某会员制电商数据库遭未授权访问,超百万条收货信息被挂售
安全研究人员在公开渠道发现一批包含姓名、手机号与收货地址的数据样本,经比对与该平台会员信息高度吻合,平台随后确认存在未授权访问记录。
涉及对象:某会员制电商平台收货信息未授权访问数据挂售
关键事实速览
- 外泄字段以姓名、手机号、收货地址为主,未包含完整银行卡信息
- 样本规模约在百万条量级,字段结构一致,判断为同一次导出
- 平台在收到通报后关闭了受影响的旧版接口
事件是怎么发生的
问题并不在支付系统,而是出在一个被遗忘的旧版订单查询接口。按照平台说明,该接口在迁移后长期未下线,且只依赖一个顺序可枚举的订单编号作为访问凭证,没有做登录态与服务端权限二次校验。
这意味着攻击者不需要拿到任何账号密码,只要按规则生成编号,就能批量读取订单中的收货人信息。这类「越权读取」是数据泄露中最被低估的一类成因,它不依赖漏洞利用工具,也很难在业务日志中被第一时间察觉。
为什么收货信息值得重视
很多人认为「只有地址和电话,问题不大」。但收货信息恰恰是精准诈骗最有效的原料:不法分子可以准确报出你最近购买的商品、下单时间与收货地址,从而大幅提升假客服话术的可信度。
在本次事件中,已经出现用户反映收到自称「平台售后」的来电,能够完整复述订单信息并要求下载「理赔」应用。这就是典型的「数据泄露 → 精准诈骗」链条。
你可以马上做的几件事
- 1若你在该平台留有常用收货地址,建议后续改用代收点或快递柜,减少精确门牌信息暴露
- 2对任何能准确报出你订单细节的来电保持警惕,官方售后不会要求你下载非官方应用
- 3检查该账号是否与其他重要账号共用同一手机号 + 密码组合,避免被撞库连带影响
事件时间线
08-14
研究者在数据交易频道发现该批样本,并向平台通报。
08-16
平台确认旧版订单查询接口存在鉴权缺失,可被枚举访问。
08-18
平台下线相关接口并对外发布说明,提示用户警惕仿冒客服。