2025 年 6 月 6 日 Vilius Petkauskas
英文原文:https://cybernews.com/security/chinese-data-leak-billiones-records-exposed/
在很可能是迄今为止侵袭中国最严重的数据泄露事件中,数十亿份包含财务数据、微信与支付宝信息及其他敏感个人信息的文件被公开暴露。令人忧虑的是,受影响用户几乎无计可施来保护自己。
关键要点
•受波及用户可能高达数亿。•泄露数据包含数十亿条财务记录、微信与支付宝明细。•Cybernews 研究团队认为,泄露数据经过精心收集与维护,用于为几乎任何中国公民建立详尽的行为、经济与社会画像。
Cybernews 团队的最新发现显示,这次超大规模泄露主要影响中国用户:一个容量高达 631 GB、未设置任何密码保护的数据库公之于众,暴露了令人震惊的 40 亿条记录。
安全研究员、SecurityDiscovery.com 负责人 Bob Dyachenko 与 Cybernews 团队共同发现了这批庞大的公开数据。
数据库由多个数据集构成,每个集包含自 50 万至逾 8 亿不等的记录。研究者推测,这些数据被精心聚合与维护,目的是为几乎所有中国公民建立详尽的行为、经济与社会画像。
“如此海量且多样的数据类型暗示着,这极可能是一个集中式的聚合枢纽,用于监控、画像或数据增值。” ——Cybernews 研究团队
数据规模之大,意味着威胁方或国家行为体可将其用于钓鱼诈骗、敲诈勒索、金融欺诈,甚至国家级情报收集与信息操控等多重用途。
最大规模中国数据泄露中包含哪些信息?
尽管研究团队竭尽全力,由于暴露实例很快被下线,Cybernews 仅得以短暂查看数据库内容,也因此无法确认数据库所有者身份。然而,收集并维护此类数据既耗时又费力,通常与威胁团伙、政府组织或极具动机的研究者相关。
团队共看到 16 个数据集,名称大多指向其所含数据类型。
|
|
|
wechatid_db |
|
|
address_db |
|
|
bank |
|
|
|
|
|
wechatinfo |
|
|
zfbkt_db |
|
|
|
|
|
仅凭前述前三个集合,经验丰富的袭击者即可交叉关联住址与消费习惯、负债与储蓄等信息,准确描摹个人画像。支付宝相关集合更可能导致非法支付、账号接管或身份盗用,对受害者造成灾难性后果。
中国数据泄露的老大难问题
研究团队无法将数据归因于任何可识别的组织。数据库中既无所有者标识,也无指向性的 HTTP 头信息;被发现后不久,相关基础设施即被撤离公共访问。
“受影响个体由于所有者匿名且缺乏通知渠道,几乎没有直接求助途径。” ——Cybernews 研究团队
在中国发生的数据泄露事件并不罕见。Cybernews 曾报道过:
•150 亿条[2] 记录泄露,涉及微博、滴滴、上海XXX等;•12 亿条[3] 用户记录被神秘人士泄出;•6 200 万条[4] iPhone 用户信息外流。
然而,超过 40 亿条记录的泄露前所未见,使此次事件成为迄今发现的最大单一来源的中国个人数据泄露。
时间线
•发现时间: 2025 年 5 月 19 日•关闭时间: 2025 年 5 月 20 日
References
[1]
: https://cybernews.com/security/chinese-data-leak-billiones-records-exposed/[2]
150 亿条: https://cybernews.com/security/chinese-data-leak-expose-didi-weibo-kfc-communist-party/[3]
12 亿条: https://cybernews.com/security/mysterious-actor-exposes-billion-chinese-users/[4]
6 200 万条: https://cybernews.com/privacy/iphone-users-data-leak-china-privacy-breach/
老冯评论
看上去这次爆炸泄露的是一个 MongoDB ,为什么这么多数据泄漏事件都跟 MongoDB 有关呢? 一个重要的原因是,即使到今天 ,MongoDB 的默认配置依然没有密码,所以会有很多监听公网不带 Auth 的的裸奔 MongoDB 。
虽然在个案上来说,这肯定是运维的黑锅没跑了,但在总体上说,MongoDB 的默认安全设置也难辞其咎。更多关于 MongoDB 的评论,请看:MongoDB没有未来:“好营销”救不了烂芒果
云计算泥石流专栏
记一次阿里云 DCDN 加速仅 32 秒就欠了 1600 的问题处理(扯皮) 转
互联网技术大师速成班 马工
门内的国企如何看门外的云厂商 Leo
卡在政企客户门口的阿里云 马工
你怎么还在招聘DBA? 马工
原文始发于微信公众号(合规社):有史以来最大的中国数据泄露:逾40亿条支付宝微信数据
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论