CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

黑客交易

2017年5月23日 752点热度 0人点赞 0条评论

黑客交易

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

探秘国内地下数据交易市场

mcvoodoo2016-04-01共626247人围观 ,发现 32 个不明物体头条数据安全

*原创作者:mcvoodoo

如果有一天,别人通过你的身份证号码,可以立刻知道你最近通话记录,近期活动区域,家人信息,银行卡和余额等等,请不要惊讶和震惊,因为这种工作,在目前国内的市场上已经有很多人在做了,而且已经形成了一个隐蔽庞大的市场。例如在群里,随处可见的:

1.jpg

而这只是小规模的个人作坊、游击队。真正在市场上占主导地位的,是那些打着大数据名头的各类貌似正规的公司,这些公司掌握的数据就更惊人了,各种维度无奇不有,比如我就见过一个号称拥有多地房产数据的公司,包括房产持有人姓名、身份证等信息。

由于大数据的兴起,对社会产生了巨大的改变,拥有数据则拥有未来。在这种形势下,拥有数据的公司和机构成了香饽饽,而正规机构涉及个人敏感数据的销售,需要受到各种监管,也不可能直接转售。因此蓬勃的需求形成了巨大的市场空间,也就产生了各类来路不明的所谓大数据公司和商贩。 整体产业运作上见下图:

2.jpg

一、源头数据产生方:黑客or内鬼

① 黑客数据

与大家想象不同的是,市场上最多的,并非黑客拖库的数据。黑客的数据有几类,一是以账号密码为主,黑客们重点关注是这一类,玩坏了之后丢出来卖掉。具体价格要看库的时间,对象网站的重要程度,下家收购之后用来撞库。

第二是出售WEBSHELL,网站可能本身数据没什么价值,但是可以用来做肉鸡,这种价格也极为便宜,通常几毛到几块,无售后,可能买来之后shell就被清掉了。这类情况基本上都是权重极低的小站,而且从价格上来看,也一定是大规模自动化工具的结果。有价值的shell,是不会这样甩卖的。

第三,黑客类的数据以死数为主,所谓死数,是指一次性的、不再更新的数据。这类数据只能用作参考,无法动态实时,所以价格也不高。除非是一些具有长期效用的数据,例如公安部门某次抓到的嫌疑人,电脑上有接近6亿人的身份证号码,但这种由于在市场上多次转手,价格也不会太高。

第四则是各类电商订单数据,一般是隔夜数据,大概在7-15元每条左右,数据内容包括姓名、手机、商品名称及链接、金额等数据。主要是用来做退款欺诈。是目前单价较高的、产业链较全的行业。

第五是金融账号数据,主要来自于钓鱼,这个产业链就更庞大了(如果钓鱼也算是黑客)。下图是一个可以装在电瓶车上的伪基站,也可以做成背包等各种形式,即使是伪基站,也有多个分工种类。制作伪基站–走街串巷发短信–制作好声音、奔跑兄弟、我是歌手和各大银行网站–加料–洗料–洗钱–取手等多专业。另外还有各类木马、传播渠道等工种分类,就不展开说了。这类数据包括卡号、密码、名字、身份证等四大件,也包括一些第三方金融机构的账号,这类数据价值更高,有实力的欺诈分子会自己直接洗掉,一些小中间商则会转卖出去。

3.jpg

②内鬼数据

第二种则是内鬼数据,内鬼数据相比黑客数据,品类非常丰富,其中部分数据可以隔夜更新,在市场上更多的是这类数据。由于数据过于庞杂,无法分类。我大致说一下我见过的几种。

一是面单数据,所谓面单,就是邮寄快递单。面单根据行业不同,大致分为电商订单类、保健品类、信用卡成单。电商订单好理解,主要用于订单欺诈类。保健品是指壮阳、三高、糖尿病甚至延年益寿,包治百病的治疗仪之类,主要用来欺骗老人、二次销售。信用卡成单,信用卡办卡成功后会邮寄出来,而这个环节上有多个泄露点存在,从印刷工厂开始,到快递公司,物流点都有可能泄露,面单的信息包括姓名、开卡行、手机、地址等数据。这些信息是钓鱼最好的料,这里还有更恶劣的玩法,点到为止不多说。

二是各类考试、学校培训班数据。当你报名考试后,很快就有人来推荐资料,推荐培训,是一种典型的手法。另一种则是根据实际情况进行钓鱼,比如著名的XX通数据,就是在市场上比较受欢迎的一种,给家长发送下载APP的短信,从而进行钓鱼,这类数据50万数据200块钱的样子。还有建筑行业的一建二建,医生,公务员,股民,驾校等各类数据。

三是金融类,银行卡号、余额、姓名、身份证号码、贷款、住址、购买的理财产品及额度等各种类型。这些数据不是内鬼是很难拿出来的,数据的可利用价值就更高了,推销、钓鱼、加料,很多环节都用得到。

