編者按:
1. 本文中的所有查詢到的敏感結果已經打碼,保護當事人隱私。
2. 本人作者已將所有查詢到的信息刪除清空。
3. 本文寫作較為草率,如有不準確希望理解,希望對大家的個人保護警惕起到拋磚引玉的作用!
3月19日上午,有微博名為“安全_云舒”的用戶轉發微博時稱:“很多人的手機號碼泄露了,根據微博賬號就能查到手機號……已經有人通過微博泄露查到我的手機號碼,來加我微信了。”
隨后,該網友在微博下的留言中進一步表示,他通過技術查詢,發現不少人的手機號已被泄露,當中涉及不少微博認證的明星、官員、企業家。“來總的手機號也被泄露了,我昨晚查過。”(“來總”代指微博CEO王高飛)
本文作者在19日下午親自體驗了一把泄露數據的灰產產品,已驗證密碼、個人敏感信息確實被暴露!雖然不確定是否是從微博暴露的,但是通過微博這一公開平臺,可以微博ID查出手機號。從而通過手機號關聯到更多密碼、個人身份信息。
我們總結了一些內容,希望能讓大家對個人隱私保護及密碼管理產生警惕,也希望大家能按圖索驥,查出背后團體的真兇。
金色午報 | 12月8日午間重要動態一覽:7:00-12:00關鍵詞:海南、灰度、SBI、Facebook
1. 海南:推動法定數字貨幣應用試點;
2. 灰度BTC信托增持3637枚 ETH信托持倉增長0.42%;
3. 深圳:開出區塊鏈完稅證明;
4. SBI集團與瑞士交易所SDX成立合資公司在新加坡提供機構投資者數字資產服務;
5. 以太坊2.0抵押地址余額突破120萬ETH;
6. Compound 31號提案啟動,規范市場主要加密資產準備金率;
7. 倫敦金融科技公司Diem考慮對Facebook采取法律行動。[2020/12/8 14:33:35]
概述
本次數據泄露據說是由微博而來,在消息的引導下,我們找到了購買隱私數據其中一個根據地:電報(Telegram),通過電報按圖索驥、購買服務,摸清了灰產的整個服務架構。
交易流程概述
1.加入電報
2.找到售賣機器人
3.機器人分享報價和交易方式
4.選擇交易
5.機器人給出比特幣/ETH數字貨幣地址
金色午報 | 6月1日午間重要動態一覽:7:00-12:00關鍵詞:ETC、對沖基金、云南、浙商銀行
1. ETC已到達Phoenix硬分叉升級區塊;
2. 證券日報:幣圈交易平臺頻爆雷 加強虛擬幣監管勢在必行;
3. 觀點:加密貨幣基金需求強烈 機構將比特幣視為另類對沖基金
4. 云南德宏州限期拆除64個項目 發文規范礦場;
5. 浙商銀行南昌分行通過區塊鏈平臺為企業提供一攬子金融服務;
6. IDC:新基建背景下 區塊鏈技術存在的挑戰有望得到克服;
7. BM:已經發布更好的資源模型代碼 等待社區啟用;
8. Glassnode:超60%的比特幣近一年沒有移動;
9. BTC現報9566.25美元,加密貨幣當前總市值為2703.62億美元。[2020/6/1]
6.打款后,機器人為電報賬號充值積分
7.利用積分查詢
該系統是“積分機制”,即你通過數字貨幣為該灰產充值,則電報賬號在灰產的賬戶中會多一些積分。使用積分可以查詢各種服務:
作者親測, 0.358 ETH = 260積分,10積分可以做一次普通查詢,則相當于 0.0138 ETH一次,約等于10元一次
金色相對論 | 彭上坤:采用AMD的CPU比Intel有壓倒性優勢:在今日舉行的金色相對論中,針對“Filecoin測試網最近的測試情況都遇到和解決了哪些問題”,嘉楠區塊鏈 技術負責人彭上坤表示,二測我們遇到的問題主要有幾塊吧。 1.扇區密封比較慢, 32GB的扇區單機跑需要6個小時; 2.鏈比較脆弱,daemon有內存泄露的問題; 3.集群問題多,任務調度的Bug還很多,不夠智能,需要礦工自己優化軟件;在拆解代碼的時候,V26和V25差別很大,在pre1和pre2到commit中間,需要等待比較久。采用AMD的CPU比Intel有壓倒性優勢,因為pre1的sdr算法對AMD 的SHA擴展非常友好。針對主網能否準時上線的問題:我個人覺得一半一半吧! 如果官方不改算法還是用目前的SDR算法的話,有大概率上線的可能;如果改成NSE算法的話,測試到算法穩當,粗略估計要2個月左右,會推遲上線。[2020/5/20]
