網(wǎng)絡(luò)黑客盜取個(gè)人信息已經(jīng)并非新聞,但媒體近日曝出黑客竊取個(gè)人信息已經(jīng)達(dá)到“無(wú)孔不入”的地步,甚至連當(dāng)事人的位置都可以隨時(shí)定位。記者搜索發(fā)現(xiàn),目前不僅個(gè)人隱私信息的兜售可以在網(wǎng)上隨處可見(jiàn),連竊取別人隱私的“黑技術(shù)”都可以出售,而且可以在線(xiàn)教學(xué),“零起點(diǎn),包學(xué)包會(huì)”。記者通過(guò)與這些“掌握技術(shù)”的黑客接觸之后發(fā)現(xiàn),想要獲取黑技術(shù)以及通過(guò)這些黑技術(shù)再去竊取他人隱私信息并非難事。
200元“拜師”?15天學(xué)會(huì)
黑客們?cè)诨ヂ?lián)網(wǎng)上的蹤跡并不隱蔽。記者通過(guò)QQ檢索,就能找到大量黑客或黑客交流群。
黑客們?cè)诖苏袛埳猓械年欠Q(chēng)就是“實(shí)力承接一切業(yè)務(wù)”,在個(gè)人說(shuō)明中寫(xiě)著“承接破解各類(lèi)密碼/微信博客/聊天記錄/定位找人/查手機(jī)短信內(nèi)容”等業(yè)務(wù)范疇。
黑客小T是“白帽”和“黑帽”通吃的黑客。他既承接黑客業(yè)務(wù),也有償教學(xué)黑客技術(shù)。Web滲透、PHP代碼審計(jì)等讓普通人摸不著頭腦的名詞,都出現(xiàn)在小T的教學(xué)目錄上。
記者以拜師名義向小T詢(xún)問(wèn),零基礎(chǔ)可否學(xué)習(xí)竊取網(wǎng)站數(shù)據(jù)。小T答復(fù)15天內(nèi)包學(xué)會(huì),學(xué)費(fèi)200元。
當(dāng)記者對(duì)其身份提出質(zhì)疑時(shí),小T發(fā)來(lái)一段視頻,顯示他邊操作“某采購(gòu)管理平臺(tái)”,邊說(shuō)這是他成功入侵的網(wǎng)站。只見(jiàn)在屏幕上,小T熟練地點(diǎn)開(kāi)一家供應(yīng)商的采購(gòu)管理頁(yè)面,屏幕上立刻出現(xiàn)一列供應(yīng)商的名稱(chēng)、地址、聯(lián)系人、移動(dòng)電話(huà)、銀行賬號(hào)等商業(yè)敏感信息。接著,他又點(diǎn)擊采購(gòu)審批查詢(xún),又顯示出申請(qǐng)單號(hào)、申請(qǐng)日期、操作員姓名等企業(yè)內(nèi)部信息。“這些姓名等東西,都是我入侵進(jìn)去看到的。”
在小T的空間,展示著貸款數(shù)據(jù)、車(chē)主數(shù)據(jù)等眾多表格。記者撥通貸款數(shù)據(jù)中的一個(gè)電話(huà)號(hào)碼,其中姓名、郵箱等個(gè)人內(nèi)容都得到了電話(huà)那邊當(dāng)事人的確認(rèn),而當(dāng)事人并不知道自己的申請(qǐng)貸款的信息已經(jīng)泄露。
在支付“學(xué)費(fèi)”后,小T先提供了一些基礎(chǔ)的教學(xué)視頻,并承諾之后再教學(xué)撞庫(kù)、SQL注入等獲取數(shù)據(jù)的黑客技術(shù)。小T承諾15天學(xué)過(guò)后可月入過(guò)萬(wàn)。
好數(shù)據(jù)只在可信賴(lài)圈子交流
隨著京東用戶(hù)數(shù)據(jù)泄露的消息流傳,黑客群里不時(shí)有人索求京東數(shù)據(jù)文件。記者詢(xún)問(wèn)“京東數(shù)據(jù)用來(lái)干嗎?”有人稱(chēng)“用來(lái)撞庫(kù)。”
業(yè)內(nèi)人士解釋稱(chēng),“撞庫(kù)就是用已知密碼去嘗試未知密碼。”通俗地說(shuō),一個(gè)人有不同的賬號(hào),但是密碼可能是一樣的,如果黑客已知他的一個(gè)密碼,就有可能登錄他的其他賬號(hào)。撞庫(kù)是通過(guò)技術(shù)手段來(lái)反復(fù)嘗試登錄。
