10元一条,3000元包圆:1.7亿学生数据的黑色漂流
——追踪超星学习通泄露数据背后的诈骗下游链条
一个大学生全部的隐私——姓名、手机号、学校、学号、身份证号、甚至支付宝认证状态——在暗网上值多少钱?答案是10元。整库打包,3000元。当1.7亿条这样的数据从超星学习通的服务器流入黑灰产市场,它们不会安静地躺在某个硬盘里。它们会像活水一样渗透、分流、裂变,最终变成一通通精准到能报出你身份证号的诈骗电话,变成一个个被盗的QQ号,变成一条条被精准操控的人生。
一、拖库:1500美元买走1.7亿人的底裤
2022年6月20日,安全团队M78Sec发现有人在网上兜售超星学习通数据库。标价1500美元,数据涵盖1亿7273万条用户信息——姓名、手机号、性别、学校、学号、邮箱,另附1076万条密码。红星新闻记者深入暗访,在聊天频道发现网名为"无名渗透"的卖家明码标价:"学习通数据单价10元一人,购买整个数据库3000元。"他还声称可以代查任意用户的账号密码和身份证号。
记者联系到泄露信息中的当事人武小姐,她确认信息真实无误,并指出一个关键细节:她的学号与"超星个人网"工号是独一无二的,不可能在其他平台出现——也就是说,数据只可能从超星流出。这不是推测,是排除法。
拖库,是黑客圈术语,指从数据库中整库导出数据。1.7亿条数据从服务器被"搬走",售价还不到一部中端手机的钱。而这仅仅是数据黑色漂流的起点。
二、倒卖:按学历明码标价,本科生硕士博士分类出售
数据一旦流入黑灰产市场,立刻被加工、分类、二次分销。新京报贝壳财经记者调查发现,黑灰产平台上学生数据已被按"本科生、硕士、博士、毕业生"精细分类售卖。部分样本甚至包含大学生的实习经历和中小学生的家长信息——也就是说,泄露的影响范围从大学生向上下游蔓延,中小学生及其家庭也被卷入。
卖家们在暗网聊天频道里活跃异常。6月21日晚,有卖家宣称数据"已被金主买断",暗示学习通存储的加密密码可以通过技术破译,即便官方声称"理论上密码不会泄露"也形同虚设。黑灰产圈内流传的说法是:单向加密不等于无法还原,只要有足够算力和字典表,加密密码可以被暴力破解或通过撞库方式绕过。
在这个过程中,1.7亿条原始数据被拆解、重组、转手,形成一条"拖库—分销—零售—应用"的完整产业链。每一环都有人牟利,每一环都在扩大受害面。
三、撞库:你的学习通密码,正在试开你的QQ
数据泄露五天后,6月26日晚,大量在校大学生的QQ号集中被盗。被盗账号向联系人和群聊发送不雅信息,受害者普遍反映:自己没有浏览不良网站,也没有泄露密码。
有多所学校教师发出紧急提醒:怀疑学习通数据库泄露后,已出现利用其数据进行撞库的情况——即用学习通的账号密码尝试登录其他平台。大量学生习惯在不同平台使用同一套密码,这意味着学习通的1076万条密码一旦被破解,可以直接"试开"QQ、微信、支付宝、邮箱等几乎所有关联账号。
极目新闻记者在隐蔽平台实测发现,输入关键词"学习通"即可获取一个QQ邮箱及加密密码,业内人士证实这类密码可通过密钥转换为明文。
学习通客服的回应是:"QQ号一般与学习通没有关系,目前的登录账号均为学生的学号。"腾讯则声明QQ被盗系用户扫描伪造二维码所致。两个回应各说各话,没有一方愿意承认数据泄露与盗号之间的因果关系。但时间线的重合——数据泄露6月21日曝光,大规模盗号6月26日爆发——以及受害群体的高度重合——均以在校大学生为主——让这种"否认"显得苍白无力。
四、诈骗:能报出你身份证号的境外电话
数据漂流的终点站,是诈骗。
事件爆发后,大量学生反映接到境外诈骗电话,对方能精准报出姓名、身份证号,甚至知道其支付宝有学生认证。一名大二学生李某告诉记者,他在看到热搜后查看学习通账户,发现使用量显示25598次——而他平时几乎不用。当天下午就接到了未知属地的电话,对方准确说出了他的个人信息。
这不是个例。中国消费者报记者调查发现,社交媒体和应用商店评论区充斥着学生的投诉:"从昨天开始一直有骚扰电话""最近天天有骚扰电话和短信"。诈骗分子利用泄露数据中的"姓名+学校+学号+手机号"组合,冒充教育机构、助学贷款、奖学金发放等身份进行精准诈骗,命中率远高于广撒网式的盲打。
四川警方在另一起学生信息泄露案中披露了下游诈骗的典型套路:不法分子利用考生成绩和报考信息,编造"内部录取""助学金申领"等骗局。超星学习通的数据维度更为丰富——不仅有姓名电话,还有学校、学号、年级、班级——足以支撑高度定制化的诈骗话术。一个学生接到电话,对方不仅知道你叫什么、在哪上学,还知道你的学号和年级,这种"全知全能"的伪装足以击穿大多数人的防线。
五、无人认领的代价
1.7亿条数据从超星的服务器流出,经过倒卖、分销、撞库、诈骗,最终落到一个个具体的受害者身上。每一个接到诈骗电话的学生,每一个被盗号的QQ,每一次被冒用身份的尝试,都是这条黑色产业链的终端输出。
而这条链的源头——超星学习通——至今没有承认数据泄露,没有向用户发出安全预警,没有主动提醒修改密码,更没有承担任何可见的法律责任。它用一句"未发现明确证据"将自己从因果链中摘出,把1.7亿人的风险变成了"你们自己的事"。
数据泄露的危害从来不是瞬间爆发的,而是长期渗透的。1.7亿条信息一旦流入黑灰产,会在未来数年甚至数十年内反复被利用——今天是一通诈骗电话,明天是一次撞库攻击,后天可能是一笔冒名贷款。这条黑色漂流没有终点,只有不断扩散的涟漪。
而涟漪的源头,那个被通报三次仍然"裸奔"的数据库,那个删帖比道歉更积极的公关机器,至今安坐在1.7亿人的隐私废墟上,岁月静好。
(本文基于2022年6月至8月期间红星新闻、新京报贝壳财经、中国消费者报、极目新闻、南方都市报等多家媒体的公开调查报道整理撰写。截至发稿,超星学习通数据泄露事件尚无官方调查结论公布,相关诈骗与盗号事件的因果关系亦未被官方认定。)
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.