老司机91精品网站在线观看-老司机67194免费观看-老司国产精品视频-老熟人老女人国产老太-中文字幕日本在线-中文字幕日本一区久久

億恩科技有限公司旗下門戶資訊平臺!
服務器租用 4元建網站

揭秘網絡“黑色產業鏈”:環環相扣的數據泄露

在大數據和云計算的時代,互聯網正在重構整個制造業和服務業的運行體系,買方和賣方的對接越來越依賴于大數據,而不是實體的店面、中介。數據庫的作用越來越重要,但安全卻難有保障。本專題中的調查試圖呈現互聯網數據泄露中環環相扣的鏈條,而對案例的分析則試圖呈現公民個人維權之難,這有賴于互聯網法治建設的推進。

揭秘網絡“黑色產業鏈”:環環相扣的數據泄露

天微微亮,大鳥(化名)結束了一晚上的任務,他用涼水洗了一把臉,起身,去公司上班。在白天,他是某互聯網公司的程序員。晚上,他是互聯網論壇上活躍的“白帽子”。

“白帽子”是業內的俗稱,即正面黑客,他們通過識別計算機系統或網絡系統中的安全漏洞,發出漏洞警告,從而提醒企業或其他單位在被黑客侵入前修補漏洞。

由于白天工作時間不允許,大鳥只能用晚上的時間做“白帽子”的工作。這讓他很疲憊,如果進入到了活動狀態,大鳥可能會有很長一段時間都在高度緊張的精神狀態中度過。

除了在論壇中得到被同行贊許的快感,很多時候,他們面對的是一群對漏洞不屑的人。因為每次被曝出漏洞之后,許多企業的第一反應是“辟謠”,而不是直面問題。

在大數據和云計算的時代,互聯網正在重構整個制造業和服務業的運行體系,買方和賣方的對接越來越依賴于大數據,而不是實體的店面、中介。數據庫的作用越來越重要,但安全卻難有保障。

或許因為企業對漏洞不屑的態度,一些技術人員會警告企業——既然你不屑,我就干一單給你看。一些技術人員拿著漏洞去要挾企業,換取報酬,涉及利益巨大,一些人甚至很短時間就完成原始資本積累。白帽子是以其行為來判斷,但也有可能在某些時間里,變成真正的黑客。

在國內,目前逐漸形成了一些漏洞舉報的平臺,如烏云網、360都建立了舉報漏洞的機制,方法各不相同。國家互聯網應急中心也建立了漏洞共享平臺,每周發布信息安全漏洞周報。

一些企業的態度也變得開明起來,如1月14日,特斯拉的官方訂購平臺被白帽子發現漏洞,原價30萬元的預訂金,白帽子可以在后臺將之修改為一元錢。特拉斯得知后迅速修復了該漏洞,并承認該筆訂單有效,同時還從總部郵寄了官方紀念品送給白帽子。

記者通過半個月的調查,接近了多位白帽子,他們中的部分不愿意透露真實姓名;同時,記者也試圖從被業內稱之為“社會學工程庫”的論壇,尋找活躍在數據買賣鏈條上的人。此外,通過分析已有的案例和司法判決,也可以探尋這個龐大黑色產業在互聯網時代日益形成的安全隱患。

入侵

“你不要社我啊。”這是一句從事網絡安全程序員們的“行話”。“社”是指社會學工程庫,他們把獲取海量的個人信息稱為社會學工程分析。

在社工論壇上,你可以找到各式各樣的賣家和買家。他們明目張膽地買賣各種個人信息資料,如開房資料、考研學生資料、公積金信息等,一般都是幾十上百萬條信息打包出售,他們將這些打包出售的數據庫俗稱為“褲子”。

而“社”一個人,則意味著在網絡上挖掘與這個人有關的各種資料,通過不同網站的海量數據,破解密碼、下載資料……

一般而言,第一步需要入侵某個網站的后臺系統。這個過程并不復雜,對一個電腦迷而言,一個剛入行的中學生就可能有能力侵入一個普通網站。

大鳥對我們講述了他的故事。第一次學習黑客技術是大一的暑假,他花了一個月的時間在寢室自學。不久后,就已經可以進入學校網站的后臺了。

從這一刻開始,數據就有了被泄露的危險。大鳥不會將數據下載下來用于己用,僅用來檢測網站是否存在漏洞,但他告訴記者,黑客入侵網站與白帽子檢測網站,在技術路徑上幾乎是相同的。

