北京時(shí)間2月25日下午消息,據(jù)國(guó)外媒體今日?qǐng)?bào)道,美國(guó)一家法院日前披露了百度(NasdaqGS:BIDU)起訴美國(guó)域名注冊(cè)商Register.com的起訴書內(nèi)容。
起訴書顯示,一名黑客上月假冒百度工作人員通過(guò)網(wǎng)絡(luò)聊天工具與Register.com取得聯(lián)系,并借此入侵了百度的賬號(hào),從而導(dǎo)致百度數(shù)小時(shí)無(wú)法訪問(wèn)。
百度在起訴文件中表示,在Baidu.com域名被重新定向至一個(gè)聲稱“This site has been hacked by the Iranian Cyber Army”(該網(wǎng)站被伊朗網(wǎng)絡(luò)部隊(duì)黑了)的頁(yè)面后,百度最初就此事與Register.com的客服人員取得聯(lián)系時(shí),對(duì)方拒絕為百度提供幫助。該起訴書于上月遞交給美國(guó)紐約南區(qū)地方法院,但該法院直到最近才公布了完整的副本。
起訴書稱,由于遭到黑客攻擊,百度的服務(wù)中斷了5小時(shí),并因此產(chǎn)生了數(shù)百萬(wàn)美元的收入損失和其他成本。
百度表示,本次攻擊始于1月11日下午,當(dāng)時(shí)黑客通過(guò)網(wǎng)絡(luò)聊天工具假冒百度員工向Register.com的客服人員求助。黑客要求客服代表更改百度的電子郵件地址存檔。盡管這名黑客并未正確回答安全問(wèn)題,但該客服代表隨后仍然向百度的郵箱發(fā)送了確認(rèn)碼。
百度的起訴書顯示,由于黑客無(wú)法訪問(wèn)百度的電子郵箱,所以他編造了一個(gè)確認(rèn)碼,并在客服代表索取時(shí)將其發(fā)送給對(duì)方。在沒(méi)有對(duì)兩組代碼進(jìn)行比對(duì)的情況下,這名客服代表便將對(duì)方的虛假答案視為正確答案,并同意了黑客的請(qǐng)求,將百度的電子郵件地址存檔更改為“antiwahabi2008@gmail.com”。
百度在起訴書寫道:“在申請(qǐng)人無(wú)法進(jìn)行正確的安全驗(yàn)證,甚至兩次提供錯(cuò)誤信息的情況下,Register.com便將存檔的電子郵件從一個(gè)包含賬戶所有者用戶名的企業(yè)地址,改成了一個(gè)含有明顯政治信息(antiwahabi)、而且使用百度競(jìng)爭(zhēng)對(duì)手域名(gmail.com)的地址。這簡(jiǎn)直令人難以置信。”
目前還不清楚“antiwahabi”的具體意義,但其拼寫與一個(gè)名為瓦哈比穆斯林(Wahabi Muslim)的宗教派別相吻合。百度尚未對(duì)此置評(píng)。
百度的起訴書顯示,該黑客隨后利用專為忘記密碼的用戶設(shè)計(jì)的“重設(shè)密碼”功能,要求Register.com向更改后的電子郵件地址發(fā)送了百度賬號(hào)的新密碼。這名黑客隨后還更改了百度賬號(hào)的設(shè)置,并將訪問(wèn)者引導(dǎo)至另外一個(gè)網(wǎng)站,整個(gè)過(guò)程耗時(shí)不足一個(gè)小時(shí)。
Register.com尚未對(duì)此置評(píng),但該公司上月曾表示,百度的起訴“毫無(wú)根據(jù)”,并承諾將配合執(zhí)法部門的調(diào)查。
Register.com等域名注冊(cè)商的業(yè)務(wù)是出售域名(例如Baidu.com),并為用戶提供必要的設(shè)置,將訪問(wèn)者引導(dǎo)至正確的網(wǎng)站。
百度起訴書的完整副本最早由域名信息網(wǎng)站Domain Name Wire發(fā)布,該網(wǎng)站編輯安德魯·阿爾曼(Andrew Allemann)說(shuō):“這就好比有人問(wèn)你社會(huì)保險(xiǎn)賬號(hào)的后四位數(shù),而你隨便編了一個(gè),但對(duì)方并未進(jìn)行驗(yàn)證!彼J(rèn)為,如果域名注冊(cè)服務(wù)機(jī)構(gòu)要求對(duì)方出示額外的證明信息,便可避免這一攻擊。
此前也曾發(fā)生過(guò)類似的攻擊。例如,一名黑客2008年入侵了電子支付服務(wù)供應(yīng)商CheckFree的賬號(hào),并修改了該公司的域名信息。阿爾曼說(shuō):“可惜的是,在事情發(fā)生到自己身上之前,很多公司都不會(huì)意識(shí)到這一問(wèn)題,直到付出慘重代價(jià)!