四是身份信息类。最基础的身份证号码和姓名表格,这属于烂大街,都不好意思卖那种。稍微丰富点的维度,比如我见过户籍的,从姓名、住址、联系方式到家庭成员关系。收入调查的,工作单位、职级、年收入。再有一类是由于网上开户的兴起,开始出现身份证图片、本人手持身份证图片的数据,用来做各种薅羊毛、贷款业务

二、数据掮客

上游数据出来之后,会有人专门拿出来叫卖。叫卖的一般有三种情况:

1、  诈骗

说起来蛮无聊的这些人,号称自己有某某数据,并且会有一些截图和样例。实际上就是骗钱的,几十块的也会骗,偶尔会骗到大买家。纯粹诈骗的情况不多,但多数情况是真假混合,也就是注水。

2、  转卖

自己用完的数据拿出来转手。所以市场上会有一手二手的说法,一手隔夜数据是价格最高的,二手甚至更多手的数据主要是做大数据匹配和营销。

3、  注水

目前市场上最常见的情况,例如号称5000万高端银行VIP数据,而实际上中间会混杂了各种数据,甚至有的干脆就用EXCEL公式伪造数据。

具体的数据交易渠道,主要是QQ群,为了躲避腾讯监测,会使用很多暗语来表达,比如:拦截马、大小额通道、面单、料主包养、裸号、菠菜等等之类的暗语黑话,甚至江湖上的切口也出现了。具体的支付通道,主要是支付宝交易,一般是先款后货,所以经常可以看到货不对路的买家在群里破口大骂。但更多是建立稳定中间渠道之后,私下的交易。

三、数据加工

掮客实际上只是买卖数据,并不做实际意义的数据处理。真正购买数据的大体上:电信欺诈分子、商业推销、大数据公司。电信欺诈和商业推销大家耳熟能详,不做解释。目前有一些所谓大数据公司也在悄悄的加入,通过数据拼接,形成大数据库,然后封装成查询接口向外出售,其中相当部分是有正规合同和发票的。

数据在经过这些大数据公司拼接之后,形成了一个威力更加强大的数据库,能够把一个人关联拼接出一个宽表,而这个宽表可能会涉及当事人多项隐私数据,从收入到房产、社保、亲属关系、照片、银行卡余额、贷款记录、近期活动位置、常用手机设备、家庭详细住址、网购记录、账号密码。然后分开或完整出售单条数据,每条售价可达几百元。这个收入十分惊人,而且每条数据都可重复出售,定期更新出售。

正因为这其中的利益十分巨大,所以市面上已经可以见到一堆的公司在做这件事了。在地下QQ群里,你只要说我是做大数据的,卖主立刻就明白了。

四、结语

综上,数据交易已经十分猖獗,而对这些行为的打击却罕见案例。很多案件实际上由欺诈引起损失之后破案,而少见针对数据交易的针对性打击,究其原因,还是因为数据交易并未对当事人产生直接经济损失,所以报案、立案动力不足。但是,如果不打击这类行为,其隐性损失也将十分巨大。当大家生活在一个毫无隐私的世界里,那是一件十分可怕的事情。

* 作者:mcvoodoo,本文属FreeBuf原创奖励计划文章,未经许可禁止转载

mcvoodoo

mcvoodoo7 篇文章等级: 3级
|
|
  • 上一篇:技术分享:如何用Solr搭建大数据查询平台
  • 下一篇:PETYA勒索软件:可加密整个硬盘,锁定用户计算机

这些评论亮了

  • 玛雅野人甲回复
    数据是黑产的基础啊!
    )11(亮了
  • 无锡黑客回复
    其实,我不懂为什么还有那么多人会提交漏洞给某些平台,完全学不到新的姿势,一些几百万,几千万的数据,就给你几块钱给你打发了。 :smile:
    )10(亮了
  • fouvy回复
    跪求稳定数据通道,不差钱
    )10(亮了
  • Oh~NO@回复
    @ 无锡黑客 洗白白啊可以
    )9(亮了
  • cwg2552298(6级)Follow my own course回复
    what can we do ? :sad:
    )7(亮了
发表评论

已有 32 条评论

  • 玛雅野人甲 2016-04-01回复1楼

    数据是黑产的基础啊!