大鳥不崇拜儀式感,他不喜歡稱之為戰斗,但這確實是一場戰斗,雖然戰利品只是為了滿足一種孩童式的好奇、對技術偏執的渴望,但把它稱之為一場發生在“入侵者”與技術“看守者”之間的戰斗或許并不為過。

在大鳥的印象中,記憶最深的一次入侵行動是他在正式做一名職業白帽子之前。那是一次比較復雜的行動。大鳥發現了一家國外網站,對其原代碼十分感興趣,為了看到代碼,他決定“入侵”這家網站。

大鳥先找擁有域名的這個人,查他的信息,發現此人是外國人。因為不是中國人,所以不能掌握太多他的信息。接下來尋找這個域名下的子域名。

經過分析,發現一些子域名放在幾臺普通VPS(Virtual Private Server 虛擬專用服務器)上,打開幾個頁面是空的。掃了幾個端口也沒發現端倪,他知道從這幾臺VPS上很難找到問題,于是他決定找一下它的VPS提供商。

如果拿到VPS提供商的權限,就可以獲取它所有VPS的權限,自然也就獲取了該域名所指向的VPS權限。隨后他發現這個VPS服務商的運維配置有一些問題,一步一步滲透下去,最終找到了該VPS提供商所有用戶控制面板的賬號密碼,最后找到了對應人的賬戶密碼。

拿到用戶密碼后,大鳥登陸了對方的控制面板。VPS是以控制面板進行操作的,進入控制面板就可以操控他服務器上的文件,但是沒有文件打包編輯功能。最后,大鳥上傳一個了網頁后門,便獲得了它的代碼。

經過十分復雜的程序,大鳥獲取了這臺服務器的權限,順利看到了代碼。

或許從技術上,這并不算很難,但對于大鳥來說,這次“入侵”的復雜性遠遠高于技術,經過一個多月的“戰斗”,看到代碼后,他選擇讓自己大睡一場,進入冬眠。

竊取數據

對于白帽子而言,發現了網站的漏洞,他的工作就接近了尾聲了。可對于黑色產業鏈(簡稱“黑產”)上的人來說,任務才剛剛開始,他們的目的是拿到數據,進而轉化成金錢。

業內人士透露,黑客的慣用手法有很多種,但路徑上存在相似性:獲得外網服務器權限、進入內網、判斷核心業務范圍、獲取核心業務服務器權限,找到數據庫密碼、看到核心數據、下載核心數據、拿到最高權限、抹掉所有痕跡。

這是一個相對理想的操作鏈條,但并不意味所有的黑客都能完成上述步驟,比如“拿到最高權限”并不容易,因此有些黑客下載了所有核心數據,但痕跡仍被記錄。

對于目標的尋找,一位接近黑產的人士稱,有時是黑客主動尋找“含金量高”的網站,侵入網站,竊取數據。這主要涉及的是一些與金錢交易有關的公共服務行業,如信用卡或網絡支付、火車票購票網站、航空公司購票系統、網絡購物網站等等。

還有一些則是接受定向委托,一般委托方來自商業競爭對手,需要獲得競爭對手的客戶數據,于是雇傭黑客。

在進入內網時,有時候黑客會直接查看對方的員工信息是否存在泄露,或根據常用密碼top 100來進行測試,如果順利登陸員工賬號,就可以直接進入內網。

但對于需要核心數據的黑客而言,進入內網只是第一步,接下來,黑客需要對數據進行分析,判斷核心數據所在位置,這就需要黑客對該網站的業務十分熟悉,甚至熟悉程度要高于網站運維人員,這樣才能判斷核心數據的子域名在哪一個IP段,進而找到核心數據。

當然,時機的選擇十分重要,這一切都要在一個合適的時間里進行:一個網站流量大,看守者不容易發現的時間。比如,一般的社交網站,上午十點和下午三點比較活躍。在這樣的時間里“拖庫”相對不易被察覺。

