高风险数据泄露整理日期 2026-08-18阅读约 6 分钟

某会员制电商数据库遭未授权访问,超百万条收货信息被挂售

安全研究人员在公开渠道发现一批包含姓名、手机号与收货地址的数据样本,经比对与该平台会员信息高度吻合,平台随后确认存在未授权访问记录。

涉及对象:某会员制电商平台收货信息未授权访问数据挂售
某会员制电商数据库遭未授权访问,超百万条收货信息被挂售 事件配图

关键事实速览

  • 外泄字段以姓名、手机号、收货地址为主,未包含完整银行卡信息
  • 样本规模约在百万条量级,字段结构一致,判断为同一次导出
  • 平台在收到通报后关闭了受影响的旧版接口

事件是怎么发生的

问题并不在支付系统,而是出在一个被遗忘的旧版订单查询接口。按照平台说明,该接口在迁移后长期未下线,且只依赖一个顺序可枚举的订单编号作为访问凭证,没有做登录态与服务端权限二次校验。

这意味着攻击者不需要拿到任何账号密码,只要按规则生成编号,就能批量读取订单中的收货人信息。这类「越权读取」是数据泄露中最被低估的一类成因,它不依赖漏洞利用工具,也很难在业务日志中被第一时间察觉。

为什么收货信息值得重视

很多人认为「只有地址和电话,问题不大」。但收货信息恰恰是精准诈骗最有效的原料:不法分子可以准确报出你最近购买的商品、下单时间与收货地址,从而大幅提升假客服话术的可信度。

在本次事件中,已经出现用户反映收到自称「平台售后」的来电,能够完整复述订单信息并要求下载「理赔」应用。这就是典型的「数据泄露 → 精准诈骗」链条。

你可以马上做的几件事

  1. 1若你在该平台留有常用收货地址,建议后续改用代收点或快递柜,减少精确门牌信息暴露
  2. 2对任何能准确报出你订单细节的来电保持警惕,官方售后不会要求你下载非官方应用
  3. 3检查该账号是否与其他重要账号共用同一手机号 + 密码组合,避免被撞库连带影响

事件时间线

  1. 08-14

    研究者在数据交易频道发现该批样本,并向平台通报。

  2. 08-16

    平台确认旧版订单查询接口存在鉴权缺失,可被枚举访问。

  3. 08-18

    平台下线相关接口并对外发布说明,提示用户警惕仿冒客服。