服務流程概述
1. 選擇批量查詢→機器人批量輸出名單(每次100個左右)。包括:微博賬號、郵箱、密碼 等信息
2. 選擇根據微博賬號查詢→給機器人輸入微博主頁的Oid→機器人輸出結果。包括:綁定QQ、綁定手機、微博主頁地址
金色午報 | 2月28日午間重要動態一覽:7:00-12:00關鍵詞:鄭州市政府、百度Q4財報、BM、Bitfront
1. 鄭州市政府:6月底前將運用區塊鏈技術打造“鄭e登”。
2. 百度財報單獨敘述區塊鏈,BaaS平臺成為新戰略重點。
3. 北京音樂家協會:擬使用區塊鏈技術實現音樂人作品的登記備案。
4. 量子經濟學創始人:比特幣是抵御通脹、地緣沖突的安全港。
5. 半導體巨頭Nordic與IoTeX合作推出可信硬件Pebble追蹤器。
6. BM:EOS每秒處理交易的速度或將是ETH的近1000倍。
7. Line旗下交易所Bitfront在美國開始運營支持5種加密貨幣。
8. BTC現報8857美元,近24小時上漲1.24%,市值為1613.29億美元。[2020/2/28]
輸入綁定QQ,機器人輸出真實姓名、老密信息(密碼)、姓名、手機、郵箱、QQ關聯賬號、QQ密碼
輸入綁定手機,機器人輸出真實姓名、老密信息(密碼)、姓名、手機、郵箱、微博賬號、微博綁定手機
3. 直接查詢真實姓名:機器人輸出老密信息(密碼)、身份證姓名、性別、其他信息、地址
4. 直接查詢身份證號:機器人輸出身份證號和真實姓名
分析 | 金色盤面:港股桐成控股(01611)復牌大漲:金色盤面綜合分析: 桐成控股復盤大漲,最高達到6.80港元,漲幅超過100%,之后出現回落,目前價格穩定在4.90港元附近,之前火幣集團發布對桐成控股的要約收購,8月21日停牌至今。[2018/8/30]
總結
這次的灰產產品有如下幾個特征:
1.可信性極強:整個流程中,歷史上被撞庫的密碼,通過身份證、真實姓名、郵箱、手機號、QQ號被關聯,因此準確程度比以往的庫都要強大一些
2.人人危機:本次引爆點是通過微博公開的OID查詢到個人手機號和身份證,因此任何人都可以再通過手機號查詢到他人密碼,從而完成對任何人的資產攻擊!下文將介紹實例。
3.自動化強:在流程中,灰產作者很好的利用了以下三個工具完成了身份匿名:
Telegram,匿名通訊
Telegram的自制機器人,完成自動交易
BTC/ETH等數字貨幣,且為每個用戶單獨生成地址,便于洗錢和反偵察
詳述
交易詳述
先在Telegram找到社工群,與電報機器人聊天。
獲取通過數字貨幣給機器人充值的地址:https://etherscan.io/address/0xc6fa2e1911d11712cb4e2d802663c35daca58c76
充值成功
交易流程
貼吧/QQ/微博/LOL查綁(每次30-80分)
輸入手機/貼吧ID/微博ID/QQ/LOL 互相查詢對應綁定信息。
此灰產工具宣稱自己是“全網獨家數據”,外面的查綁基本都是在機器人查詢的。請注意該查詢非實時綁定信息。
支持QQ查手機/手機查QQ,微博uid查手機/手機反查微博,貼吧賬號查手機/手機查貼吧賬號,LOL昵稱查對應QQ、手機、姓名等。
微博ID就是微博用戶主頁后面的數字,有些用戶是個性域名,可以進入主頁右鍵查看源碼,如下圖oid即為微博ID。
舉例:查名人微博
1.我們先去李X樂老師那里,右鍵打開“源碼”模式,獲取到李老師的OID:
2.根據李老師的OID,去查詢具體信息
3.拿到了手機號,就可以通過[精準查詢]查詢密碼了。此處作者使用自己的手機號查詢:
可以看到,通過手機號查詢,我已經暴露了自己的多個密碼、真實姓名!