“拖庫”同樣是行話,意思是將目標數據下載下來。但在許多時候,他們并非需要經過復雜的入侵程序獲得數據。因為許多人在不同的網站注冊信息時,會使用相同或相似的密碼。因此,這就存在利用“撞庫”的方式獲得更多的數據的可能。

2014年底發生的12306網站用戶信息泄露的事件,起初就被指是“撞庫”行為,即用戶的用戶名和密碼在其他網站泄露了,黑客利用其他網站獲得的用戶數據包,自動登錄另一個網站,匹配出部分用戶信息,形成數據庫。

不過,即使是通過“撞庫”發生的信息泄露,相關網站也難脫其責,因為只有存在安全漏洞,網站才可能被“撞庫”。

目前,12306網站用戶信息泄露事件發生的原因仍不明,官方仍未公布調查進展,網絡也曾一度流傳出泄露不是“撞庫”行為產生用戶信息泄露的例證。

黑色產業鏈

在數據被竊取之后,黑客不一定可以將這些數據銷售出去。職業“中介”應運而生。黑產鏈條上,有人負責竊取數據,有人專門從事分銷,尋找目標買家或幫買家尋找黑客。

記者試圖尋找這樣的人,于是在一些社工庫論壇注冊,發帖“雇傭黑客”,并且尋找一些專門從事數據交易的QQ群。在QQ群搜索功能中,只要輸入“數據買賣”、“數據交易”等關鍵字就會看到有大量的活躍群,它們的名字直白簡單,一般以“數據交易群”、“淘寶數據交易”等字樣為主。

記者偽裝成買家進入了其中一個交易群,并與一位聲稱可以提供“進線數據(打進某個電話的數據)”的人進行對接。該人士稱,自己可以拿到每個行業里任意一家企業的進線數據。通過進入機房,實時監控撥打該公司號碼的電話,并將其截取下來,進行銷售。

但陌生人的網絡交易,確保交易安全是個難題,數據提供方可能提供假數據,而數據購買方也不希望自己的購買行為被記錄下來。對于這些疑問,該人士稱,自己可以提供前一天的進線數據,并保證數據是一手信息。交易的過程,需要買家先少量購買,付錢后再工作,如果買家對第一批數據滿意,再進行下一步更多數據的交易。

至于交易價格,該人士說,每個行業的價格不同,記者問到餐飲行業的某家巨頭企業,他稱這些數據價格1條10元,而這個價格稱得上是“不便宜”。

數據交易達成的半年內,買家和數據提供商為唯一擁有者,數據商保證不會泄露給第三方。半年后,數據商就可以將數據打包銷售,但此時數據已經大大貶值,一條的價格大概是幾毛錢。

這時候,就產生了“二手數據”,二手數據一般會倒賣好幾次,基本已經算是“公開”信息,這樣的數據在一些社工網站上隨處可見。記者潛水幾個社工論壇多天,發現每天都會有幾條數據供應帖發出,論壇用戶只需要支付幾個金幣(一金幣一元錢)的價錢就可以購買到大量數據,有的數據(如個別企業內部通訊錄)甚至可以免費下載。

另外,在交易群里,經常出現一些交易請求,有的在尋找數據商,有的在出售數據。而在QQ群記錄中,記者看到其中一條信息,涉及各公司大佬的手機號、郵箱等關鍵信息,該數據持有者將關鍵數字抹去,留下QQ號,吸引買家。

不過,擁有這類功能的QQ群有很多,記者申請進入數十個群,只有一個通過了請求。上述知情人士表示,這種情況并不意外。

黑產鏈條上的中介人士面貌仍模糊不清。一些接近這些人士的白帽子稱,這些人的圈子很小,有些是“老鄉帶老鄉”的方式發展。而網絡犯罪呈現的一些特征也印證了這個特征。2014年12月6日,公安部網絡安全保衛局法制工作處處長李菁菁在一次論壇上介紹,目前我國網絡犯罪案件地域化明顯,比如廣西南寧QQ好友詐騙、福建安溪網絡購物詐騙、海南儋州網絡中獎詐騙等。

