顺丰 3 亿条快递物流**数据-官方回应暗网所售数据并非顺丰数据

2018-09-04

近日,红星新闻接到爆料称,暗网中文论坛上有人出售顺丰快递与物流的相关数据,题为《顺丰 3 亿条快递物流**数据》。

    从该爆料人提供的 10 万条验货数据中,红星新闻记者随机拨通十余人电话发现,电话、姓名和地址都是真实存在,电话主人也确实曾使用顺丰快递收寄物品。

对此,网络安全专家李铁军告诉红星新闻记者,暗网上的消息有真有假,到底是最新的数据,还是此前就已经泄露过、后期又经过整理的数据,这都是需要证实的。

目前,顺丰方面称已**时间报警,警方尚未公布事件进展。

暗网有人注册一个半月以来共发布出售信息贴超 100 条

该爆料人向红星新闻记者透露,登陆暗网中文论坛,找到该网站的交易区,在 " 数据、情报 " 类目下,一个 ID 为 "bijiaodiao1688" 的用户于 7 月 18 日下午 5 时 14 分发布了一条 " 顺丰 3 亿条快递物流**数据 " 的帖子。

点开帖子,出售者 "bijiaodiao1688" 强调," 本次可出售数据为顺丰快递物流**数据 ",并称这些数据共 3 亿条,包含寄收件人姓名、地址、电话等,售价为 2 个比特币(以 8 月 28 日价格计算,约合人民币 96000 元)。

帖中,"bijiaodiao1688" 表示,购买者可付 0.01 比特币(以 8 月 28 日价格计算,约合人民币 480 元)验货 10 万条数据。其还在帖中特别说明,每个人的数据都是从 3 亿条里随机抽选处理的,所有每个人的数据不完全一致。

截至 8 月 28 日,帖中给出的数据出售数量为 100,已经成交的数量为 9,由于暗网的设置,并不能看到出售者 "bijiaodiao1688" 和其他购买者的聊天记录,只能看到该贴的发布者最后的登陆时间为近期之内。

网页显示,"bijiaodiao1688" 于 7 月 11 日上午注册,一个多月中,已发帖超过 100 条,发布的帖子多为各种信息的出售。

7 月 31 日,"bijiaodiao1688" 发布一条名为 " 顺丰 2017 泄露 " 的帖子,在贴中,"bijiaodiao1688" 称,这些出售的数据为顺丰 2017 年的数据,并且其再一次强调了**。这一次,0.5 比特币就能买到 2000 万条数据,其还承诺,数据是 3 亿条中的,0.5 比特币为买断价," 绝不出售给他人 "。而此次,出售的数据数量为 30,售价为 0.1 比特币,已经成交的数量为 3。

根据暗网的交易规则,网站全部采用比特币结算,并且比特币可以被分拆为最低 0.01 的单位," 这是为了降低双方的信息不对称,如果购买方验货后发现不是真的,在三天之内是可以投诉的。"

一名不愿透露姓名的业内人士告诉红星新闻记者,暗网采用的是类似支付宝的延后结算模式,购买者在收到采购物品的三天后,如果没有投诉,就意味着交易完成,站方才会将比特币划给出售者。

对此,李铁军持以谨慎的态度,他提醒红星新闻记者,暗网上的消息有真有假,需要通过验证才能证实。李铁军说,一般来说,出售数据会有一部分样品验证真假,“如果有3亿条数据,那么至少应该有3万条数据来验证。”此外,到底是最新的数据,还是此前就已经泄露过、后期又经过整理的数据,这都是需要证实的。

随后,红星新闻记者随机拨打了其中20人的电话,其中17人姓名、电话、地址与文件内容一致,也曾用过顺丰收发快递,其中3人没有明确回答记者。


对于曝出的这起疑似信息泄露事件,9月1日上午,@顺丰集团 在微博回应称,公司已**时间报警,经技术手段交叉验证,暗网所售数据非顺丰数据。其次暗网所售数据均不涉及快件单号、托寄物、收发件时间等物流特征信息,其来源不明,冠以顺丰名义目的可疑。由于暗网匿名性很强,已成为网络黑市和犯罪收益的温床,存在极大隐患和风险,大家务必注意防范鉴别。

原文链接

试想一下如果公司信息被泄漏,核心技术资料外泄、市场战略被对手公司知悉、内部资料被非法窃取并传播而导致企业利益受损、负责人被进行调查……到那时还有什么行之有效补救措施吗?

团队耗费数月的成果,有可能一个小小的病毒就会将其摧毁,等到这些看似几率微乎其微的意外来临时,你又将拿什么来拯救信息安全?

所以做好信息安全的防范工作刻不容缓!

北京中科恒伦科技有限公司是一家专注身份鉴别及下一代智能安全认证产品研发、销售和服务的安全厂商。拥有面向政府、事业单位、企业等双因子认证产品,涵盖硬件令牌、手机app令牌及短信令牌;同时拥有智能准入一体化安全认证准入产品;单点登录产品及弱口令检测产品。

通过中科恒伦CKEY双因素动态认证系统可以加固入口安全防护,有效的防范信息泄露。

中科恒伦CKEY双因素动态认证系统是一种采用时间同步技术的系统,采用了基于时间、事件和密钥三变量而产生的一次性密码来代替传统的静态密码。每个动态密码卡都有一个**的密钥,该密钥同时存放在服务器端,每次认证时动态密码卡与服务器分别根据同样的密钥,同样的随机参数(时间、事件)和同样的算法计算了认证的动态密码,从而确保密码的一致性,从而实现了用户的认证。因每次认证时的随机参数不同,所以每次产生的动态密码也不同。由于每次计算时参数的随机性保证了每次密码的不可预测性,从而在最基本的密码认证这一环节保证了系统的安全性。解决因口令欺诈而导致的重大损失,防止恶意入侵者或人为破坏,解决由口令泄密导致的入侵问题。



分享