申通被曝13个安全漏洞 黑客窃取3万多客户信息
来源:新华网 发布时间:2015-12-02 17:44:16
申通被曝13信息安全漏洞

黑客借此窃取3万多客户信息 获利3万余元被判7个月 以后快递出漏洞拟最高罚5万

漏洞标题: 国内快递行业某个疑似通用软件配置不当引发大量信息泄露(目前测试五个快递公司)

危害等级: 高

漏洞状态: 已交由第三方合作机构(cncert国家互联网应急中心)处理

上月,国务院法制办就《快递条例》向社会征求意见。其中要求,快递企业应建立电子数据管理制度,确保用户信息安全。发生或者可能发生用户信息泄露、毁损、丢失的情况时,快递企业应当立即采取补救措施。违反上述规定的,处1万元以上5万元以下的罚款。

你个人信息安全吗?

黑客利用申通快递公司的管理系统漏洞,侵入该公司服务器,非法获取了3万余条个人信息,之后非法出售。审查此案的上海市青浦区检察院检察官告诉《法制晚报》记者,买这些信息的人,多数是为了行骗。

据检察官透露,黑客是看到著名安全网“乌云网”公布的申通公司系统漏洞后作案的。

记者随后搜索“乌云网”发现,2013年以来,该网站至少公布了申通公司与信息泄露隐患有关的漏洞报告13篇,涉及系统弱口令、服务器目录、管理后台、快递短信等各个方面,其中9份报告被标注的危害等级为“高”。

案件详情3个月窃3万余条客户信息

根据上海市青浦区检察院指控,2014年9月至11月,鞠某为非法牟利,利用申通K8速运管理系统漏洞,非法侵入申通快递有限公司服务器,下载包含公民个人信息的快递面单信息3万余条。后通过网络出售给他人,非法获利3万余元。

其中,2014年9月,任某在鞠某的安排下,利用申通K8速运管理系统漏洞非法侵入申通快递有限公司服务器,下载包含公民个人信息的快递面单信息2000余条并提供给鞠某。后鞠某通过网络将信息出售给他人,并向任某支付报酬2000余元。

经过审理,上海市青浦区法院认定了检方指控的事实。2015年4月2日,法院以非法获取公民个人信息罪判处鞠某有期徒刑7个月,并处罚金1万元;8月24日,法院以同样的罪名判处任某拘役4个月,并处罚金4000元。

QQ群公开叫卖被申通发现

日前,上海市青浦区检察院承办案件的检察官乔青接受了《法制晚报》记者(法晚微信ID:fzwb_52165216)采访。

“任某是鞠某的亲戚,他不懂电脑技术,主要是给鞠某打下手。入侵服务器拿回的信息都是一张一张的图片,任某帮鞠某把图片上的信息,一条一条输到表格里。”

“任某整理好申通公司的客户信息后,以QQ群为平台,在群里公开叫卖,每条信息一块钱。现在有很多专门卖个人信息的QQ群,卖家买家都在这个平台出价、付款、收货。”乔青介绍说,这是任某第一次作案,没想到找到的买家竟然是潜伏在QQ群里的申通快递法务人员。

“申通的法务人员发现任某在卖申通公司的信息后,向公安机关报案,并提交了付款等图片证据。”检察官说。

买卖个人信息多为了诈骗

据检察员乔青介绍,“我们青浦区(检察院)每年都会办理大量快递公司信息泄露的案件。因为国内五家大的快递公司,包括申通、中通、圆通、韵达、顺丰都设在上海青浦区。”

乔青说,这些个人信息泄露案件中,购买信息的买家各不相同。

“买这些信息,多半回去是为了诈骗。比如,买了个人信息,他们会知道你买的是哪家购物网站的什么东西,之后会冒充这家网站的客服行骗,这时候对受害者讲的内容会更有信服力。”乔青说。

除骗子之外,还有一些人非法购买大量个人信息,是为了再转手将信息卖给别人,从中赚差价。

“第一手卖出的价格,大约是一块钱一条。经过层层加价,转到最后的买家手里,价格会涨到两三块钱一条。”乔青说。

延伸采访嫌犯看到网曝漏洞才下手

乔青告诉记者,审查案件过程中,检察官发现,任某、鞠某之所以选申通K8速运管理系统下手,并得以利用其漏洞,是因为在“乌云网”上看到了公布出来的申通公司的系统漏洞。

“乌云网”成立于2010年5月,创始人为百度前安全专家方小顿——一位出生于1987年的国内知名黑客。方小顿联合几位安全界人士成立“乌云网”,目标是成为“自由平等”的漏洞报告平台,为计算机厂商和安全研究者提供技术上的各种参考。

据不完全统计,“乌云网”公布的安全漏洞达77848个。一位IT技术员表示:“如果黑客对‘乌云网’公布的漏洞有兴趣,那么只要知道企业名字和大概漏洞消息源头,侵入这个企业,不是难事。”

报告详述了破解申通步骤

记者通过梳理乌云网漏洞列表发现,2014年7月19日,一名叫“袋鼠妈妈”的漏洞作者提交的一份名为“国内快递行业某个疑似通用软件配置不当引发大量信息泄露”的报告,在时间点上与任某、鞠某的作案时间点最为吻合。

报告中,作者详列了发现漏洞的步骤,并贴出了按照他所列步骤操作后得到的信息的图片——一份快递单。

报告显示,作者共测试了5家快递公司,其中包括申通。报告的最后,作者写道:综上,个人推断快递行业使用的K8速运管理系统会因配置不当导致泄露,有空看能否对其软件逆向试试,但目前大量快递信息泄露是真实存在的。

