央视财经客户端
消费者在享受数字化时代带来的便利时,个人信息也不可避免地留存在了不同的服务平台上。每年盗取、滥用个人敏感信息的犯罪事件并不罕见,到底是谁在背后收集这些数据?这些数据又是怎么流出的?《财经调查》起底非法贩卖个人信息黑色产业链条。
日常停车竟能暴露公民敏感信息?!
这几年,市场上一种被称为“智慧停车”的新业态应运而生。它依托于物联网和大数据技术,覆盖各种类型的停车场,大大提升了居民出行的便利度。停车信息包括了车辆进入和离开某个地点的完整闭环,属于《个人信息保护法》规定的敏感个人信息中的行踪轨迹信息。智慧停车,很智慧,但是够安全吗?
总台记者对北京两个采用了“智慧停车”系统的停车场进行了技术检测。驾驶员将车驶入停车场,远在几公里外的专业技术人员,输入车辆的车牌号后,无需身份验证,轻而易举就获得了车辆所在停车场、车辆入场时间等敏感信息。
在记者采用同样的方式测试第三个“智慧”停车场时,并没有直接显示出车辆的敏感信息,但经过技术专家的辨别,发现该停车场只是没有在前台显示信息,后台实际上有了应答,返回的数据包里同样有着车辆敏感信息。专家告诉记者,这样的招数只能让消费者不能直接看到。但是,不法分子依然能轻易获取这些敏感的个人信息。
2017年《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》中规定:
犯罪分子利用停车信息追踪社会车辆
违法安装跟踪器,对公民人身安全造成巨大隐患
犯(fan)罪(zui)分(fen)子(zi)的(de)聊(liao)天(tian)群(qun)里(li)每(mei)天(tian)在(zai)滚(gun)动(dong)发(fa)布(bu)着(zhe)各(ge)种(zhong)车(che)辆(liang)的(de)实(shi)时(shi)停(ting)车(che)信(xin)息(xi)包(bao)括(kuo)了(le)车(che)牌(pai)号(hao)停(ting)车(che)场(chang)具(ju)体(ti)地(di)址(zhi)进(jin)场(chang)时(shi)间(jian)等(deng)等(deng)
被犯罪分子“盯上”的车辆一旦进入停车场,显示在群里,几十分钟之内,就会被装上GPS无线定位器,强磁吸附且超长待机。
2023年,安徽砀山网警破获了一起非法获取计算机信息系统数据,侵犯公民个人信息的案件。犯罪分子的突破口,就是全国数千个智慧停车服务系统中的数据接口漏洞。据安徽省砀山县公安局网安大队侦查中队中队长余天龙介绍,全国主流的这些停车场系统,它们都有一个问题是任何一个人都可以为任何一个车辆去缴费。通过批量地在这些停车场系统里面进行模拟缴费,获取返回值进行解析,就可以确定某一台车是不是在某一个停车场系统里面。早饭过后,村中几名年岁很大的老人一起来到族长石云峰的院子中,虽然早已须发皆白,但精气神都还很足。
据警方介绍,不法分子通过互联网接单,帮助客户寻找指定车辆。在实施犯罪的过程中,正是利用了停车小程序数据接口上的漏洞。之后,短则几分钟,贴手就会找到指定车辆,贴上GPS追踪器。据警方资料显示,贴手每贴一辆车能获利800元到1000元。那些位于上游的入侵停车场数据系统的不法分子更是获利不菲。
这起案件中,安徽砀山网警成功打掉了这个非法获取售卖停车数据的犯罪团伙,抓获犯罪嫌疑人32名,查封远程服务器9台、关键脚本程序5套、车辆位置数据50余万条。
芦云律师向记者介绍,案件中犯罪分子的行为涉嫌非法侵入计算机信息系统,或者是非法获取计算机信息系统数据这样的罪名,那么同时也有可能涉嫌侵犯公民个人信息罪。
2024年10月,法院判决该案系列被告人犯侵犯公民个人信息罪,判决有期徒刑二年至四年不等。
点餐、办卡、订酒店,你的个人信息根本藏不住
就连医院验血的结果别人也能随意查看
眼下,骚扰电话和各类骚扰信息一直是困扰广大消费者的一个问题。最值得注意的是这些推销对消费者的选择,也异常精准。中国电子技术标准化研究院网安中心的何延哲表示,问题就出在API上,它也被称为应用程序接口,其中与开放、传输数据相关的则被称为数据接口。
