在大量关于咨询的文献中,我们都听说过“沟通”一词,但是其中所讨论的,大都是在信息从一个人传递到另一个人的过程中,心理学上的问题(我也如此)。这的确是个值得一说再说的话题。但是在人与人之间传递信息的过程中,还有一个物理上的问题。上周,我接到了数次警告,说是我的电子通讯信息已经被偷窥或者篡改了。你应该认真地看一看你的电子信息是否发生了什么事,而现在是时候了。
案例1. AOL安全攻击
下文源自于我通讯簿中的一段记录:
昨晚真是糟透了。我的用户名不能用了。骇客盗取了它,而且AOL中没有一个人——没有一个人啊——能够帮助我。骇客登录后就修改了我的密码、我的安全问题以及我的业务联系表。是的,他改了联系表后就不会再和表上的人有业务上的往来了。为什么要这么做?因为他喜欢我的用户名:XXXXXX。他想得到它。他乐于为它买单。而且他也乐于陷我于麻烦之中。
于是我启用了备用的用户名——我曾经用过它上线,是因为不希望被e-mail之类东西的所打扰。当时我收到了一封电子邮件。它来自于AOL,告诉我说我的主用户名的密码已经被修改了。我没有改它。除了我也没有人拥有这个密码。没有人。
那时我曾立即尝试访问我的主用户名。不幸的事情出现了。我向AOL求助,在他们能够派人来之前,我只是不断地收到记有正在尝试“解决我的问题”的记录。不…向一个人的请愿没有效果。不过我发现人多力量大。于是我尽我所能地告诉每个人。
没有一个人来与我沟通。为什么呢?因为我不再是自己账户的所有者了。我从1996年开始就拥有这个账户,而他们却听不进这些。他们说既然我不是当前的账户所有者,自然就不能和我交谈。他们声称丝毫没有关于我的记录。那些家伙只耐着性子和我说了不到一个小时,最终他们还是没有改变态度,就因为我已不是记录的所有者。
你根本无法想象我有多沮丧。也许你能理解。我用这个账号维护着*所有的*咨询业务。它的丢失,对我来说是无法弥补的损失,简直糟透了。我咆哮了。我使出浑身解数,证明我拥有那个账号——完全没有用。他们根本不理睬我!
他们提示我可以到诈骗犯罪局(the Fraud department)试试看,那里早上九点开门。 但是我等不及。我不能坐以待毙。
我仍旧用着我的备用账号,一直等到盗取我账号的人登录。于是我在IM(即时通讯软件)上给他发了条消息。我先用脏话骂他,然后向他发问——为什么要这样做?你是怎么做的?
他嘲笑我,发给我一个“LOL(Laugh Out Laugh)”,告诉我说,“吃一堑长一智”吧。
他竟然还知道我是个咨询师。于是我问他是如何知道的。
故事的梗概是这样的:我把个人信息放到了AOL简历上,觉得这样在有人浏览它时,会是一种提升我服务知名度的很酷的方式。然而适得其反。这样做竟把我的名字暴露给他了。他在google上找到了我,并且得知了我曾经就读的大学。瞧!这样他就知道我的安全问题的答案了。
他甚至不需要我的密码就能登录。他通过安全问题,配合“密码重置”选项,彻底迂回绕过了它。再重申一遍:他根本不需要的我的密码。
他说他收集账号只是为了寻求刺激,以此来取笑我。
这一切都发生在IM上。
然后,我请求他,哀求他。我告诉他,他已经严重地破坏了我的事业。我的账号就是我的血液,账号的丢失给我的伤害是他所无法想象的。
终于,骇客做了AOL拒绝去做的事。他将账号还给了我,还给了我新的密码(我马上就换了个新的)和新的安全问题答案。这位骇客突然变得絮絮叨叨起来,他提供给我一些关于他的住址等信息线索。这些我并非全部相信。他当初把我的密码从XXXXXX设置为小写的xxxxxx,后来他给了我一个修改密码的程序。我谢绝了,并告诉他,这个小写的“x”对于我来说永远是个警示:保持警惕。
至于他为什么要这么做我不得而知。但是他就是做了。他说他是个良心尚存的骇客。这点我相信。但我仍然怨恨他所做的事。不过经历了昨夜一晚的焦虑,我学到了不少。现在,我为安全问题设置了一个更加保险的答案,也换了全新的密码,并且不在AOL上放简历了。我相信还是会有人破解我的账号,但是我也会采取措施,保护自己。
Jerry(即杰拉瑞德.温伯格,本文的作者。译注),你能不能好好把我的经历写一写,放到你的blog上,以警示其他的咨询师。
AOL在我需要帮助时没有伸出援手。这天早晨,我给诈骗犯罪局(the Fraud department) 打电话,猛烈地抨击了AOL的所作所为。他们在乎么?不。
他们强迫我设置一个安全问题。我从来没想过。我愚蠢地相信,这个问题只有在提供了密码之后才会生效。我错了。
多多检查你的安全性。不要再重蹈我昨晚的覆辙。
箴言:
来自Amazon的问候:
您收到的电子邮件不是来自Amazon的。我们会针对此事展开调查。感谢您向我们通报了此事。
出于保护您的目的,我们建议绝对不要回复这类可疑的电子邮件,也不要把个人信息包含在其中。应该做这种假设:任何请求个人财政信息的电子邮件(或者这些电子邮件链接到的站点)都是不可信的。
如果您从未点击那封欺诈性电子邮件的链接,您在Amazon上的账户会一切正常——您什么也不用做。如果您不幸点击了链接,但是尚未输入任何个人信息(比如您的用户名和密码),phisher也无法得到您的Amazon账户信息。
但是,请明确一点,如果您一旦回复了欺骗的电子邮件,而且还在伪造的web站点上输入了Amazon.com的登录名和密码(或者其他任何个人信息),phisher将会收集到您的个人信息,这时您应该采取相应的措施了。我们建议您立即更新Amazon.com的密码,同时,如果输入了财政信息,您还应该联系银行和信用卡的提供商。
如果您再次遇到打着Amazon.com旗号的欺诈性行为,请不要犹豫,联系我们。
感谢您的来信。
发表于 @ 2007年04月10日 08:08:00 | 评论( loading... ) | 举报| 收藏