根据青浦检察院检察官提供的线索,记者登录“乌云网”查询发现了大量与申通快递公司有关的系统安全漏洞。

经过记者的不完全统计,2013年至今,在申通快递公司被公布的安全漏洞中,与“信息泄露”相关的,有13份报告。其中2013年公布的4份,2014年公布的5份,2015年公布的4份。

这些漏洞报告中,被标注危害等级为“高”的,有9份。

漏洞标题: 申通快递某系统存弱口令,可导致信息泄露

危害等级: 高

漏洞状态: 漏洞已经通知厂商但是厂商忽略漏洞

漏洞标题: 申通快递某处注入 内部信息泄露 申通

危害等级: 高

漏洞状态: 漏洞已经通知厂商但是厂商忽略漏洞

漏洞标题: 申通快递公司后台权限绕过大量用户资料泄露

危害等级: 高

漏洞状态: 未联系到厂商或者厂商积极忽略

漏洞标题: 申通快递某处泄露快递单扫描件、客户身份证、电话录音等信息

危害等级: 中

漏洞状态: 厂商已经确认

漏洞标题: 申通快递短信服务泄漏敏感信息

危害等级: 中

漏洞状态: 漏洞已经通知厂商但是厂商忽略漏洞

漏洞标题: 申通快递E3集群系统和客服管控系统管理信息泄露

危害等级: 高

漏洞状态: 厂商已经确认

漏洞标题: 申通快递办公系统任意登录并可使用其内部功能(直接泄露登录密码)

危害等级: 低

漏洞状态: 厂商已经确认

漏洞标题: 申通快递某管理后台存在漏洞,可能泄露内部敏感信息

危害等级: 高

漏洞状态: 厂商已经确认

漏洞标题: 申通快递某系统存在SQL注入(泄露大量客户快递信息)

危害等级: 高

漏洞状态: 漏洞已经通知厂商但是厂商忽略漏洞

漏洞标题: 申通快递某站从弱口令到getshell再到业务数据泄露

危害等级: 高

漏洞状态: 厂商已经确认

漏洞标题: 申通某服务器目录遍历导致泄露大量用户信息

危害等级: 高

漏洞状态: 厂商已经确认

漏洞标题: 申通快递权限设计不当可获取修改全站用户收货地址(大量敏感信息泄露)

危害等级: 低

漏洞状态: 厂商已经确认

申通信息安全漏洞至少13处

消费维权

客户可索赔但比较难

北京市惠诚律师事务所律师陈楠告诉《法制晚报》记者(法晚微信ID:fzwb_52165216),如果快递客户遭遇诈骗并掌握证据证明诈骗受害系因快递公司信息泄露引起,且快递公司在信息泄露这一问题上有过错,那么,受害人可以对快递公司追究赔偿责任。

但陈律师坦言,在现实中,这种索赔会很艰难。

“你很难证明自己被骗是因为快递公司信息泄露导致。除非黑客被抓了,买信息的骗子也被抓了,他们都承认犯罪事实,你还知道他们被抓且认罪,才有可能。”

“但实际上,往往是快递客户在A地,窃取信息的黑客在B地,买信息的人在C地,实施诈骗的人在D地。你人在A地,怎么可能会知道千里之外的B地,有个非法获取个人信息的刑事案件和你有关?”他说。

标签: 安全漏洞 黑客 客户

猜你喜欢

“乐购前海”消费券再派送!超1000万元消费券覆盖

10月27日中午12时,深圳市前海管理局联合美团、饿了么平台,开展的超1000万元乐购前海消费券(以下简...更多

2022-10-28 09:15:35

日赚9千万!“养猪一哥”第三季度扭亏 猪肉板块

从净利润亏损近67亿,到净赚15亿元,养猪一哥牧原股份仅仅花了3个月,牧原股份三季报显示,公司第三...更多

2022-10-26 10:14:49

23岁女孩网购美白面膜导致汞中毒 “双十一”消费

当前,在各种大大小小的直播间买东西,已经成了不少年轻人的购物方式。作为其中一员,23岁的妙妙(化...更多

2022-10-26 09:16:42

疯狂“囤货”!砂之船杭州奥莱11周年庆消费火爆

最近有点降温,新买的西装终于有机会穿了!杭州市民陈女士笑着说,上周趁着砂之船杭州奥莱打折活动,...更多

2022-10-26 09:12:53

海信电视按出厂日期计算“三包”遭投诉 案件正在

2022年国庆节假期,广西柳州市市场监管12315指挥中心共接收投诉、举报和咨询1118件,数量与去年同期...更多

2022-10-26 09:08:38

低价、高利润的秘密! “收割”了加盟商 “不差

不差钱的蜜雪冰城,似乎又有了新的收割对象……近日,蜜雪冰城披露的招股书显示,截至2022年3月底,...更多

2022-10-24 09:06:39

儿童泡沫地垫有毒吗?消费者在选购地垫时应该注意

儿童泡沫地垫是婴幼儿常用的辅助运动玩具,既可以作为爬行垫、儿童玩具,又可当作装饰品,具有美观...更多

2022-10-20 08:53:54

深圳宝安国际机场国际货站:东南亚水果进口大增

凌晨的深圳宝安国际机场国际货站水果查验场内果香四溢,来自泰国的番荔枝、菠萝和山竹等鲜果顺利抵...更多

2022-10-20 08:07:53

大闸蟹进入传统消费旺季 价格依然平稳

大闸蟹已进入传统消费旺季。近日,关于今年大闸蟹价格发生波动的消息不绝于耳,记者走访多家商超发...更多

2022-10-19 10:59:27

天猫双11升级价保服务 买贵了?全程支持买贵一键

10月24日晚上8时,天猫双11预售活动将正式开始。记者10月18日获悉,今年淘宝和天猫升级了价保服务,...更多

2022-10-19 10:49:13