乌云发现新漏洞:网易邮箱过亿数据泄漏

乌云宣布发现网易163/126邮箱存在严重漏洞,可能导致过亿用户数据泄露,涉及账号、密码及密保信息。

关联账号风险:大量用户使用网易邮箱绑定第三方服务(如苹果iCloud、淘宝、支付宝、QQ等),攻击者可利用泄露的邮箱账号和密码,尝试登录这些关联账号,导致设备被锁、资金盗刷或隐私泄露。

iPhone用户受灾严重:部分用户反馈,绑定网易邮箱的Apple ID被恶意锁定,导致iPhone无法使用,需通过苹果客服解锁(等待时间长达4小时)。

密保信息失效:安全专家指出,泄露数据中包含密保问题答案的MD5值,攻击者可修改这些信息,使用户彻底失去邮箱控制权,进而威胁所有关联服务。

乌云发现新漏洞:网易邮箱过亿数据泄漏

立即解除绑定:使用网易邮箱绑定iCloud、支付宝、淘宝等账号的用户,需尽快解除绑定并更换为独立账号或更安全的邮箱服务。

启用双重验证:未开通网易邮箱双重验证的用户应立即开启,增加账号安全性。

修改密码与密保

修改网易邮箱密码,避免使用与其他网站相同的密码。

更新密保问题及答案,避免使用简单信息(如生日、姓名等)。

检查异常登录:登录网易用户中心,在“风险提示”处查询近一个月的异常登录记录,并查看是否有异地登录提醒邮件。

警惕钓鱼攻击:泄露后,黑客可能通过伪造官方邮件或短信诱导用户点击恶意链接,需谨慎核实信息来源。

乌云发现新漏洞:网易邮箱过亿数据泄漏

支付宝等服务的风险可控性尽管邮箱泄露可能波及支付宝等金融账号,但支付宝官方回应称,其安全体系包含数字证书、短信验证等多重防护,且资金流动需手机验证,因此用户资金风险“在可控范围内”。不过,仍建议用户检查支付宝账号的绑定邮箱是否为网易邮箱,并及时更换。

网易官方回应与争议网易在事件初期否认数据库被攻击,称是“其他网站同名账号密码泄露导致的尝试登录”。但乌云及安全专家均指出,此次泄露涉及密保信息等核心数据,与单纯撞库行为有本质区别。截至发稿,网易未进一步公布调查结果或补偿方案。

总结:此次网易邮箱泄露事件暴露了用户数据保护的薄弱环节,尤其是密码复用和密保信息加密不足的问题。用户需优先检查账号安全,采取双重验证、密码隔离等措施降低风险,同时持续关注网易及关联服务的后续公告。

标签:邮箱,泄漏,漏洞