    亮了(11)
  • 无锡黑客 2016-04-01回复2楼

    其实,我不懂为什么还有那么多人会提交漏洞给某些平台,完全学不到新的姿势,一些几百万,几千万的数据,就给你几块钱给你打发了。 :smile:

    亮了(10)
    • mcvoodoo (3级)美帝,掌握核心科技 2016-04-01回复

      @ 无锡黑客 很想给你点个赞,但这不符合我道貌岸然的形象

      亮了(7)
      • 49660763 (1级)backdoor.la 2016-04-03回复

        @ mcvoodoo  漏洞要玩够了再提交

        亮了(7)
    • yoky 2016-04-01回复

      @ 无锡黑客 有些数据获取门槛高的,比如盲注,提交下还是不亏的

      亮了(7)
    • wx黑客徒弟 (1级) 2016-04-01回复

      @ 无锡黑客 师傅求收徒

      亮了(7)
    • Oh~NO@ 2016-04-02回复

      @ 无锡黑客 洗白白啊可以

      亮了(9)
  • cwg2552298 (6级)Follow my own course 2016-04-01回复3楼

    what can we do ? :sad:

    亮了(7)
  • 天益咕噜 2016-04-01回复4楼

    只有区块链能应付

    亮了(7)
  • fouvy 2016-04-01回复5楼

    跪求稳定数据通道,不差钱

    亮了(10)
    • aaasdr 2016-04-02回复

      @ fouvy 要啥

      亮了(7)
      • 111 2017-03-10回复

        @ aaasdr 怎么联络

        亮了(0)
  • 贡邦宇04 2016-04-01回复6楼

    这有什么奇怪的,只要你用了智能手机,你就是透明的。

    亮了(7)
  • 比特币女神 2016-04-01回复7楼

    隐私个毛,朝鲜主义勿必劣时期就可查询所有屁民十八代基因和含有多少毛马列激素。群众一针一线不在勿必劣下。

    不论从哪种纬度上看,个人隐私权已经形同虚设

    亮了(7)
  • 力国潘 2016-04-01回复8楼

    不论从哪种纬度上看,个人隐私权已经形同虚设

    亮了(7)
    • mcvoodoo (3级)美帝,掌握核心科技 2016-04-01回复

      @ 力国潘 瞎说什么大实话

      亮了(7)
  • 一叶轻舟到天崖 2016-04-01回复9楼

    无语。。。

    亮了(7)
  • 日后还要继续battle 2016-04-01回复10楼

    好可怕

    亮了(7)
  • MD_Anonymous (1级)I am just a tech fish. 2016-04-01回复11楼

    关注数据安全

    亮了(7)
  • nica 2016-04-01回复12楼

    nosec

    亮了(7)
  • 这简直就是自己人做的 2016-04-01回复13楼

    难怪大数据那么高工资

    亮了(7)
  • 代号007 2016-04-02回复14楼

    钓鱼也算黑客吗

    亮了(7)
  • aqize 2016-04-02回复15楼

    加上实名制,让你无处可逃 为什么要数据驱动安全?因为黑产早就用数据驱动不安全了。

    亮了(7)
  • 曹尼梅2016 2016-04-02回复16楼

    去年就关注此事了,腾讯QQ群就是最大的黑产交易市场。再怎么呼吁,也不会有人真关注予以解决。腾讯公司自诩是保护公众隐私安全的公司。

    亮了(7)
  • douhuasinan (1级) 2016-04-03回复17楼

    全是概念,搞点干货比较实在

    亮了(7)
  • 15770753839 (1级) 2016-04-03回复18楼

    然而大家都习惯了

    亮了(7)
  • 散步的蜗牛 2016-04-04回复19楼

    区块链会成为未来的主流么?

    亮了(7)
  • 脚本小子zzzz (1级) 2016-04-04回复20楼

    应垂丝汀 :idea:

    亮了(2)
  • 我是只会做题的大牛 2016-04-05回复21楼

    这叫互联网思维的精准营销,怎么让你一说就成了黑产了。还有,有数据就没有安全,别痴人说梦了!

    亮了(3)
  • virk 2016-04-05回复22楼

    如果评论道貌岸然这几个字就暴露我的年龄了

    亮了(2)
  • vito 2016-04-06回复23楼

    @ 天益咕噜 你连撒是区块链都不清楚。。

    亮了(1)
  • 美食家L (3级)http:404.so~( TロT)σ 别碰我~ 2016-04-07回复24楼

    哦

    亮了(1)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

mcvoodoo

mcvoodoo

美帝,掌握核心科技

7 篇文章6 条评论

相关阅读

  • 大数据隐私保护技术之脱敏技术探究
  • 一家中国广告公司,如何利用恶意软件感染全球8500万台手机
  • 日渐突出的智能联网汽车安全风险
  • 浅析金融大数据安全
  • 走近科学:中国移动(10086)钓鱼手机APP分析

特别推荐

关注我们 分享每日精选文章

不容错过

  • 2016 FreeBuf互联网安全创新大会(FIT)精彩全纪录(下)FB独家2016-01-12
  • 运用Fluxion高效破解WiFi密码ArthurKiller2016-06-21
  • 一名白帽子是如何说服CEO增加漏洞奖金的……欧阳洋葱2016-08-10
  • 手把手教你找回加密程序的密码追影人2016-02-06

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me