獵魔查詢
獵魔查詢即列表模糊查詢,是來自網的一種業務,現在在機器人也可以查詢了。
該功能旨在尋找知道姓名,性別及大概位置的人的身份證號碼。灰產宣稱自己機器人已覆蓋全國50%以上優質人口數據(以社會知名人士測試綜合命中率已高達70%以上),
獵魔查詢分為三種查詢模式:模糊查詢,精準查詢,占位符查詢
模糊查詢
查詢方式為輸入真實姓名,根據提示點擊按鈕進行查詢。輸出結果后,可以選擇性別/省份,這兩個選項為必須項,不選擇無法查詢,也不會扣分。如果該省內重名少于50結果,將直接顯示全部結果并扣費,如果命中人數過多,你需要繼續選擇年齡,月份。
精準查詢
查詢方式為輸入真實姓名以及身份證內任意連續的數字,機器人出現獵魔查詢按鈕。點擊按鈕進行查詢(查到結果扣分,未查到前不扣)
通過精準查詢,灰產可以根據你的其他信息(出入地等),鎖定個人身份,從而查出你的更多信息。
信息查詢(每次1-10分)
大部分信息在這都可以查到,結果包含[密碼查詢]、[同密碼]以及[貼吧綁定],可以查詢快遞,開房,戶籍,地址,身份證,手機,郵箱,賬戶,密碼等等
1.身份證自動提示歸屬地,年齡等信息
2.手機號自動提示歸屬地&機主姓名
3.地址自動匹配高精度定位結果
4.Hash自動破解成功率更高
5.去掉只有一條結果的信息
通過連續的Join(關聯),還可以查出來:
1.QQ/手機查名
2.輸入手機/QQ號碼查詢號主姓名
3.群關系
最搞笑的“隱私保護”功能
這是最為搞笑的:一個售賣公民隱私數據的產品,居然還主打“隱私功能”!!
你花錢使用了屏蔽功能后,本功能會匿名存儲該關鍵字, 非刪除數據。屏蔽功能僅支持在本機器人中隱藏私人賬戶,屏蔽后任何人都無法查詢。屏蔽后仍會模擬正常查詢流程,其他人無法察覺已被屏蔽,正因如此,由于群關系隨處可查,故群關系數據不在屏蔽列表中。
寫在最后
我們相信目前所有互聯網服務,基于目前中心化的架構,出現數據泄露問題是必然的,是個概率性事件。
充耳不聞并不管用,你的賬號還在,不說明你的安全做的好,只能說對黑客還沒有價值——因為很多已經暴露的信息永遠暴露了,且可以通過關聯技術指數級增強確定性!
廢話少說,大家都去改密碼吧。
本文作者:Phala Network CEO 佟林
這場蔓延全球的新冠疫情已經影響了加密貨幣的價格。但還有一個問題也值得思考:這場流行病對用戶活躍度來說有什么影響?既然現在用戶們都呆在家里,那么他們對區塊鏈是趨之若鶩還是避之唯恐不及呢?為了得到這.
1900/1/1 0:00:00國際貨幣基金組織(IMF)副總裁張濤最近在倫敦經濟學院舉行的一次會議上發表演講,討論了中央銀行數字貨幣(CBDC)。他斷言,作為一種新的資產類別,CBDC具有巨大的前景,特別是對于發展中國家.
1900/1/1 0:00:00頭條 ▌比特幣第一季度交易量較上一季度增長61%通過對22家主要交易所的統計,2020年第一季度的比特幣交易量超過了1540億美元,比上一季度的960億美元增長了61%.
1900/1/1 0:00:00波場版MakerDAO來了。2020年3月28日,孫宇晨發推暗示波場版MakerDAO要來了。 據了解,波場版MakerDAO名稱為TRON DJED,平臺已上線,其穩定幣名字為USDJ.
1900/1/1 0:00:00不可否認,比特幣仍然是區塊鏈無可爭議的“區塊鏈之王”。自2017年的試驗期以來,比特幣的主導地位顯著提高。比特幣在許多次嘗試的分叉和“內戰”中幸存下來,并確立了自己作為儲備加密貨幣的地位.
1900/1/1 0:00:00312比特幣暴跌,引發加密貨幣領域大動蕩,火幣、OKEx、幣安相繼遭遇爆倉者“討伐”。3月23日上午,多名人士在海口市澄邁縣火幣大廈前進行維權,稱火幣平臺存在拔網線、惡意爆倉等行為.
1900/1/1 0:00:00