案例库 · 软件与 IT · 运营决策 · 2015
Ashley Madison 数据泄露:3700 万用户曝光,假账号与假删除浮出水面
黑客从这家婚外情网站窃取了 3700 万用户账户,暴露了薄弱的安全性、欺诈性的 19 美元删除费,以及数千个虚假女性账号。
Avid Life Media
怎么回事
2015 年 7 月,一个自称 Impact Team 的黑客组织入侵了 Ashley Madison——一个为已婚人士提供婚外情交友的网站——窃取了约 3700 万用户的个人数据:姓名、地址、电子邮件、性幻想和信用卡交易记录。黑客指控母公司 Avid Life Media 欺诈:以 19 美元的价格推销「完全删除」服务,宣称永久移除用户档案,实际上从未删除购买记录。
泄露暴露了该公司以两种方式建立在欺骗之上。首先,19 美元的删除费是一个谎言——它删除了个人档案但保留了账单记录。其次,对泄露数据的分析显示,在 3700 万个账户中,真正的女性用户只占极小一部分;绝大多数是男性与公司制造的模拟女性兴趣的自动机器人对话。黑客还发现了 15000 个以 .mil 或 .gov 邮箱注册的账户。
后果迅速而严厉。CEO Noel Biderman 在泄露后一个月辞职。美国司法部和联邦贸易委员会因欺骗性安全行为处以公司 160 万美元罚款。集体诉讼后来迫使公司向受影响用户赔付 1120 万美元。泄露事件关联两起自杀报道,公司经历了多年的品牌破坏,最终悄悄将母公司更名为 Ruby Corp。
为什么会这样
- 19 美元的「完全删除」功能并未删除购买记录,使泄露造成的损害远超应有的程度
- Ashley Madison 的用户群 90%–95% 是男性与自动机器人对话——产品本身建立在欺骗之上
- 公司将敏感个人数据存储在一个完全依赖保密性的业务中,安全防护却十分薄弱
- 黑客发布了 9.7 GB 数据,包括用户身份、财务记录和员工数据
代价司法部罚款 160 万美元;和解 1120 万美元;CEO 辞职;品牌死亡灾难级
教训
一个依赖信任的产品不能在安全上偷工减料——而且建立虚假用户群来向客户收费,等于制造了一个单一泄露就能引爆的巨大负债。
资料来源
- Ashley Madison parent company agrees to pay $1.6M to resolve civil charges — DOJ
- Online Cheating Site AshleyMadison Hacked — Krebs on Security
- What happened when hackers posted stolen Ashley Madison data — Wired
- Ashley Madison hack: 33 million users may be exposed — BBC News
发现哪里写错了?告诉我们。
类似的案例
这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →

Comments · 0
登录 后就能评论。