Spotify在又一次的数据泄露后督促用户更改密码

Spotify提醒用户,他们的部分注册信息无意中暴露给了第三方的商业合作伙伴,其中包括电子邮件地址、首选显示名称、密码、性别和出生日期等信息。这至少是这家全球最大的流媒体服务商在不到一个月的时间内发生的第三起违规事件。

Spotify在关于此次事件的声明中称,此次数据泄露是由一个软件漏洞引起的,该漏洞在4月9日被发现,直到最近才被修复。

[[376908]]

官方在发布的声明中写道:”我们非常重视本次个人信息泄露事故,并正在采取有效措施来保护您和您的个人信息安全,我们已经进行了企业内部的调查,并联系了所有可能接触到您的账户信息的合作伙伴,确保不会把您的个人信息泄露给他们。”

Spotify的目标

宣布这一消息的前几天,也就是Spotify Wrapped 2020公布年度最受欢迎流媒体的期间,该流媒体服务商的一些最受欢迎的明星页面被一个名为 “Daniel “的恶意攻击者接管,他通过劫持包括Dua Lipa和Pop Smoke在内的Spotify名星页面,来表达他对特朗普和泰勒斯威夫特的支持。

就在该事件发生的前一周,也就是11月底,Spotfiy的用户在进行了一次登录凭证重新认证操作后,企业的大批量的账号被接管。在这种类型的攻击中,网络攻击者利用了人们重复使用密码的习惯;他们在不同的服务上尝试窃取用户的密码和ID,然后获得了一系列账户的访问权限。

Mentor的研究人员发现了一个含有漏洞的开放的Elasticsearch数据库,其中包含了超过380个Spotify用户记录,其中包括用户登录凭证。

据该公司说:”暴露的数据库属于一个第三方的平台,该平台正在使用它来存储Spotify的登录凭证,这些凭证很可能是非法获得的,或者可能是从其他平台泄露的。”

在那次违规事件发生之后,Spotify启动了密码重置回滚功能,使原有的数据失去了作用。

Spotify凭证泄露

现在Spotify的用户数据又被泄露了。

Spotify发言人给Threatpost的声明中写道:”有一小部分Spotify用户可能会受到软件bug的影响,该漏洞目前已经得到了修复和完善。保护用户的隐私和维护用户的权益是Spotify的首要任务。为了解决这个问题,我们对于受影响的用户进行了密码重置。我们会非常认真地履行这些义务。”

该公司敦促用户尽快更新那些使用同一电子邮件账户绑定的密码。

Spotify在声明中补充道:”再次强调,虽然我们并没有发现任何未经授权而使用您个人信息的情况,但为了保险起见,我们希望您能够保持警惕,密切观察您的账户,如果你发现你的Spotify账户有任何可疑的行为,你可以及时通知我们。”

Digital Shadows的威胁研究员Kacey Clark告诉Threatpost,被窃取的数据正是恶意攻击者发起凭证填充攻击所必需的。

Clark向Threatpost解释道:”暴力破解工具和账户检查器是许多账户接管攻击的基础,这样可以使攻击者获得更多的数据。它们主要是应用于API或者是网站登录系统的自动脚本或者程序,通过这些工具攻击者可以达到访问用户账户的目的”。

攻击者一旦进入系统内,就很可能会对系统造成严重的破坏。

Clark补充道:”使用暴力破解工具或账户检查器的攻击活动也可能会利用IP地址,虚拟专用网服务,僵尸网络或代理来保持匿名性或提高账户访问的可能性,一旦他们进入了系统,他们就可以将账户用于其他的恶意目的,或者窃取账号内的所有数据(可能包括支付卡信息或个人身份信息)来获取经济利益。”

她用Digital Shadows的研究结果证明了这一点,研究结果发现对于流媒体服务的攻击占犯罪市场上攻击总数的13%。

流媒体服务成为被攻击的目标

众所周知,媒体和流媒体服务是凭证填充攻击的主要目标。Akamai最近发现,Spotify等流媒体提供商存在着凭证填充攻击的风险。

该公司称:”黑客非常看重那些高知名度的在线流媒体服务的商业价值”。Akamai在关于媒体行业安全状况的最新报告中,它发现在过去的一年中观察到的880亿次凭证填充攻击中,有整整20%是针对媒体公司的。

Akamai研究员Steve Ragan解释道:”只要我们有用户名和密码,就会有网络犯罪分子试图入侵系统然后获取那些高价值的账号信息,公用的密码和回收机制是造成凭证填充攻击的两个最重要的因素。”

虽然使用良好的密码保护措施可以很好地让用户保护自己的数据隐私,但Ragan强调,企业更需要积极主动的采取防御措施来提高自身的安全性,维护消费者的权益。

虽然让用户保持良好的凭证登录习惯对于避免这些攻击来说非常重要,但企业更应该部署更强大的认证方式,并使用技术、政策和专业知识来保护用户,同时不对用户的体验产生不利的影响。

本文翻译自:https://threatpost.com/spotify-changes-passwords-data-breach/162256/

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/121531.html<

(0)
管理的头像管理
上一篇2025-02-21 22:22
下一篇 2025-02-21 22:23

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注