BOOKOFF 会员系统遭入侵,643 万条记录或泄露
BOOKOFF 确认子公司会员管理系统遭非法访问,最多约 643 万个会员编号对应的数据可能泄露,含个人资料与密码哈希;支付信息未存储,故不在影响范围内。
BOOKOFF 已确认其子公司会员管理系统遭遇非法访问,最多约 643 万条会员编号关联的数据存在泄露可能。该数字为系统中相关记录的上限,并非唯一受影响用户数。
泄露内容明确包括用户个人资料及密码哈希值,但系统不保存信用卡等支付信息,因此该类高敏感数据未受波及。这一设计边界降低了事件的整体风险等级。
技术层面,研发团队需紧急复核密码哈希的实现方式,包括所用算法强度、加盐策略是否符合当前工程实践。若哈希未加盐或使用弱算法(如 MD5、SHA-1),实际凭证还原风险将显著上升。
已知入侵入口已被封堵,全系统安全检查同步启动。此举表明响应流程已进入遏制与评估阶段,但具体攻击时间、路径及是否发生横向移动仍未披露。
工程判断上,应优先评估现有账户异常登录检测机制的有效性,并对所有处理用户凭证的系统开展横向渗透测试。当前缺失加密算法与加盐方式等关键上下文,制约了风险定级精度。