記者聯(lián)系的小T則表示,“撞庫(kù)技術(shù)”是在進(jìn)行基礎(chǔ)學(xué)習(xí)之后掌握的“技術(shù)”,就技術(shù)本身而言并非很難。
業(yè)內(nèi)人士透露,每逢重大數(shù)據(jù)泄露,黑客群很快會(huì)有簡(jiǎn)單的數(shù)據(jù)出現(xiàn)在群共享。普通人在網(wǎng)絡(luò)上找到黑客“水群”容易,進(jìn)入灰黑色地帶卻很難。業(yè)內(nèi)人士透露,“好的數(shù)據(jù)往往是在(黑客)可信賴(lài)的圈子中交流。”
獲取賬號(hào)密碼“像嗑瓜子一樣簡(jiǎn)單”
“隨性”也是一名黑客,賣(mài)數(shù)據(jù)是他的收入來(lái)源。“為了一個(gè)QQ密碼,有人給我開(kāi)出5000塊,我二話(huà)沒(méi)說(shuō)就成交了。”“隨性”表示,獲得一個(gè)賬號(hào)密碼“像嗑瓜子一樣簡(jiǎn)單”。
技術(shù)不難,一學(xué)就會(huì),這似乎是“隨性”走上“黑客之路”的寫(xiě)照。他告訴記者,成為黑客是一次巧遇。2012年,他正好20歲,待業(yè)在家,處在“人生迷茫期”,在網(wǎng)吧玩游戲打發(fā)時(shí)間。偶然瞥見(jiàn)鄰座一位大哥的電腦屏幕上一條條字符,似乎與網(wǎng)吧的環(huán)境很不相稱(chēng)。從這位大哥的言語(yǔ)中,“隨性”得知他正用易語(yǔ)言編寫(xiě)軟件。
此前,“隨性”只在學(xué)校學(xué)過(guò)最簡(jiǎn)單的C語(yǔ)言編程。“當(dāng)時(shí)覺(jué)得很神奇,以后搞這個(gè)肯定不錯(cuò)。”“隨性”很快向身旁的大哥示好,請(qǐng)他上網(wǎng),給他買(mǎi)飲料。“大哥也爽快,第二天就同意了,我就拉他上我家從基礎(chǔ)教學(xué)。”他說(shuō)。“后來(lái)大哥沒(méi)教完,我們就沒(méi)聯(lián)系了。”
學(xué)了些基礎(chǔ)知識(shí)后,“隨性”靠租游戲賬號(hào)嘗到了甜頭。“每天能賺50元,當(dāng)時(shí)已經(jīng)覺(jué)得很不錯(cuò)了。”此后,他憑借東拼西湊的技術(shù)并最終盈利走上黑客道路。
“隨性”以此謀生后,除非“客戶(hù)”主動(dòng)告知,絕不會(huì)詢(xún)問(wèn)其購(gòu)買(mǎi)數(shù)據(jù)的目的。不過(guò),“隨性”從一個(gè)出高價(jià)的顧客的話(huà)語(yǔ)中得知“客戶(hù)”找他是為離婚找出軌證據(jù)。“黑色產(chǎn)業(yè)就像一個(gè)生態(tài)鏈條。”他說(shuō),下游有需求,黑客就會(huì)出動(dòng),什么賺錢(qián)就干什么。“犯不犯法都是對(duì)方的事,反正不會(huì)找上我,我在網(wǎng)絡(luò)上就像穿了‘隱身衣’”。
■?解讀
“產(chǎn)業(yè)鏈完整”?黑客分工精細(xì)
網(wǎng)絡(luò)安全研究員劉彥碩表示,黑客盜取用戶(hù)個(gè)人信息的方法一般有兩種。一種是非法入侵?jǐn)?shù)據(jù)庫(kù)、后臺(tái)管理系統(tǒng),比如進(jìn)入某賓館的后臺(tái)管理系統(tǒng),來(lái)了解某人的開(kāi)房情況。另一種方法是,賄賂掌握用戶(hù)數(shù)據(jù)內(nèi)部人員,通過(guò)這些人來(lái)獲悉你所需要的信息。
早在2014年初,支付寶被曝有內(nèi)部人員泄露用戶(hù)信息。新京報(bào)此前報(bào)道,超過(guò)20G的海量用戶(hù)信息被前員工李某在后臺(tái)下載并售賣(mài)。據(jù)悉,犯罪嫌疑人李某已于2013年11月底被刑拘。劉彥碩稱(chēng),除了通過(guò)“內(nèi)鬼”的形式盜取數(shù)據(jù),一些單位內(nèi)部管理系統(tǒng)安全防范系數(shù)較低,黑客很容易入侵。“他們?nèi)肭种螅鶗?huì)植入病毒,方便他們收集并實(shí)施監(jiān)測(cè)用戶(hù)信息。”劉彥碩稱(chēng)。