通過中國裁判文書網的公開檢索也可以發現,這些地區相關案件判決書數量明顯高于周邊地區。

《刑法》第285條規定了非法入侵計算機信息系統罪,通過已判決的司法案件也可以窺視黑產業的狀況。2014年1月1日至今,中國裁判文書網公布了15份非法入侵計算機信息系統罪判決書,其中除少數目的為買賣國家機關證件和事業單位印章外,大多是為非法獲取、買賣公民個人信息。

如,2013年3月,1986年出生的陳某和1981年出生的崔某在兩家網絡游戲公司的系統中植入木馬,下載了幾十萬條游戲賬號及密碼,并以1.4萬元價格賣出,此后這批賬號和密碼又在網絡“黑市”中被輾轉交易。他們分別被判處有期徒刑4年和2年,并各處3000元和2000元的罰金。

不過,黑市上所出售的個人信息并非都是來自非法侵入計算機系統,有些是來自內部人的監守自盜,這些案例也并不少見。

需求方

黑產的形成在于存在強大的市場需求,參與購買數據的最終需求者多種多樣。如,一些商業機構是強大的需求方,他們為了獲取潛在的客戶資料、了解競爭對手的核心數據,從而從黑市購買數據。還有一些創業公司,是為了充實客戶量,制造“虛假的繁榮”,以吸引風險投資。

一位業內人士對記者分析了幾起案例,如2014年底,130萬考研考生信息泄露。他分析稱,許多考研培訓機構需要這些數據,進而進行精準的市場推廣。

與此同理,此前還發生過新生兒信息泄露事件。他稱,許多母嬰保健機構、培訓機構、奶粉經銷商、玩具經銷商等各種盈利性組織對此類信息都有需求。

快遞服務業同樣是被黑產盯上的“重災區”。有白帽子對記者表示,快遞單號十分容易獲得,只要對網址進行修改,就可以看到單號的具體信息。而在一些交易網站上,快遞單號被明碼標價,幾毛錢就能買到一個單號信息。

這樣的案例不勝枚舉,交通、醫療、教育、金融服務、酒店業、快遞業等公共服務行業機構都掌握了大量的用戶信息,使之成為其上下游產業及類似機構覬覦的目標。

近年來,還有創業公司購買數據,迅速做大客戶群,從而吸引外來投資。該人士舉例,曾遇到過一位朋友的創業公司,通過購買數據,讓自己的用戶數據庫看起來龐大一些。這種情況并不少見。

企業為何“休眠”?

在數據泄露的過程中,數據保管者有著不可推卸的責任。

烏云網合伙人鄔迪告訴記者,幾乎每一個網站都可能存在漏洞。漏洞是造成泄露的一大因素,烏云網建立的初衷之一就是為了減少因漏洞造成的泄露,在泄露之前對漏洞曝光,并通知廠商及時修補。

鄔迪表示,國內企業的安全意識并不強,一開始,很多企業在被通知漏洞后會選擇置之不理,這是造成之后信息被泄露的原因之一。

記者梳理了以往發生的信息泄露事件,一些漏洞引起的問題反復出現。

如此前被烏云網頻頻爆出漏洞的12306網站,并非首次出現用戶信息泄露事件,漏洞卻遲遲未修復。

再比如,2014年3月22日,烏云漏洞平臺發布消息稱,攜程系統存在技術漏洞,可導致用戶個人信息、銀行卡信息等泄露。漏洞泄露的信息包括用戶的姓名、身份證號碼、銀行卡類別、銀行卡卡號、銀行卡CVV碼以及銀行卡6位Bin(用于支付的6位數字)。而在此之前,攜程信息安全漏洞事件就已經多次發生,其中2014年1月,在被媒體指出儲存信用卡敏感信息存在泄露風險時,攜程網回應稱采用的信用卡支付方式符合國際慣例。

業內人士分析,企業數據安全意識不強、懲處機制的不明是導致企業在漏洞發生后沒有及時修補的原因之一。

另外,數據庫的設計缺陷也是數據可能泄露的原因。一位數據庫的設計人員告訴記者,一些公司尋找第三方設計數據庫,確實存在泄露的風險。雙方在合作之前,一般會簽署保密協議,但由于設計者可以看到客戶的核心數據,因此數據是否泄露,不僅要看保密協議,還要看設計者的人品。

