×

京东数千万用户数据疑似外泄,人性贪婪催生的“数据黑产
  

beloved小子 4391

{{ttag.title}}
京东数千万用户数据疑似外泄,人性贪婪催生的“数据黑产”

最近,黑市上出现重磅“炸弹”,一个12G的数据包开始流通,其中包括用户名、密码、邮箱、QQ号、电话号码、身份证等多个维度,数据多达数千万条。
而黑市买卖双方皆称,“这些数据来自京东。” 某公司对此表示,正在紧急核实数据真伪。
01、数据之迷
最近,因为这12G的数据包,黑产再次被搅动。
一些地下渠道,开始对数据进行明码标价交易,价格从“10万到70万”不等。



外泄数据部分截图

数据分为几个维度:姓名、密码、邮箱、QQ、身份证、电话等
据业内人士称,数据已被销售多次,“至少有上百个黑产者手里掌握了数据”。
“数据外泄的时间已比较长了,至于为何现在又流通,原因未明,”业内人士透露,暂且很难确认是“内鬼”还是“黑客盗取”。
业内人士称,大部分数据外泄后,黑客会先进行洗库,登录账户将有价值的内容清洗一遍,比如登录游戏账户,将虚拟币转走。一般这个清洗过程,需要几个月甚至更长时间。
第二次“洗库”,才会将数据出售,“数据价值榨取殆尽了,再给市面上的人来分渣”。
值得注意的是,这些数据的用户密码都进行过MD5加密,要通过专业破解软件,才能得到原密码。
业内人士称,一般MD5破解需要一定时间,但有些密码在数据库中已被其他人解密过,能瞬间破解,比如123456;如果是一个新密码,破解时间就较长。
可瞬间破解的账号,一般只占3-5%。
记者尝试根据部分用户名和破解的密码登陆,确实大部分可登陆京东账户。

