機(jī)票預(yù)定系統(tǒng)極其老舊, 被曝存在巨大安全漏洞!

臨近年關(guān),所有人都在忙著預(yù)定回家的車票。有了互聯(lián)網(wǎng),訂票似乎變得特別簡單快捷,選座、買票,一切都可以在手機(jī)上完成,到時(shí)候去機(jī)場或者車站取票登機(jī)就可以。確實(shí)沒錯(cuò),常規(guī)的情況確實(shí)是這樣,但是前提是您沒被黑客盯上!目前有消息稱,在我們所有的訂票系統(tǒng)中,飛機(jī)票是存在最大的漏洞的呢!

德國的一個(gè)安全研究院日前發(fā)布了一份安全報(bào)告,顯示我們目前使用的機(jī)票預(yù)定系統(tǒng)存在巨大的安全漏洞。3個(gè)全世界最大的全球票務(wù)分發(fā)系統(tǒng)(簡稱GDS)不合理地儲(chǔ)存/使用旅客信息,但又做不好相應(yīng)的保護(hù)措施。

Amadeus、Sabre、和Travelport三個(gè)GDS掌握了90%的訂票行為,而根據(jù)德國這個(gè)安全研究員的報(bào)告,這三個(gè)分發(fā)巨頭的IT系統(tǒng)都極其老舊,源自上世紀(jì)七八十年代,隨著時(shí)間的推移,他們只對(duì)系統(tǒng)的部分做了更新,而不是整個(gè)架構(gòu)的升級(jí)。這意味著,這種系統(tǒng)的安全指數(shù)是十分虛弱的。

每個(gè)經(jīng)過GDS分發(fā)的機(jī)票都會(huì)有一個(gè)PNR碼(PNR也稱訂座記錄編號(hào),記錄了旅客訂座的完整信息,一般為五位數(shù)字與字母的組合,現(xiàn)已升級(jí)到六位),這個(gè)編碼被打印在機(jī)票和行李簽上,所以只要有人看到或者拍到了你的機(jī)票或行李簽,理論上他就可以獲得你訂票時(shí)預(yù)留的信息,包括家庭住址、郵箱、電話、信用卡號(hào)、常旅客號(hào)碼,以及你訂票時(shí)的IP地址。

機(jī)票預(yù)定系統(tǒng)極其老舊, 被曝存在巨大安全漏洞!

圖片上是PNR碼后面關(guān)聯(lián)的旅客信息,包括郵箱、電話、信用卡號(hào)等各種信息。更糟糕的是,GDS作為一個(gè)系統(tǒng)可從任意位置訪問,訪問點(diǎn)包括航空公司網(wǎng)站、旅行機(jī)構(gòu)和類似CheckMyTrip這樣的第三方網(wǎng)站。兩名研究人員解釋稱,許多航空公司和旅程核查網(wǎng)站根本就不限制預(yù)訂碼輸入的次數(shù),攻擊者要進(jìn)行暴力猜測攻擊也就可行了。而且系統(tǒng)還只用大寫字母,猜起來更容易。研究人員演示了針對(duì)某個(gè)姓氏,找出相應(yīng)預(yù)訂碼的方法,整個(gè)過程是完全自動(dòng)的,只需要數(shù)分鐘黑客便可以通過非常粗暴的方式破解你的密碼。這樣一來,黑客可以變更你的訂票信息,你的行程可能會(huì)被取消,或者收到一個(gè)你沒有預(yù)定的行程。更常見也更可怕的是可能會(huì)有接踵而來的網(wǎng)絡(luò)詐騙——因?yàn)轵_子已經(jīng)知道了你所有的信息。

更更悲劇的是,GDS數(shù)據(jù)庫中沒有進(jìn)行日志記錄。由于沒有日志記錄,也無法得知誰訪問了數(shù)據(jù)庫,以及系統(tǒng)中存在多少數(shù)據(jù)濫用。

雖然我們已經(jīng)知道了問題是怎么產(chǎn)生的,也有了升級(jí)安全系統(tǒng)的這個(gè)方案。限制每個(gè)IP訪問訂票信息的次數(shù),用驗(yàn)證碼來加固密碼保護(hù)。但是,說起來容易做起來難,實(shí)現(xiàn)這個(gè)問題,或許是一個(gè)相對(duì)漫長的功能,您覺得呢?