大概率属实,并且,他们还认为数据之所以泄露可能并非黑客技术手段有多高明,而是因为有“内鬼”主动泄露相关信息

黑客声称8月14日对华住酒店进行数据库“脱库”(黑客术语,意即将数据库里所有数据全部盗走),但行业人士发现,大约20天前,有人在开源社区Github上已经主动上传了雅高酒店中国网站的数据库配置文件,该文件包括了雅高酒店数据库IP,端口,管理员账号和密码。

法国雅高集团是华住集团的长期战略合作伙伴,2014年双方结盟,改由华住负责雅高旗下品牌美爵、诺富特、美居、宜必思尚品和宜必思品牌在中国的经营与开发。其中,某宜必思酒店中国加盟商曾经一度不满这种安排,向雅高酒店交涉未果后向法院提出仲裁,界面新闻2016年还曾经报道过此事。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

Github上疑似雅高酒店中国网站数据库配置文件截图,一位安全专家向《财经》记者提供

从上述数据库配置库文件可以看出,雅高酒店数据库访问地址为http://119.3.25.176,账号为“root”,密码是“123456”。

记者验证了上述信息。IP地址通往雅高集团内部登录网站,但用户名与密码已经失效。

Github是一个面向开源和私有软件项目的托管平台,全世界数百万名软件开发者活跃在Github上,他们或上传自己写的软件代码供人免费学习和使用,或共同维护完善开源软件项目,Github因此被开发者们戏称为世界上最大的“同性交友社区”。

不少人怀疑是华住集团IT人员在Github上上传了数据库配置文件,但并没有确凿证据证明上传文件者来自华住。目前在Github上该文件也已经被删除。

4

法律责任如何界定?

据了解,中国如今严刑惩治个人数据买卖,根据2017年6月1日生效的《网络安全法》,买卖个人数据50条即可入刑。而国家网络安全法也有规定,对于大规模的严重的信息泄露,相应的公司是需要负法律责任的。

据每日经济新闻报道,北京盈科(杭州)律师事务所律师方超强向记者表示,该事件需要从两方面来考虑,首先对于华住集团来说信息泄露存在不同的情况,需要根据泄露原因判别酒店是否应承担相应责任;其次从消费者维权的角度来看在是否受害的举证上尚有一定困难,而在追责过程中谁承担责任也需要分而论之。

方超强解释称:

如果出现离职员工泄露数据或者在职员工内外合作的情况,则属于酒店内部管理存在漏洞,需要承担相应责任。


另一种情况,当遇到酒店的信息管理系统出现漏洞被黑客入侵时,如果认定企业没有给予与其规模相匹配的保护则需要承担相应责任,反之企业也是受害方。“像华住这样拥有庞大体量个人信息的集团企业应该配备最高级别的安全防护等级。”

5

华住并非首次被卷入疑似信息泄露事件

其实,翻看华住的记录,泄露客户信息不止一次两次了:

2013年10月10日,曾经的国内安全漏洞监测平台“乌云”发布报告称,汉庭(华住前身)客户开房记录因被第三方存储和系统漏洞而泄露,信息完整记录了入住酒店旅客的身份证、入住时间、入住的房间号码等隐私信息。

2015年,漏洞盒子平台安全报告,桔子酒店(后被华住收购)存在严重安全漏洞,房客姓名、电话等开房信息一览无余,还可对酒店订单进行修改和取消。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

这次又曝出华住1.3亿人信息被泄露,还能说什么呢?

都说事不过三,华住这硬生生是凑够了3次。

现在,注册个邮箱都知道不能用简单密码,华住数据库的密码竟然还是“123456”!