一位創業公司的負責人告訴記者,公司的數據庫自己設計,其考量的因素就是擔心核心用戶數據泄露。

政府網站同樣是高危行業,一位白帽子告訴記者,他們一般只去測試省級政府網站的漏洞,更低層級的政府網站漏洞甚至可能找不到負責人。有些網站的技術水平,在他們看來根本達不到采購中所需耗費的價格。

相對樂觀的是,隨著大數據和移動互聯網在各行各業的深入運用,很多廠商的信息安全意識都在提高,表現之一是在接收到漏洞舉報后大多會及時修補。而發現和舉報漏洞的白帽子人才市場一旦形成,從事黑產的人就會越來越少。

“讓黑產上的人變成白帽子,這是未來的方向。”一位白帽子對記者說。

河南億恩科技股份有限公司(www.ypdoo.com.cn)始創于2000年,專注服務器托管租用,是國家工信部認定的綜合電信服務運營商。億恩為近五十萬的用戶提供服務器托管、服務器租用、機柜租用、云服務器、網站建設、網站托管等網絡基礎服務,另有網總管、名片俠網絡推廣服務,使得客戶不斷的獲得更大的收益。
服務器/云主機 24小時售后服務電話:0371-60135900
虛擬主機/智能建站 24小時售后服務電話:0371-55621053
網絡版權侵權舉報電話:0371-60135995
服務熱線:0371-60135900

0
0
分享到:責任編輯:小柳

相關推介

共有:0條評論網友評論:

