雅虎證實遭到駭客入侵的帳戶比原先估計還高三倍。(湯森路透)
雅虎(Yahoo!)3日證實其2013年遭竊取的帳戶數實際上高達30億個,比首次公開此事所提供的數字高上3倍。律師團表示這項新訊息暴露了其母公司威訊電信(Verizon Com Inc)的法律弱點。
英國《路透》(Reuters)報導,這個消息會導致雅虎在面對股東與客戶的集體訴訟時,要支付的賠償金額將提高。根據雅虎5月的公司報表,它目前正有41件聯邦或地方級的使用者集體訴訟在進行當中。
一位代表使用者方的律師晏邱尼斯(John Yanchunis)透露,即便受理,聯邦法院仍希望看到更多證據支持其客戶索償:「我覺得我們現在有證據了,不過想到那些資料還是不寒而慄。」
在2014年12月,雅虎揭露了其伺服器2013年遭兩度入侵的情事,當時它稱總共有10億個帳戶受到影響。這項資訊使得雅虎當時與威訊電信的併購過程,威訊得以砍價收購雅虎的核心業務。
今年8月,美國加州聯邦法官高露西(Lucy Koh)針對加州用戶提起的集體訴訟案裁示,認定雅虎必須接受全國性官司,面對全國受其影響的使用者控訴。晏邱尼斯表示他會用3日的新發現來擴張控訴的範圍。
在3日公開的資訊中,雅虎表示最近的發現「來自於新得到的情資」,該公司也表示遭竊取的資料並不包含顯見的密碼、銀行帳號、信用卡號等私人資訊。然而學界專家認為雅虎保護上述資料的加密技術早已過時,非常容易破解;況且遭竊資訊囊括備用信箱位址與安全提問資料,恐讓駭客能進一步鎖定這些用戶在其它業者的信箱。
許多雅虎使用者會創建多個帳戶,所以受影響的實際人數遠少於30億人,不過該案仍是有史以來最大宗的網路資訊竊案,更導致這曾經的網路先鋒付出大筆金額善後。
該公司強調,那30億個受害帳戶有很多其實是無人使用、或只使用非常短的時間。雅虎馬上以官方郵件通知那20億個新發現的帳戶。
因著2014年公開的訊息,威訊電信今年2月議價時再降3億5000萬美元,7月間雅虎的核心業務已以44億8000萬美元賣給威訊,但完整的併購還待入侵事件的調查結果才會結束。
對於是否對雅虎前營運成員提起訴訟,威訊電信不願發表回應。
不過《路透》分析,此事讓威訊在合併雅虎、美國在線(Aol.)、與赫芬登郵報(HuffPost)的業務成為自己的新線上服務Oath時,將會遇到更大的挑戰。
同日,美國參議院商業委員會議長涂恩(John Thune)表示月底將會召開聽證會,調查諸如雅虎和易速傳真(Equifax Inc)這類大規模的資安事件。
資安顧問事務所TrustedSEC執行長甘迺迪(David Kennedy)坦言,這數個月的調查所凸顯的是多數公司難以贏過駭客的情形,即便它們意識到系統遭受入侵,也難有法子可以解決。
多數公司並不會安裝紀錄其網路動態的系統,使得資安調查員難以追蹤駭客入侵資料庫的途徑,甘迺迪說道:「這事件是一記警鐘;因為過程中的多數情況,調查員僅能臆測駭客到底拿到了多少資料。」