7月20日,暗网上突然爆出一条高度劲爆的售卖帖子,有匿名卖家公开挂出一批超大容量的泄露数据,大小足足170个G,涵盖海量文件、办公资料、记录文档等内容。
我最早看到这个消息,是做网络安全的朋友私发我的截图。当时他只说了一句,这次的货有点大,让我留意下有没有自己接触过的企业信息。
常逛安全圈的人都有直觉,平时暗网上卖数据的帖子天天有,但大多是几万条快递信息、某个地方小平台的用户数据库,撑死几个G的体量。
百G以上的整包数据,一两年都未必能碰到一次,属于黑市上实打实的“重磅货”。
可能很多人对170G没什么具体概念。换成大家熟悉的东西算,一份几千字的Word文档也就几十KB,170G能装下上百万份这样的文件。
就算是带表格的财务报表、带图片的项目方案,一份算10MB,也能装一万七千多份。
说白了,这根本不是零散的个人信息打包,更像是一整个公司、甚至一整个系统的内部资料库,被人整个端了出来。
按照暗网的老规矩,卖家不会空口说白话,挂帖的同时就放出了几百兆的样本包,用来证明自己的货不是拼凑的垃圾数据。
有拿到样本的从业者说,里面的东西很杂,有部门内部的周报月报、员工的花名册通讯录、项目的预算和进度表,甚至还有部分盖章的扫描件。
文件的命名规则、目录层级都是标准的企业内部格式,作假的可能性很低。
说实话,我见过不少伪造的泄露数据,要么是东拼西凑的旧信息,要么是乱生成的假名字。像这种规整的内部办公资料,没人会费心思伪造,造假的成本比真偷数据还高。
很多人可能会好奇,这么大体量的数据,到底是怎么流出去的?
翻来覆去其实就三种常见路径,说穿了没什么高科技。
最常见的就是内部人监守自盗。比如公司的运维、IT岗,本身就有访问核心数据库的权限,找个空闲时间拷走全量数据,几乎没什么门槛。
之前就出过不少类似的事,有的是员工离职前顺手捞一笔,有的就是在职的人贪钱,偷偷拿数据换外快。
第二种就是黑客攻进来拖库。很多企业的办公系统、OA平台常年不更补丁,存在明摆着的漏洞。
黑产那边有自动化的扫描工具,全网扫一遍,谁家门户大开就盯谁家,悄摸溜进去把数据全拷走,企业可能半个月后才发现不对劲。
还有一种最容易被忽略,就是第三方外包公司出的问题。
很多主公司自己的安全做得还行,但把客服、数据录入、系统维护这些业务包出去之后,外包那边的管理一塌糊涂,办公电脑随便插U盘,账号密码随便借人,反而成了最容易攻破的突破口。
在我看来,绝大多数大规模数据泄露,根本不是黑客技术有多厉害,而是企业的内部管理烂得像筛子。
大门四敞大开,换谁都想进来捞一把。
很多人对数据泄露的认知,还停留在“多接几个骚扰电话”的层面,觉得反正自己没什么秘密,漏了也无所谓。
这种想法真的太天真了。普通的个人信息泄露和这种全量内部资料泄露,根本不是一个量级的危害。
对企业来说,这里面可能装着投标的底价、未公开的合作方案、核心的客户名单。要是被竞争对手买走,投标直接陪跑,客户被挨个挖走,损失可能是几百万甚至上千万的真金白银。
对普通人来说,危害更隐蔽。如果这批数据里包含员工档案,那你的身份证号、家庭住址、薪资水平、社保信息,甚至家里人的联系方式,都会被扒得一干二净。
骗子拿到这些信息,根本不用瞎蒙,上来就能准确说出你的工作、收入、近期办过的业务,一步步引你上钩。这种精准诈骗的成功率,比盲打骚扰电话高太多了。
我一直觉得,隐私保护从来不是说你要有见不得人的秘密。
它是你生活的一道安全边界,当一个陌生人对你的情况了如指掌的时候,那种被人扒光了站在大街上的不适感,本身就是一种伤害。更别说真被骗走钱,那都是实打实的损失。
再说说这批数据的交易逻辑。卖家没有在帖子里标具体价格,但按照暗网的行情,这种整包的大数据,单价不会高得离谱。
一般也就几千到几万人民币一份,支持加密货币交易,付款之后直接给下载链接。卖家走的是薄利多销的路子,卖出去几十份就回本了,多卖的全是纯利润。
买这些数据的人也鱼龙混杂。
有专门倒数据的中间商,买回去之后按行业、按地区拆成小包,分开卖赚差价;有搞黑灰产的,拿来做精准诈骗、定向推销;还有同行业的公司,买来当商业情报用。
数据这东西最可怕的地方就在这,复制成本几乎为零。卖一次和卖一万次,对卖家来说没区别,但泄露的范围会越扩越大。
只要进入了交易链条,用不了多久就会散得全网都是,再也不可能全部收回来。
目前这批170G的数据还在流传,到底是哪家企业或者哪个机构漏的,还没有官方的定论,网上各种猜测传言都有,真假混在一起。