驗證碼 看不清換一張 換一張

親,還沒評論呢!速度搶沙發吧!
色综合久久手机在线| 亚欧视频在线| 91麻豆精品国产片在线观看| 青青久热| 可以免费看毛片的网站| 国产成a人片在线观看视频| 精品视频一区二区| 美国一区二区三区| 四虎久久精品国产| 台湾美女古装一级毛片| 国产一区二区精品久久| 国产不卡在线观看| 国产亚洲免费观看| 精品久久久久久中文| 国产精品1024永久免费视频| 精品视频一区二区三区免费| 久久精品成人一区二区三区| 欧美大片一区| 精品视频一区二区| 国产视频在线免费观看| 国产麻豆精品hdvideoss| 欧美电影免费| 黄色免费三级| 麻豆午夜视频| 日韩专区亚洲综合久久| 日本伦理片网站| 久草免费在线色站| 久久国产精品永久免费网站| 久久99中文字幕| 欧美1区| 国产精品1024在线永久免费| 久久国产一区二区| 成人免费网站视频ww| 成人a大片在线观看| 国产精品免费精品自在线观看| 国产麻豆精品高清在线播放| 亚洲女人国产香蕉久久精品| 国产成人精品综合久久久| 四虎影视久久久免费| 欧美一区二区三区性| 香蕉视频久久| 韩国三级视频网站| 成人在激情在线视频| 免费的黄视频| 欧美大片一区| 国产国语对白一级毛片| 国产麻豆精品视频| 黄视频网站在线看| 国产精品自拍在线| 欧美日本国产| 精品视频在线看| 国产一区二区精品| 欧美电影免费看大全| 超级乱淫伦动漫| 成人免费网站视频ww| 一本高清在线| 国产不卡高清| 欧美18性精品| 免费一级片网站| 成人免费观看的视频黄页| 香蕉视频一级| 成人免费网站视频ww| 国产麻豆精品hdvideoss| 亚洲爆爽| 精品国产亚洲人成在线| 欧美激情一区二区三区视频 | 午夜在线亚洲| 欧美国产日韩一区二区三区| 999久久久免费精品国产牛牛| 午夜欧美成人香蕉剧场| 精品视频一区二区| 欧美18性精品| 精品国产一区二区三区久久久狼| 国产一区免费在线观看| 天天做人人爱夜夜爽2020| 四虎影视库| 亚久久伊人精品青青草原2020| 好男人天堂网 久久精品国产这里是免费 国产精品成人一区二区 男人天堂网2021 男人的天堂在线观看 丁香六月综合激情 | 一级片片| 亚洲www美色| 国产一区二区精品久久| 精品国产亚洲一区二区三区| 日韩中文字幕一区| 九九久久99| 免费国产在线观看不卡| 黄色免费三级| 亚飞与亚基在线观看| 黄色免费三级| 欧美电影免费| 91麻豆爱豆果冻天美星空| 国产精品免费精品自在线观看| 国产一区精品| 可以在线看黄的网站| 97视频免费在线观看| 久久国产一区二区| 国产韩国精品一区二区三区| 成人av在线播放| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 99久久精品国产片| 久久99爰这里有精品国产| 九九九网站| 精品在线观看一区| 毛片高清| 九九免费精品视频| 欧美激情一区二区三区视频 | 一级女性全黄久久生活片| 久久久久久久网| 精品视频在线观看免费| 国产伦精品一区三区视频| 欧美大片aaaa一级毛片| 精品国产亚一区二区三区| 在线观看导航| 国产精品1024永久免费视频| 亚洲 激情| 欧美激情一区二区三区在线播放 | 精品国产一区二区三区精东影业| 韩国三级视频网站| 中文字幕一区二区三区 精品| 成人a级高清视频在线观看| 高清一级淫片a级中文字幕| 成人免费观看男女羞羞视频| 欧美a级片免费看| 国产成人啪精品| 国产精品12| 九九免费精品视频| a级黄色毛片免费播放视频| 日本免费看视频| 欧美激情伊人| 一级女人毛片人一女人| 精品国产一区二区三区免费| 欧美大片aaaa一级毛片| 尤物视频网站在线| 精品久久久久久中文字幕2017| 欧美a免费| 国产韩国精品一区二区三区| 国产成人精品一区二区视频| 精品在线免费播放| 二级片在线观看| 精品视频免费看| 久久久久久久男人的天堂| 美女免费精品高清毛片在线视| 亚洲wwwwww| 99久久精品国产国产毛片| 久久久成人网| 国产精品自拍亚洲| 日本特黄特色aaa大片免费| 久久99这里只有精品国产| 麻豆系列 在线视频| 精品国产一区二区三区久久久狼| 999精品影视在线观看| 午夜久久网| 欧美国产日韩久久久| 欧美激情伊人| 亚洲wwwwww| 亚洲精品影院久久久久久| 91麻豆tv| 国产极品精频在线观看| 亚久久伊人精品青青草原2020| 日本久久久久久久 97久久精品一区二区三区 狠狠色噜噜狠狠狠狠97 日日干综合 五月天婷婷在线观看高清 九色福利视频 | 久久精品欧美一区二区| 韩国三级视频网站| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 天天做日日爱| 国产一区二区精品在线观看| 国产不卡在线看| 欧美激情一区二区三区在线播放| 欧美激情一区二区三区在线播放 | 精品在线观看国产| 亚洲第一视频在线播放| 一级毛片视频免费| 麻豆系列 在线视频| 一级女人毛片人一女人| 国产视频在线免费观看| 一级毛片看真人在线视频| 一级女性全黄久久生活片| 91麻豆精品国产自产在线观看一区 | 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 午夜欧美成人香蕉剧场| 国产一区二区精品尤物| 欧美激情一区二区三区在线播放| 免费的黄视频| 亚州视频一区二区| 深夜做爰性大片中文| 午夜激情视频在线播放| 91麻豆精品国产高清在线| 欧美爱爱动态| 九九久久99| 国产一区二区福利久久| 精品在线观看国产| 毛片的网站| 91麻豆精品国产自产在线| 韩国毛片基地| 午夜在线观看视频免费 成人| 国产高清视频免费观看| 韩国三级视频网站| 四虎影视精品永久免费网站| 欧美夜夜骑 青草视频在线观看完整版 久久精品99无色码中文字幕 欧美日韩一区二区在线观看视频 欧美中文字幕在线视频 www.99精品 香蕉视频久久 | 日韩女人做爰大片| 亚洲女人国产香蕉久久精品| 精品毛片视频|