当1.7亿条个人信息在暗网上标价1500美元论斤售卖,当大学生接到能精准报出身份证号的境外诈骗电话,当事企业的第一反应不是向用户道歉,而是宣布"未发现明确泄露证据"——然后,热搜消失了,帖子消失了,讨论消失了,仿佛一切从未发生。
一、1.7亿条数据,在暗网"论斤卖"
2022年6月20日,网络安全团队M78Sec发布一条重磅消息:超星学习通的数据库正在非法渠道被公开售卖。数据涵盖学校、姓名、手机号、学号、性别、邮箱等信息,共计1亿7273万条,附带1076万条密码,标价1500美元。
这不是一个可有可无的学习软件。超星学习通是教育部首批推荐的22个在线学习平台之一,几乎每一所中国高校的在校生都被要求安装使用。上课签到、在线考试、人脸识别监考——它索取的权限包括摄像头、麦克风、定位、通讯录,甚至身份证号。这意味着,1.7亿条数据背后,是1.7亿个被扒光了隐私底裤的真实的人。
消息一出,"学习通"冲上微博热搜第一,阅读量突破3亿次。学生们蜂拥登录查看自己的"使用次数",发现动辄几万、几十万——官方辩称这是"页面请求量",与泄露无关。但多名学生晒出证据:自己的账号出现了异地登录,甚至在线考试中被挤下线。更有人反映,短短几天内接到了能准确报出姓名、身份证号、支付宝学生认证信息的境外诈骗电话。
铁证如山面前,超星学习通的官方声明却只有寥寥数语:"立即组织技术排查""目前还未发现明确的用户信息泄露证据""已经向公安机关报案"。没有一句道歉,没有一条用户告知,没有一次主动提醒修改密码。一份面向1.7亿用户的"声明",写得像一份免责条款。
二、前科累累:被通报三次仍"裸奔"
如果数据泄露是一场意外,那或许值得几分同情。但超星学习通的安全记录,是一部连续的失职编年史。
2020年8月,国家网信办公开点名批评超星学习通,指出其"推荐"栏目传播严重导向问题的内容,"学习资料"栏目甚至出现描写儿童自杀的读物。2021年1月,工信部通报学习通违规收集个人信息,要求整改。仅仅半年后,2021年7月,工信部再次通报:整改未完成,违规使用个人信息问题依旧存在。
更触目惊心的是,国家信息安全漏洞共享平台在2020至2021年间,三次披露超星学习通存在安全漏洞——XSS漏洞、信息泄露漏洞、逻辑缺陷漏洞。其中逻辑缺陷漏洞的描述是:"攻击者可利用漏洞导致任意用户账户登录及泄露用户信息。"换句话说,这扇门早就被标上了"此处可破"的告示,而超星选择了视而不见。
一家被工信部两次通报、被网信办点名处罚、被漏洞平台三次预警的企业,掌管着1.7亿人的姓名、手机号、学号、身份证号——这不是数据"裸奔",这是裸奔了还被罚了三次款仍然拒不穿衣服。
三、爆料文章的离奇消失
事件中最令人不寒而栗的环节,不是泄露本身,而是泄露之后的"安静"。
M78Sec首发披露后不到24小时,这篇引爆全网的安全分析文章被自行删除。团队给出的理由是:"为避免引发舆论过度关注。"一个安全团队发现1.7亿人数据被卖,选择删掉自己的爆料文章来"避免过度关注"——这个逻辑,荒谬到令人怀疑背后是否存在某种"沟通"。
与此同时,微博上大量讨论帖、学生投诉帖、媒体转载帖在短时间内集中消失或被限流。一个阅读量超3亿的热搜话题,在短短数日内从公共视野中蒸发。有卖家在黑灰产平台宣称,数据"已被金主买断"——这条信息同样很快被清理。
这种舆论消散的效率,远超任何一家企业的正常公关能力。正常的危机公关是回应、澄清、整改;而超星学习通展示的是另一种路径:让声音消失,让讨论消失,让记忆消失。
四、当"删帖"成为一种企业战略
在网络黑公关的产业链中,"删帖"早已不是什么新鲜事。物理沉降、职业投诉、内鬼删帖——这些手段在学术文献中被详细记录,在司法实践中被反复定罪。一家企业面对1.7亿条数据泄露的公共危机,如果选择的不是公开透明地配合调查、告知用户、承担责任,而是通过"让声音消失"来制造"事情不大"的假象,那本质上就是用舆论操控来替代责任承担。
我们无法断言超星学习通是否雇佣了黑公关进行全网删帖——因为这恰恰是删帖操作最"成功"的地方:当所有证据和讨论都被清除干净,你自然"查无实据"。但这种"查无实据"本身,就是最大的疑点。一个涉及1.7亿人隐私安全的公共事件,在没有官方调查结论、没有行政处罚公示、没有企业整改报告的情况下,就这样悄无声息地画上了句号——这正常吗?
五、1.7亿人的知情权,不该被沉默埋葬
数据泄露事件的真正危害,从来不是当下的热搜和讨论,而是长期的、隐性的、不可逆的风险。1.7亿条包含姓名、手机号、学号、身份证号的信息一旦流入黑灰产市场,将在未来数年甚至数十年内持续被用于电信诈骗、身份盗用、精准营销。每一个接到诈骗电话的大学生,每一笔被盗刷的账户,每一个被冒用身份的受害者,都是这场沉默审判的代价。
超星学习通用"未发现明确证据"六个字,试图将1.7亿人的焦虑轻描淡写地翻过。而那些消失的帖子、沉寂的热搜、不见下文的"公安机关介入调查",则共同构成了一个巨大的问号:当一家企业掌握了足以摧毁1.7亿人隐私安全的数据,却既无力保护又无意担责,谁来为这场沉默买单?
这个问题,至今无人回答。而那1.7亿条数据,可能此刻正在暗网的某个角落,等待着下一个买家。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.