01
大家应该有过类似的经历吧:
你租房的时候在中介那里留了电话,结果没过几天就开始遭受不同人的电话骚扰。卖房的,租房的,贷款的,各个像吃了春药一样疯狂给你打电话,让你不堪其扰。
你会有隐约的感觉:是不是这些中介把你的电话和名字资料卖给了这些营销公司呢?
对这个已经非常“普遍”的现象,大多数人都很无奈。除了吐槽之外,也只能忍了,反正电话来了挂掉就是。但是有时候,问题可能比我们想的更加严重。
前一段时间,阿何遭遇了这样一件事情。
那时候我正好在给自己公司招人,短时间内面试了大量应聘者。其中一个觉得很不错(就叫他W吧),便让他过两天来上班。
结果上班的第一天,W就突然跑过来跟我说:何总,你昨天要的1500块钱我已经转账到你卡上了。
我大吃一惊,因为我根本没有跟W借过钱。
仔细跟W了解事情的经过,原来昨天有个人(据说声音和我很像)打电话给他,而且准确地说出了他的名字。电话里,这个人自称是我,这是我的另一个号码,并且说有急事要借1500元。
因为刚刚拿到Offer,也确实很喜欢这份工作,W不敢询问太多,迅速就给骗子转了1500元。就这样,我的员工在入职第一天就遭受了不小的经济损失。
后来我仔细想了一下,为什么骗子能这么精准地了解我和W的相关信息呢?只有两个可能的原因:
1、招聘公司将这些资料卖给了骗子
2、有人通过黑客手段弄到了这些资料
不管是哪种方式,都说明我们的这些隐私信息被泄露出去了,而且成了诈骗团伙牟利的工具。
以前也在网络上看过大量电话诈骗、网络诈骗的新闻,总觉得距离自己非常遥远。可我怎么也没想到,自己身边也发生了这样的事情。
这次受骗的是我的员工,下次很有可能就是我本人,或者是我的家人、朋友。不管你警惕性多么高,当骗子对你了如指掌到这种程度的时候,上当受骗只是时间的问题。
02
我开始查找大量资料,想搞清楚这样一件事:
我们的这些隐私信息,到底是怎么被泄露出去的?
调查的结果让人触目惊心,你能想象吗:不要说组织严密的诈骗团伙了,哪怕是一个稍微接受训练的普通人,都有可能通过互联网手段得到大量你的个人信息。
我接触的第一个人,是朋友介绍的据说做”黑客“的老K。
老K见我后说的第一句话就是:给我3分钟,我就能查到你90%的资料。
他在一台笔记本电脑上噼里啪啦演示操作,以我的一个实名登记的手机号码为起点,在一个数据库里老K轻而易举地找到了我的真实姓名。然后通过姓名+手机号,他很快找到了我的身份证号码,再然后就是QQ号、微信号、开房记录……
最后,老K甚至拿到了我在很多网站的登录账号和密码。为了验证这些密码的准确性,他当着我的面登录了我的网易云音乐以及人人网账号。
人生中第一次,我感觉到自己就像被剥光了衣服暴露在全世界面前,浑身发冷。
对此老K说,”别以为只有你这样,其实在中国,14亿人都在裸奔!“
更可怕的是,整个过程中老K其实并没有展示什么高深的黑客技巧。自始至终,他只是在几个数据库和网站里面查询了一下数据。这些网站是公开的,这些数据库也只需要花不多的钱就能在很多渠道购买到。
换句话来说,只要有心的话任何一个普通人都可以复制老K的操作,查找到很多人的隐私信息。
早在2016年的时候,南方都市报的记者就曾经做过一个相关调查。让他非常吃惊的是,他只花了700元,就查到了自己同事的海量信息:
这些信息包括了开房记录、上网记录,以及航班信息、银行卡信息等,令人不寒而栗。
直到今天,在谷歌和百度,通过某些特定关键词仍然能找到很多提供隐私信息查询服务的网站和组织。
阿何大概只花了5分钟,就找到了一个可以免费查询相关信息的网站,里面提供了开房信息查询、网站信息以及密码信息查询等功能:
在“某商城数据库”页面,我随便输入自己曾经用过的一个网站用户名,结果非常惊悚地发现,这个网站搜索出了我真实的姓名、邮箱和电话数据:
下一步,利用这些数据,我通过“密码库”功能,找到了自己常见的一个密码(经过md5加密)。这个网站还把是哪个平台将我的密码泄漏出来也显示出来了:
后面按图索骥,我还找到了自己的开房数据、身份证号码等更加隐私的数据,而且都是真实的……
这样的平台还有很多很多。它们中有的可以通过一个QQ号码,查询到你的QQ好友,你加过的QQ群;有的可以查询到你都在哪些网站、APP注册过账号,用户名是什么;还有的可以查询到你的快递地址、购物信息……
也就是说,只要有一两条开始的线索(你的常用用户名、手机号码、邮箱等),你在网络上基本就无处遁形了!
