Redian新闻
>
10亿个人数据泄露始末:为什么“安全的软件”不安全?

10亿个人数据泄露始末:为什么“安全的软件”不安全?

一位名为“ChinaDan”的匿名互联网用户上周在黑客论坛Breach Forums上发帖,提出以10个比特币出售超过23TB的数据,相当于约20万美元。

用户在帖子上写道:
2022年,上海国家XX(SHGA)数据库被泄露。这个数据库包含大量关于十亿公民的数据和信息。该数据库包含有关10亿居民和数十亿案件记录的信息,包括:姓名、地址、出生地、身份证号码、手机号码、所有案件细节。这个数据库是阿里云托管的。
该用户提供了几个样本数据和截图用于给买家验证数据。
为了证明数据的真实性,《纽约时报》对黑客公布的75万份记录样本的部分内容进行了确认。
另一个样本集里是警方的案件记录,包括报案的犯罪记录以及电话号码和身份证等个人信息。
这些记录覆盖的时间范围从1997年至2019年。还有一个样本集里的信息似乎是未全部显示的个人手机号码和地址。
《纽约时报》的记者拨打了这些警方数据样本中一些人的电话,四名接听电话者证实了数据细节。
另外四人在确认了自己的姓名后挂断了电话。记者联系到的这些人都说,他们此前没听说数据泄露的事情。
警方记录中的一个案件数据包括一名男子的姓名,记录称他在2019年因遭遇诈骗报警,称花了大约3000元买烟,结果发现香烟发霉了。记者通过电话联系到这名人士证实了泄露数据中描述的细节。

随后,互联网上有人发现,一位ID叫做“帽子屋先生”的用户,在CSDN上发布了一篇开发学习笔记:【Spring Boot + Datahub】阿里云流数据处理平台 基于2.15版本的数据读写【上】。

该文发布时间为2020年8月26日。
这篇博文是一篇很简单的博文,但是同时也是不简单的博文,作者在写文章时,没有删除访问验证ID和KEY。

简单来说,accessId 和accessKey是访问“https://datahub.cn-shanghai-shga-d01.dh.alicloud.ga.sh”这个服务器的钥匙。有了这把钥匙,任何知道网址的人都可以访问这个服务器获得数据。
不过,细心的网友可能看出来了,这篇博文中的网址和黑客提到了泄露来源网址并不一致。
根据阿里云的OSS开发文档说明,可以知道,博文中的数据库网址“https://datahub.cn-shanghai-shga-d01.dh.alicloud.ga.sh”应该属于内网网址,而黑客提到的泄露来源网址“http://oss-cn-shanghai-shga-d01-a.ops.ga.sh/”属于外网网址。
这两个网址对应的服务器是同一个,名为“shanghai-shga-d01”。
一般来说,内外网网址是不同的,都是高度保密的内容。
有些场景下,外网网址可以不保密,但是访问的ID和KEY属于机密内容。
暂不清楚,如果黑客是通过此篇博文获得服务器的内网网址、ID和KEY,那么他是如何进入数据库的呢?(内网网址外部很难侵入)
目前该文章已经被作者删除,并且作者已经将他的博文删除,貌似注销账号从CSDN跑路了。

根据CNN的报道,数据泄露并非发生在今年的6月底,而是去年的四月份。
据LeakIX报道,最迟自2021年4月以来,包含大量公民信息的数据库已经通过一个不安全的后门链接可被公开访问 ——一个网址,只要你了解一点数据库技术,并知道该网址就可以不受限制的访问。
目前尚不清楚在14个月或更长时间内,有多少人访问或下载了该数据库。
网络安全研究员Vinny Troia表示,他第一次发现该数据库是在“一月份左右”,当时他在网上搜索开放数据库。
Troia说:“我找到数据库的时候,网站是公开的,任何人都可以访问,你所要做的就是注册一个帐户。自2021年4月以来,任何人都可以下载这些数据。”
CSDN创始人蒋涛在推特上,对此事做出了评价。

23T很大可能是假的,所谓10亿条记录大概率是不同数据源拼的。比如样板数据中存在好几条adress后有”代收”, “xx收”字样, 并且name中有”狗蛋”.. 明显淘宝快递数据,
比起CSDN创始人的说法,他下面这条回复显得更接近事实的真相。

那名要价10个BTC的黑客,提供的样本数据文件中,有一个JSON文件名为“address merge with mobile data”,意思为“使用手机号码对地址进行合并”。

为什么公安部门要接入快递系统,使用身份证、电话号码比对用户信息?答案是公安部门其实掌握的公民身份证信息上的户籍地址,和公民的常住地址,很多时候不是同一个。
我国有3.76亿流动人口、4.93亿人户分离人口。所以拥有大量公民快递地址这种常住地址的快递公司的数据库,公安系统进入进去,进入数据比对,对于公安部门来说,是一个既简单又低成本的事情。
经过以上分析,我们大概可以得出下面的结论:
1、公安部门为方便获取全国流动人口常住地、手机号码等信息,接入了快递物流数据库获取信息;
2、上海某公安部门的这个数据库,就是接入快递系统后存在的内部数据库;
3、该数据库部署在阿里云;
4、2020年8月,一个网络ID为“帽子屋先生”的外包程序员写了一篇博文,不慎泄露了数据库内网访问网址、ID和KEY;
5、2021年4月份,LeakIX和其他安全专家发现一个不设访问限制的网址,可以随便访问包含9.7亿中国公民信息的数据库;
6、2022年6月30日,“ChinaDan”在黑客犯罪论坛兜售数据库;
7、几天后,有人发现了2020年8月份“帽子屋先生”的泄露ID和KEY的博文,随后该博主删号。
我曾经多次在直播中说过:“你的手机、电脑和网络设备不安全,这将导致你使用的安全的软件也是不安全的。”
让我们看看一条老泄露新闻。