购(gou)买(mai)机(ji)票(piao)时(shi)输(shu)入(ru)起(qi)点(dian)终(zhong)点(dian)的(de)输(shu)入(ru)框(kuang)就(jiu)是(shi)一(yi)个(ge)接(jie)口(kou)消(xiao)费(fei)者(zhe)进(jin)一(yi)步(bu)点(dian)击(ji)某(mou)个(ge)航(hang)班(ban)此(ci)时(shi)这(zhe)个(ge)网(wang)页(ye)链(lian)接(jie)也(ye)是(shi)一(yi)个(ge)数(shu)据(ju)接(jie)口(kou)消(xiao)费(fei)者(zhe)获(huo)得(de)服(fu)务(wu)的(de)过(guo)程(cheng)就(jiu)是(shi)一(yi)个(ge)个(ge)数(shu)据(ju)接(jie)口(kou)通(tong)过(guo)不(bu)断(duan)与(yu)后(hou)台(tai)进(jin)行(xing)数(shu)据(ju)交(jiao)互(hu)来(lai)实(shi)现(xian)的(de)专(zhuan)家(jia)告(gao)诉(su)记(ji)者(zhe)眼(yan)下(xia)消(xiao)费(fei)市(shi)场(chang)上(shang)的(de)网(wang)站(zhan)和(he)应(ying)用(yong)程(cheng)序(xu)上(shang)存(cun)在(zai)着(zhe)海(hai)量(liang)的(de)数(shu)据(ju)接(jie)口(kou)仅(jin)一(yi)个(ge)简(jian)单(dan)的(de)A(A)p(p)p(p)应(ying)用(yong)平(ping)均(jun)就(jiu)拥(yong)有(you)成(cheng)百(bai)上(shang)千(qian)个(ge)数(shu)据(ju)接(jie)口(kou)一(yi)个(ge)小(xiao)型(xing)平(ping)台(tai)就(jiu)可(ke)能(neng)拥(yong)有(you)上(shang)万(wan)个(ge)数(shu)据(ju)接(jie)口(kou)恰(qia)恰(qia)是(shi)这(zhe)些(xie)承(cheng)载(zai)着(zhe)海(hai)量(liang)数(shu)据(ju)流(liu)转(zhuan)和(he)交(jiao)互(hu)的(de)数(shu)据(ju)接(jie)口(kou)正(zheng)是(shi)不(bu)法(fa)分(fen)子(zi)眼(yan)中(zhong)的(de)薄(bo)弱(ruo)环(huan)节(jie)也(ye)逐(zhu)步(bu)成(cheng)为(wei)他(ta)们(men)主(zhu)要(yao)攻(gong)击(ji)的(de)目(mu)标(biao)另外,今天晚上八点大家可以来歪歪2579玩,我也去。
记者会同网络安全技术专家,针对不同消费场景中数据接口的使用情况进行了一系列实时测试和深入调查。技术测试分为三步:
——测试场景1:咖啡茶饮店的手机点餐
测试结果:专家仅仅使用最基础的解码程序,就轻而易举地从小程序的数据接口返回的数据包中,获取了记者下单消费的完整且没有加密的后台数据。这家咖啡店的网络小程序数据接口授权不严密,导致任意人员能轻易获取该企业数据库中用户的个人信息,比如手机号。
——测试场景2:运动健身购买月卡
测试结果:专家仅仅使用最基础的解码程序,就顺利通过了该小程序数据接口的用户身份校验,毫无阻拦地就拿到了完整且未加密的用户信息。这其中包括身高、体重、职业、生日等敏感信息。
——测试场景3:生活服务
测试结果:这家企业的小程序接口存在一个非常明显的漏洞:当消费者查询的订单号为空的时候,该接口就会返回数据库中所有订单的信息,这几乎让程序平台里的整个用户信息都存在极大的泄露风险。敏感信息包括手机号、姓名和居住地址。
——测试场景4:酒店订房
测试结果:这个小程序的接口虽然做了一定的加密措施,但是由于生成的订单号非常有规律,专业人员可以根据规律构造查询指令,也可以很轻易地查看到指定日期的所有订单信息。
——测试场景5:医疗信息
本期编辑 邢潭