姚鑫的密码就可瞬间破解(设计一个复杂密码是多么重要)
登陆之后,用户在京东上的订单、地址、交易等信息都一览无遗。甚至一本财经记者从数据库中搜索自己名字,发现信息也早已外泄。
“黑客拿到这些数据,还可进行撞库操作”,业内人士称。所谓“撞库”,是一个黑产的专业术语,即黑客会通过已泄露的用户名和密码,尝试批量登录其他网站,获取数据。
这就是人类设计密码的缺陷,大部分人为了记得住,都会用同一个用户名和密码,导致撞库成功率极高。
伤害值最高最直接的,就是撞进一些金融账户,直接将资金转走。
12月9日,一本财经向京东核实相关情况。截止发稿前,京东给出的最新回应称,目前正在找技术部门紧急核实,暂时还无法确认数据真伪。
02、绝非孤案
实际上,京东已不是第一次被曝数据外泄。
2015年,京东就被曝出大量用户隐私信息泄露,多名用户被骗走金钱,总共损失数百万。直到一年后,京东才公布调查结果,称是因为出现“内鬼”。
所谓的“内鬼”,是3位物流人员,通过物流流程,掌握了用户姓名、电话、地址、何时下单、所购货物等信息,总数据达到9313条。
而电商平台,一直是数据泄漏的重灾区之一。
2014年年初,某公司被爆20G用户资料泄漏。后经调查,此次泄漏是“内部作案”:某公司前技术员工李明,利用职务之便,多次在公司后台下载用户资料。这20G资料,包括用户个人的实名、手机、电子邮箱、家庭住址、消费记录等,相当精准。
李明和两位同伙,将用户资料按条数出售,价格不等,价值较高的,一条可卖数十元;也有人以500元的代价,购买了3万条用户信息。
这个故事中更有意思的部分是,购买这些数据的买家,都是“友商”,比如其他电商平台。
除了某公司,早在2012年,1号店被曝网上商城员工与离职、外部人员内外勾结,90万用户资料泄露,价格只需500元。
可见“内鬼”是电商信息泄漏的重要原因。除此之外,电商平台由于自身技术漏洞,被黑客戳中软肋,盗走数据,也是常见现象。
2014年,是电商平台安全风险集中爆发的一年。
3月,某公司113位用户账户余额被盗用。
黑客先是盗取用户登录信息,然后修改用户绑定手机、邮箱地址等信息,最后购买电子产品等贵重商品。
某公司在舆论重压下,宣布给予用户补偿。
同月,乌云漏洞平台曝光携程系统存技术漏洞,可导致用户个人姓名、身份证号码、银行卡类别、银行卡卡号和银行卡用于支付的6位Bin码等重要信息泄露。
而携程随后发布声明表示,确认共93人账户存安全风险,已通知相关用户更换信用卡。
年底,中国铁路购票网站12306的6个子网站存在高危漏洞,致数十万条用户数据外泄,包括用户账号、明文密码、身份证、邮箱等敏感信息在内的数据被贩售。12306宣布悬赏、号召网友查找漏洞。
不论是内鬼作祟还是黑客攻击,无非都是利益驱动。
03、数据之痛
地下的庞大数据产业链,已然形成。
网民被泄露的信息主要分为两类:个人信息包括姓名、身份证号、手机号码、家庭住址、工作单位、邮箱账号和密码、网购信息、购车、购房情况、医疗信息等各类信息;
网上活动信息包括通话记录、网购记录、网站浏览痕迹、IP地址、软件使用痕迹及地理位置等,涵盖范围非常广泛。
而地下的数据库,已可以从200多个维度了解一个人——甚至能比你自己更了解你自己。这些泄露的数据,最终以各种方式,成为不法分子获利的工具。
今年,某公司发文称,有78.2%的网民个人身份信息被泄露过,63.4%的网民个人网上活动信息被泄露过;而有82.3%的网民亲身感受到了个人信息泄露给日常生活造成的影响。
黑产之手,已延伸到普通百姓生活,到了触手可及的地步。
仅在2015年一年,某公司民因信息泄露问题,导致的损失是805亿人民币——这只是对外公开的可查数据。
实际上,因为大数据的崛起,各家对数据的渴求度极高,加速了黑产数据的流通。
一本财经在《征信之乱》中曾经调查黑产链条,从事数据买卖中间商,多达几万人,数据的每一次流转,价值上万到百万不等——地下黑市,恐怕早已形成万亿级别市场。
用户的隐私和信息,就如此公然成为贩卖品,在黑市上肆无忌惮地流动。数据之痛,已让所有人感同身受。
然而,这个问题,却不是做好安全工作就能解决的。除了技术,还得防住人性的贪婪。

cshell9 发表于 2017-12-10 09:02
  
某公司VIP客户
adds 发表于 2017-8-27 20:12
  
这告诉我们设计一个复杂的密码是多么的重要!!!而且,所有的网站都不能重复!!!第二点比第一点儿更重要!!!
feeling 发表于 2017-4-26 16:57
  
看的很累,建议楼主总结一下
一帆凤顺 发表于 2017-4-26 15:14
  
了解下
新手718917 发表于 2017-4-26 14:49
  
人性的贪婪
wang51cto 发表于 2017-4-26 14:46
  
好文章。任性的贪婪
头像被屏蔽
honor 发表于 2017-4-26 14:26
  
提示: 作者被禁止或删除 内容自动屏蔽
发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
安全效果
【 社区to talk】
技术笔记
干货满满
每日一问
信服课堂视频
新版本体验
GIF动图学习
技术咨询
功能体验
2023技术争霸赛专题
产品连连看
安装部署配置
通用技术
秒懂零信任
技术晨报
自助服务平台操作指引
原创分享
标准化排查
排障笔记本
玩转零信任
排障那些事
SDP百科
深信服技术支持平台
POC测试案例
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
全能先锋系列
云化安全能力

本版达人

SANGFOR...

本周分享达人