計(jì)算機(jī)技術(shù)愛(ài)好者自發(fā)成立的非營(yíng)利性組織——中國(guó)紅客聯(lián)盟負(fù)責(zé)人邵彤先生告訴記者,目前,個(gè)人信息的盜取、收集和售賣(mài)已形成完整的“黑色產(chǎn)業(yè)鏈”。“這個(gè)產(chǎn)業(yè)鏈上有需求者、中間人和黑客三方。”邵彤稱(chēng),需求者可能是公司,也可能是個(gè)人;中間人的手中掌握黑客資源,是兩者中間的“紐帶”;而黑客則通過(guò)非法入侵、賄賂內(nèi)部人員等方式,獲取需求者所需要的個(gè)人信息。
“現(xiàn)在黑客分工很精細(xì),獲取私人信息的速度也極快。”邵彤稱(chēng),中間人手中會(huì)有一批黑客資源,這些黑客中有負(fù)責(zé)盜取賓館酒店信息的、有負(fù)責(zé)入侵航空數(shù)據(jù)庫(kù)的,也有專(zhuān)門(mén)侵入電商網(wǎng)站的。“你如果想查詢(xún)一個(gè)人的信息,就把這個(gè)人的姓名、身份證號(hào)、電話(huà)號(hào)碼等信息發(fā)給中間人,中間人會(huì)把‘業(yè)務(wù)’分散給多個(gè)黑客,一天時(shí)間內(nèi),這個(gè)人的通話(huà)記錄、開(kāi)房記錄、交易記錄等私人信息都可以獲取。
邵彤稱(chēng),也有些黑客會(huì)結(jié)成組織,一手做黑客培訓(xùn),發(fā)展人手;另一手去頻繁入侵一些公司的數(shù)據(jù)庫(kù),盜取用戶(hù)信息。掌握一定的信息量后,他們會(huì)通過(guò)中間人售賣(mài)給需求者,以此獲利。
■?說(shuō)法
盜取買(mǎi)賣(mài)個(gè)人信息擔(dān)刑責(zé)
北京康達(dá)律師事務(wù)所韓驍律師表示,依據(jù)《侵權(quán)責(zé)任法》第二條公民依法享有隱私權(quán),因此盜取、出賣(mài)個(gè)人信息首先違反了侵權(quán)責(zé)任法,侵害了公民的隱私權(quán)。
依據(jù)《刑法》第二百五十三條之一【侵犯公民個(gè)人信息罪】違反國(guó)家有關(guān)規(guī)定,向他人出售或者提供公民個(gè)人信息,情節(jié)嚴(yán)重的,處三年以下有期徒刑或者拘役,并處或者單處罰金;情節(jié)特別嚴(yán)重的,處三年以上七年以下有期徒刑,并處罰金。
此外,韓律師表示,購(gòu)買(mǎi)個(gè)人信息者也將面臨刑事處罰。依據(jù)刑法第二百五十三條之一規(guī)定了非法獲取公民個(gè)人信息罪,即竊取或者以其他方法非法獲取公民個(gè)人信息,情節(jié)嚴(yán)重的,處三年以下有期徒刑或者拘役,并處或者單處罰金;情節(jié)特別嚴(yán)重的,處三年以上七年以下有期徒刑,并處罰金。
■?鏈接
公安部:整治行動(dòng)延至2017年底
新京報(bào)訊?(記者王煜)針對(duì)昨日媒體報(bào)道互聯(lián)網(wǎng)灰黑產(chǎn)業(yè)鏈猖獗未得到有效抑制,公安部回應(yīng)稱(chēng),今年4月底,公安部網(wǎng)安局牽頭全國(guó)公安機(jī)關(guān)開(kāi)展了為期六個(gè)月的打擊整治網(wǎng)絡(luò)侵犯公民個(gè)人信息犯罪專(zhuān)項(xiàng)行動(dòng)。全國(guó)公安機(jī)關(guān)已偵破案件1868起,抓獲犯罪嫌疑人4219人,其中各行業(yè)內(nèi)鬼391人、黑客98人,查獲各類(lèi)公民個(gè)人信息305億條。雖然行動(dòng)取得階段成效,但網(wǎng)絡(luò)侵犯公民個(gè)人信息犯罪尚未得到根本解決。公安部網(wǎng)安局決定將打擊整治網(wǎng)絡(luò)侵犯公民個(gè)人信息專(zhuān)項(xiàng)行動(dòng)延長(zhǎng)至2017年12月底。