据《金融时报》报道,拥有3.64亿条记录的数据库使找到IP地址的任何人都可以搜索到用户的个人身份。
记录来自微信和QQ等应用程序,还包含个人识别公民身份证号码、照片、地址,GPS位置数据以及有关所用设备类型的信息。更糟糕的是,根据Gevers的说法,主数据库还将数据发送回其他17个远程服务器。
对于Gevers来说,数据最终似乎被分发到城市或省份的警察局 ——其他17台服务器可以通过其数字代码识别。
Gevers说:“有青少年的聊天。那些本应是私密的消息。我把一些信息扔进了谷歌翻译,把它们分享到了Twitter上。但我们止步于此——我认为,如果我们开始更深入的研究他们的对话,他们不会喜欢这种行为。”
我本人的建议,普通人还是躺平吧,最多隔一段时间换手机号和常用密码,毕竟你那点隐私和秘密,早就被中国互联网巨头看光光了。

微信扫码关注该文公众号作者

戳这里提交新闻线索和高质量文章给我们。
来源: qq
相关阅读
只是去个夜店,个人信息竟被偷光?澳洲再曝大规模数据泄露…恭喜金融数据与软件工程师Z先生优才移民成功获批!金融界的软件工程师如何出海?法案获参议院通过!澳洲将出台“数字身份证计划”,数据泄露风险有望降低炸裂!AT&T数百万客户数据泄露至暗网!公司调查中数据泄露!AT&T超7000万用户受影响AT&T数据泄露,涉及数百万客户!你中招了吗火药味!特鲁多政府威胁福特!“安省严重落后!将对居民有灾难性影响!”不会再给钱!内讧|特鲁多威胁安省省长福特!“安省严重落后!将对居民有灾难性影响!”不会再给钱!【软件工程求职战报】全球知名社交软件X(原Twitter)软件工程师面试邀约!你在小学机房里都嫌弃的软件,帮别人涨了几十万粉丝。开源日报 | 离职后可以删除自己所写的软件吗;国产开源笔记本电脑在深圳发布;全球首位AI程序员爆火离职后可以删除自己编写的软件吗?留学生在海外如何保障安全?国际安全教育专家来支招野心藏不住了!不满CPU统治,英伟达决定彻底重写软件开发栈!黄仁勋:为什么还要用Python?命令行都不需要!GPU开发时代将至三分之一美国人数据恐泄露!这家健康保险公司竟付给了黑客两千万赎金....三分之一美国人数据恐泄露!健保公司付给黑客两千万软件工程走向“现代化工厂”?谈谈大数据平台软件的企业级部署和运维一些车次开售即秒光?“抢票软件”靠谱吗?12306回应→中国外交将继续践行总体国家安全观,携手各国共同建设持久和平、普遍安全的美好世界亚马逊官方邮件警告:曾买过的婴儿用品存在安全隐患!孩子还有安全的睡眠环境吗?
原创公众号
今日立夏|夏浅胜春最可人摩天轮,也许才是逃离地表的最佳选择9.1入住|近Chinatown地铁站步行2分钟高级公寓2B2B 4200,包水暖和空调半中介费|随时入住【BU/BC】近绿线B Griggs St地铁站步行2分钟优质两室无厅一卫2625,包供暖和热水9.1入住|【BU/BC】近绿线Harvard Ave地铁站步行10分钟优质studio 2200 包水暖6.1起租|Newton大house中的卧室租金950,带家具,无中介费|8.17入住|带家具|接受本科生|室内洗烘|步行2分钟可达BU高级公寓studio租金3045+, 包水和网发现比Grammarly好用10倍的神器,我写出了一稿过的英语论文!互联网大厂!恭喜DBC职梦同学已收到美团(CN)转正实习面试邀请!薪资超八大投行!Guggenheim开放2025 Summer Internship贝嫂50岁,和她一样远离疲惫的健康秘诀是什么?“盲开”湾区Cupertino的日料Gochi,结果非常惊喜!当心!北美求职再曝歧视现象!求职提醒 | 请马上删掉简历上的这些内容!精选MLE岗位丨Apple、Fujitsu、NVIDIA等公司开放岗位!学子感言:远见的陪伴与启迪堂堂的世界霸主美国,怎能容忍被一个弹丸小国掌控这是对中国90后00后深入骨髓的剖析​为何说朝鲜战争,意外拯救了日本工业?甲级战犯当首相国庆学校说无论我们奥数考得多差都会给我们兜底,我们傻呵呵的去十一后发现我们确实是国庆学校3+3的底|十一学校Rachel妈妈现在都用AI画分析图了!为什么你不能在设计院“摸鱼”呢?有你这样画施工图的吗?没有芒格的股东大会,巴菲特把接班人误称为“查理”魏丹荑:吴晓波频道的3万小时巴菲特谈 AI 和 iPhone/苹果 Vision 标准版头显或10月定型/马斯克:部分 Model Y 可付费解锁更多里程全美超400名学生被捕后,我看到了精英教育的真相在青春期孩子的眼中,父母应避免以下四种可能让他们“掉价”的行为。若您一条都未中,那么恭喜您!千年南亚中国高速究竟有多强?
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。