1999年8月某个星期一的黎明前,Hotmail 邮箱可以通过一个看起来简陋得几乎不像有危险的网页被打开。输入一个邮箱地址,再传入那串短短的“eh”,账户就能在浏览器中开启,私人邮件就摆在那里,仿佛门锁从未存在过。[1][2]

1999年,黑客公开了 Hotmail 的一个漏洞:借助一个简单的浏览器利用方式和“eh”这个字符串,数百万账户可能被暴露。微软否认这是有意留下的后门,并在事件曝光后迅速推出修复措施。

Hotmail 当时已经成了值得攻击的目标。微软在1997年12月以4.5亿美元收购了这项网页邮箱服务,将其并入 MSN;到1999年夏天,Hotmail 已经服务于数千万用户,他们几乎可以从任何联网电脑上查看邮件。[1] CNN 称其订阅用户超过4000万;另一些说法则认为高达5000万。[4][5]

被暴露的邮箱并不只是理论上的风险。CNN 报道称,有几个网址只要求输入 Hotmail 用户名。只要输入一个名字,账户就会显示出来;在某些情况下,访问者还能以该用户身份阅读、转发或发送邮件。[4] Wired 则形容,这个利用方式只是几行简单的 HTML 代码,使用了一个名为“start”的 Hotmail 登录脚本,并配合密码“eh”。[2]

打开巨型服务的那段小代码

在相关传闻流传数日后,这起漏洞事件通过瑞典报纸 Expressen 公开浮出水面。[5] Wired 报道称,一个自称 Hackers Unite 的组织宣称对公开这个漏洞负责,不过 Wired 无法确认这一说法背后的具体身份。[2]

来自哥德堡、网名为 DarkWing 的 Lasse Ljung 在互联网中继聊天(IRC)上代表该组织发声。他说 Hackers Unite 包括一名瑞典公民和七名美国人,并将这次事件描述为对微软安全性的抗议。他告诉 Wired:“我们做这个黑客行动不是为了破坏,我们想让全世界看到微软的安全到底有多糟。”[2]

公开流出的工具小得令人吃惊。The Guardian 描述称,英国和瑞典的一些网站上放着九行代码,可以让浏览器绕过微软的安全系统。[5] SmarterMSP 后来用最令人印象深刻的方式概括了这个技巧:访问一个利用登录脚本的页面,输入一个 Hotmail 地址和密码“eh”,邮箱就可能被打开。[1]

微软否认工程师故意留下后门的说法。MSN 市场总监 Rob Bennett 告诉 Wired,这些指控“毫无根据”,并将这个漏洞描述为“一个未知的安全问题”。[2] 计算机安全专家、Phar Lap Software 总裁 Richard Smith 则在 CNN 上给出了更直白的判断:“这只是 Hotmail 服务器上的一个 bug。”[3]

其他解释也沿着同样细碎的 URL 和脚本线索展开。一个托管了该利用代码的网站管理员 Jon Thompson 告诉 MSNBC.com,他的熟人们大约八周前就知道这个弱点,并认为微软新的 Passport 登录服务牵涉其中。微软项目经理 Deanna Sanford 表示,该漏洞与 Passport 无关,但她并不知道它已经存在了多久。[2]

另一条线索指向新泽西程序员 Michael Nobilio。他曾写过一个无害的 JavaScript 快捷工具,用 cookie 保存自己的 Hotmail 用户名。Nobilio 表示,他的工具仍然需要密码。Smith 认为,可能有人注意到一个相关 URL 可以被滥用,从而在无需密码的情况下进入账户。[3]

漏洞一经公开,微软迅速行动。CNN 报道称,Hotmail 被关闭了大约一小时,公司随后作出响应并添加代码以阻止未来攻击。[4] Wired 报道称,微软在太平洋时间凌晨2点开始处理,到上午10点已经部署初步修复;随着修改扩散到 Hotmail 服务器,中午左右又修复了一个相关变体。[2] SmarterMSP 则总结说,在问题被知晓后,修复在两小时内到位。[1]

奇特之处在于,那把“钥匙”本身几乎毫无戏剧性。在网页邮箱蓬勃兴起的边缘时代,互联网中最大的私人空间之一,竟然能被浏览器输入框里的两个小写字母打开:eh。

来源

  1. SmarterMSP, “Tech Time Warp: Quite the Hotmail hack, eh?”
  2. Wired, “Hotmail Hackers: ‘We Did It’”
  3. CNN, “Expert: Hotmail hole likely started in Sweden”
  4. CNN, “Hotmail security hole opened door to millions of e-mail accounts”
  5. The Guardian, “Hackers in biggest internet security breach”