
国内最大的网上盗窃通讯资费案为2005年程稚瀚盗窃北京移动充值卡密码案,其通过入侵系统篡改数据并售卖充值密码非法获利380万元。以下是对该案件的详细分析:
从西藏移动公司系统进入北京移动公司的充值中心数据库,获得最高系统权限。
根据“已充值”的充值卡显示的18位密码破解出对应的34位密钥。
把“已充值”状态改为“未充值”,并修改其有效日期,激活已经使用过的充值卡。
在4个多月中,在充值数据库中如此操作,并复制出了14000个充值密码。
把面值300的充值密码以281.5到285元面值不等价格在网上售出。
设备/服务提供商管理缺陷:华为完成设备安装后,移动公司没有马上修改提供商原先设置的初始密码,这是导致该事件发生的直接原因。
密码管理缺陷:关键设备的超级用户密码没有做到定期更换,若做到定期更换,能大大降低入侵风险。
已过期帐号处理缺陷:已经过期的密码应及时从密码列表中删除,而非简单通过状态区分。定期清理无效密码可降低风险并提高系统运行效率,从现有信息无法推测移动公司是否有相关控制,若有则可能是清理程序运行频率太低。
缺乏异常数据变更检查报告机制:事前预防控制和事后检查控制均缺失。修改密码状态和过期日期这种业务性质的操作很少见,根据职责分离原则,就算是真正的系统管理员也不能这么做,但有14000条记录被异常更新且未被发现,凸显检查机制的缺陷。
系统密码设置简单:程稚瀚要登录北京移动的充值中心数据库修改数据,除已知的西藏移动公司的设备密码外,还需知道进入北京充值中心数据库的用户名和密码,且后者被很容易地破解了。
内外网络连接安全性低:程稚瀚作案时已不在华为,不在西藏移动公司机房登录内部网,推测其从公共网环境登录到西藏移动公司设备,再通过该设备由内部网登录到北京移动公司充值中心主机,但报道未说明其从公共网登录到移动公司内部网络的方式。
程稚瀚称是为了“测试”移动公司花上亿元安装的网络安全系统才偶然发现“财路”,并评价该安全系统“没什么用”。由此可见,要保证信息系统的安全,技术虽起很大作用,但并非万能,严格健全的内部控制措施也非常重要,有时甚至比技术措施更加有效。