03
那么,这些平台又是如何得到我们数据的呢?
主要有几个来源:
1、数据泄露
我们坐航班、住酒店、寄快递、注册APP,经常都要填写大量个人信息。这些信息储存在对应的航空公司、酒店集团和互联网公司系统数据库里面,一般情况下是没有问题的。
但是,这些公司数据库的安全程度其实并没有我们想的那么高。很多公司对隐私数据的重视程度非常低,经常犯诸如数据库密码设置的非常简单、核心数据不加密存储等低级错误。对技术到位的黑客来说,弄到这些数据的难度其实并不高。
仅在过去的2018年,国内就暴露了很多起大规模的数据泄露事件:
2018年6月,暗网上有人公开兜售圆通快递1亿条快递信息数据,售价1比特币。
2018年6月,知名视频网站A站遭拖库,近千万用户数据泄露。
2018年7月,顺丰快递3亿用户信息外泄。
2018年8月,华住集团旗下超过10家连锁酒店品牌用户数据泄露,总数超过5亿条。
2018年9月,万豪旗下喜达屋酒店集团约5亿人次顾客预订信息被泄露。
2018年10月,国泰航空940万用户隐私数据泄露。
……
这还仅是已经暴露出来、规模比较巨大的数据泄露事件。更多小型公司、平台的数据哪怕被泄露了,也未被公众关注,甚至无人得知。
2、内部员工倒卖
2017年,荆州市公安局破获一起个人隐私信息泄露案件。
警察最后发现,信息泄露者汪媛媛原本是某知名快递公司的仓库管理员。在数据贩子的劝诱下,汪媛媛在一个月左右时间里,以2元/条的价格向数据贩子累计倒卖超过4000条公民快递信息,共获利超过8000元。
类似的案件近年在国内发生的频率越来越高。
公民的个人隐私信息看似不起眼,但在别有用心的组织手里,却可以通过精准营销、电话诈骗等方式获取高额利润,因此这些组织很早就开始将木目光投向了掌握信息的公司内部。
航空公司、酒店集团、快递公司、电商平台,这些年都曾经爆出过内部人员倒卖数据的案件。
3、数据贩子
个人隐私信息买卖早已经在国内形成了一个庞大的地下产业链,其中最大的一个群体就是数据贩子。
数据贩子手里往往有一批独家数据资源,然后通过交换、购买等方式不断扩大数据量,最后将数据兜售给各类营销公司、诈骗集团牟取暴利。
除此之外,这群人还娴熟地掌握了许多黑客技巧,擅长通过已经有的数据产生新的数据。比如说最常见的一个操作叫”撞库“。
撞库的原理其实非常简单:现在许多人为了贪图方便,经常在不同平台都使用同样的用户名和密码。现在黑客想要获取到某大平台A里面的用户数据,但是平台A的安全措施非常严密,无法直接获取数据。这时候黑客就会采取绕路策略,先攻破漏洞比较多的B平台,得到许多用户的用户名和密码,再将这些信息一一到A平台去尝试能否登录,只要可以登录,黑客就得到了一条A平台的有效数据。
泄露数据的平台越来越多,黑客手里的数据就越来越全,攻破新的平台就更加容易。到今天为止,一个令人悲观的事实是:很可能我们每个人都无法幸免。



雷达卡




京公网安备 11010802022788号







