数据库“裸奔” 个人信息屡被窃后在“暗网”挂售(2)
时间:2018-11-04 11:11 来源:网络整理 作者:墨客科技 点击:次
裴智勇认为:“从单纯的技术角度看,很难说‘暗网’是好是坏,但从后来的实践来看,‘暗网’并没有像其原始设计者们所想的那样被用于保护公民言论自由,而是被犯罪分子大量用于个人信息、人体器官、武器军火和毒品等非法交易。” 但是,裴智勇也指出:“把‘暗网’等同于黑暗的网络也是片面的,因为实际上,通过普通互联网进行的各类非法交易,规模远远大于‘暗网’交易。” 事实上,在哪里贩卖用户数据并不重要,地下黑产是如何获得用户信息更值得普通用户深思。 “我们过去在办案中发现,一些群众尤其老年人防范意识薄弱,看到大街上在摆摊的有小礼品送就会去填写手机号、身份证号等个人信息,还会在对方的指导下扫描二维码,这都很容易造成个人信息泄露。”厦门市反诈骗中心民警洪恒亮告诉新华每日电讯记者,在一些电信网络诈骗案件中,不法分子冒充领导、亲友或冒充“公检法”查案,很容易就报出了当事人的身份信息,实际上这些信息都是大家在日常生活中无意泄露出去的。 还有一种套取用户信息的方式,则更符合年轻人的生活习惯,那就是在朋友圈中参与“钓鱼活动”。洪恒亮表示,一些营销号会发布诸如“免费酒店试睡”“转发抽锦鲤”等“钓鱼活动”,不少年轻用户缺乏判断力,容易跟风转发从而参与进去,除了填写身份信息外,还“欢天喜地”地转发给朋友圈的其他好友,进一步扩大受害范围。 “参与这类钓鱼活动,轻则成为营销号的‘僵尸粉’,重则接到精准的电信网络诈骗‘全家桶’。一些不法分子通过对用户提供的身份信息的解读重构,甚至还可以盗取其社交账号。”洪恒亮说,这些被搜集走的个人信息还可能为犯罪分子利用短信嗅探设备进一步盗取金融账户余额提供便利。 隐身“暗网”的幕后黑手与“上下失守”的防范措施 相较于开房记录这类私密性极高的个人信息对当事人的“杀伤力”,被泄露出去的学生学籍信息则对家长的“钱袋子”更有威胁。 7月30日,一条题为《浙江省1000万学籍数据出售》的帖子在“暗网”某中文论坛中引发关注。发帖者称,其所出售的数据包含学生姓名、身份证号、学籍号、学校名称、学校序号、班级号、户籍信息、监护人姓名、监护人手机号、居住地址和学生照片信息,作价0.02比特币(当时折合人民币约1000元)。 为了取信买家,发帖者还放出一张20多条由上述信息构成的“样本截图”,生源地分别为浙江的杭州、嘉兴、温州等地。新华每日电讯记者随机抽选了3条信息进行电话核实,证实信息准确无误。 或许是信息过于准确翔实,其中一位家长在通话中“执着”地认定记者就是其孩子的班主任,将要对其进行家访。在反复说明后对方仍存疑的情况下,记者不得已要求对方以信息泄露为由报警。 幸运的是,公安机关9月发布通报称,金华市公安局江南分局已于8月10日成功抓获了非法侵入浙江省学籍管理系统的王某禾等犯罪嫌疑人3名,查获公民个人信息1100余万条。 今年6月以来,“暗网”上针对我国各政企机构的数据倒卖事件呈多发态势,且多发于敏感事件节点,有专家认为,此类事件背后的问题值得关注。 在诸多机构被拖库事件中,泄露数据准确率较高,所涉数据库种类繁多,其中所展现的黑客挖掘能力较强。北京邮电大学网络空间安全学院副教授芦效峰认为,“暗网”集中出现针对我国政企机构的用户数据倒卖事件或有外部势力支持。芦效峰表示,一些西方国家过去曾在国际场合中多次对我国网络安全环境“指指点点”,在当前复杂多变的国际局势下,有必要提防一些外部势力有组织有计划地实施网络攻击行为。 部分机构数据库维护权责不清,责任主体思想懈怠情况突出。裴智勇表示,对攻击预警不在乎,对管理规定不遵守,对应急方案不执行,对风险提示不满意,部分机构安全团队在思想上麻痹懈怠,甚至在数据库泄露后仍不执行应急预案,在筑牢防范网络攻击意识关上“上下失守”。 行政处罚措施落实不及时,在行业中易形成消极氛围。新华每日电讯记者在查阅公开资料后发现,自今年6月A站(AcFun)用户数据库被拖库以来,尚未发现有行政主管部门对有关机构进行行政处罚的通报。专家认为,如行政处罚措施不及时跟进,类似事件或将反复发生。 急需明确的责任主体与亟待建立的应急机制 (责任编辑:admin) |