这不禁让人怀疑,华住对客户信息是不是像他们在网站中所声称的“尊重会员个人隐私是华住酒店集团的一项基本政策”。

从华住的官微来看,倒是随处可见的“有色”暗示:

关注冈本官微,转发,抽房券,“为爱入套,欢愉滔天”。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

这样来看,也许吸引消费者来“搞事情”,远比保护客户隐私看得更重。

信息时代,用户隐私安全始终是个问题。

2015年,美国第二大移动通信运营商美国电话电报公司海外呼叫中心,雇员向第三方非法倒卖用户姓名、社会安全号等,近28万名用户受影响,被美国联邦通信委员会处以2500万美元罚款。

2018年欧盟出台新规,企业要严控用户信息泄露,违者最高罚2000万欧元。

今年,美国著名的社交媒体Facebook因为“泄密门”,扎克伯格因此到国会接受长达上10个小时的问讯,并将面临巨额罚款,罚款也许将高达10亿美元。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

但在国内目前个人信息泄露维权却并不顺利。

上面说的上海王金龙的起诉,法院认为“被泄露的信息,其扩散渠道不具有单一性和唯一性”,也就是说,王先生的个人信息可能是通过其他途径泄露出去的,因此,没有支持他的诉讼请求,汉庭无罪。

2014年,天津市民刘女士通过一个电商平台购买飞机票后,接到诈骗短信,起诉电商平台和航空公司,法院也没有支持刘女士的请求,因为刘女士“没能提供证据证明两名被告泄露了其个人信息,且两名被告并不是掌握其个人信息的唯一介体。”

这似乎是一个悖论。

但其实,弱小、缺乏专业技术的个人,面对强势的平台、公司,难道不应该“举证责任倒置”吗?

公司、平台应该证明自己通过种种手段,严密保护了客户个人信息。

否则,不论是几年前泄露的2000万条开房信息也罢,还是平时不时出现的泄密事件,结果强势一方啥事没有,它们把心思放在赚钱上,当然不会认认真真地保护客户隐私了。

昨天,华住的股票下跌4.36%。

为了让它长点记性,不要再犯第4次错误,希望再跌些。

1.3亿人开房信息被泄露,一口价37万,住过汉庭、全季等酒店的人要小心了……

最后,有一件事,如果是华住会员,请大家务必去干这样一件事:立马改掉自己重要账户的密码,比如,支付宝、淘宝、QQ、网银、网盘……只要是你认为重要账号的密码,请尽快修改。

因为,有个词叫“撞库”:就是黑客获得这批数据后,可以拿其中的用户名、密码,去批量尝试登陆支付宝、淘宝、QQ、网银、网盘等等黑客感兴趣的网站,如果你当初注册两个网站的用户名、密码相同,就会中招。

所以,大家务必赶紧去改密码。

大家还要记住3点:

1.安全性和便捷性常常不可兼得,注册时不要为图省事,密码要尽可能各不相同。

2.一个好的密码,包括三点:8位及以上,使用3种以上字符(字母、数字、特殊符号),没有明显规律。

3.形成自己密码命名的准则。打个比方,京东密码“J1004!.d”,“京东”首字母大小写放在首尾,而中间数字是jd在字母表中的位置,即第10个字母,和第4个字母,再插入2个你的个性化字符。按这个规则,百度密码就是B0204!.d。

泄露的信息可能造成哪些危害?

基于目前透露的信息,主要产生危害的为入住人姓名、身份证号码及入住时间,主要危害如下:

第一类:信息与电话骚扰

因该数据的泄露未直接批露出手机、电话信息,不法分子需通过其他途径获得电话信息,该危害目前尚小。

第二类:情感威胁

如同一名住客A与不同的异性B、C、D的开房记录,会引发A的家庭纠纷。


不法分子可能会通过其他途径,通过身份信息匹配找到住客A的电话、单位、家庭地址等其他个人信息。

第三类:冒领快递

知道了你的姓名与身份证号,伪造个人身份证,可以到邮局冒领你的邮政快递,类似案例已有发生。

第四类:冒办电话

同第三类一样,通过伪照个人身份证,到电信有关单位冒用你的身份办理电话、移动电话卡,如从事违法犯罪活动或对你的生活或工作造成一些影响,另个冒用身份产生的恶意话费及其他误会,也会耽误你需要提供证据,作一些解释性工作;类似案例已有发生。

第五类:银行开户、证券等

同第三、四类一样,通过伪造个人身份证办理,但是现在二代身份证好很多,一般金融机关都配备了验证机。如果冒开户和办理业务,可能都会影响到你的信用记录。

第六类:登记变更

同样,通过伪造信息,冒用身份办理比如房产证卖车遗嘱赠予,都会带来一定的麻烦。


分享到:


相關文章: