网站植入抓取代码 窃取手机访客隐私
仅仅是打开网页看了几眼,自己的网站手机号就被泄露了,“黑客”们真能办到吗?植入抓近日,新京报记者亲测了网络售卖的代码“最新抓取技术”,用4台不同号码的手机智能手机浏览“做了手脚”的网站,其中2台手机的访客号码被成功抓取。
这项测试源自今年6月的一次经历,新京报记者用手机4G网络浏览一个教育项目网站后,网站接到了该项目招商人员的植入抓电话,但记者并未向其透露自己的代码手机号。面对质疑,招商人员支支吾吾,声称是从网络服务商处获得。无独有偶,记者搜索网页,发现有多位手机用户在浏览网页后,接到相关的樱桃在线入口推销电话,而他们均未告知电话号码。
网络安全专家告诉记者,用户手机号码泄露可能是访问的网站使用了手机访客抓取技术,这是一种网络黑产,受警方打击。
记者检索发现,多个博客、论坛有关于抓取技术的售卖网帖。为了验证技术的真实性,记者联系发帖人,获取了一段抓取代码,随后自建网站植入了抓取代码,用自己和同事的手机号分别测试,发现此类抓取技术确实能在机主不知情的情况下,获取手机号码。
记者用手机访问了测试网站,手机号立即被系统抓取。
抓取系统后台,可看到访客搜索的关键词、手机号等隐私信息。
点开网页瞬间抓取手机号码
“2019最新抓取技术,支持测试,有需要请联系。”
这是来自“中国专业IT社区”论坛的一条留言,新京报记者联系上发布者赵星(化名),他告诉记者,现在很多网站用抓取技术,手机点进来的瞬间,后台就能看见手机号码,不需要任何其他操作。
“你可以先测试一下,用4G网络,关掉WiFi,手机浏览器访问这个网址”,赵星见记者有疑惑,主动提出先测试技术,并给记者发来一个测试网址。
按赵星的要求,记者用手机4G网络点开网址,这是一个没有内容的空白网站。一分钟内,赵星就在QQ上一字不差地报出了记者的这台手机的号码。
记者复制了赵星的网站代码,发送给一位从事手机App开发的李先生。李先生看过代码后称,这个网站表面上很简单,是空白网页,但是它会检测你的访问设备,如果发现是手机访问,网站就会跳转,从另一个网站下载代码,获取访客的手机号码等隐私信息,这些过程普通的访问用户无法察觉。
访客手机号码卖1元1条
这些网上售卖的抓取技术论条计费,需要一次性充值1000元起,每抓取一条手机号码,扣除相应的单价。出售抓取技术的周伟(化名)告诉记者,抓取自己网站的访客手机号码,售价1元一条,还有抓取他人网站的访客手机号码的技术,5元一条。
“如果抓取别人的网站,只能抓普通‘http’打头的网页访客,不能抓‘https’打头的,因为加密传输的抓不了。除了网页,手机App也能抓取,技术都是一样的”,周伟称。
对于抓取别人网站的访客,赵星则称比较麻烦,“抓别人网站,抓取系统需要建模,7个工作日才能出数据,7元一条,充值需要1000条起,不支持测试。”
赵星称,访客抓取有一定成功率,一个网站1000条流量,大约能抓150-200个手机号码,比如手机连WiFi上网就走宽带线路了,无法抓取。除了手机号码,抓取系统后台还可以看见关键词来源、落地页、手机系统、IP、访问时间等访客信息。
实测四台手机两台被抓取号码
实现网站的访客手机号码抓取,需要在网站上安装一组代码。
为了验证赵星等人的说法,7月1日,新京报记者租用服务器空间、注册域名,建了一个用于测试的网站。随后,赵星给了记者一段抓取代码。记者把这段代码植入网页,上传至测试网站。
记者先后用电脑和连接WiFi的手机访问测试网站,抓取系统后台未有反应。当使用手机4G网络访问测试网站,赵星立刻报出了抓取的手机号码,并发来后台抓取到的号码截图,与记者当时使用的手机号码一致。
之后记者使用4台手机分别测试,两个手机号码被抓取,另外两个未被抓取。
赵星表示,为了规避打击,抓取系统后台并不直接显示手机号码。而是有一栏5位数的“设备ID”、和一栏5位数的“编号”,赵星告诉记者,把“设备ID”和“编号”连起来,前面加一个“1”,就是11位的手机号码了。
在后台的截图中,记者看到系统还能显示访客的手机操作系统、访客来源、用户IP和访问时间。
卖家称地产、教育、医疗行业抓取最多
赵星称,从他这购买抓取系统的客户主要来自房地产销售行业,另外教育培训行业也有十几个客户。
从赵星客户的抓取系统后台,记者看到用户操作的敏感信息一清二楚。有人搜索“五年制大专”进入南京一所民办学校的招生网站,被抓取了手机号码;还有人搜索“房价走势消息”进入嘉兴一个楼盘销售网站,被抓取手机号码;另外有人搜索“亲子儿童早教”进入一个号称美国品牌的早教网站,被抓取了手机号码。
除了房地产销售、教育培训等行业,周伟告诉记者,“最多的就是医疗行业的客户,抓取业务就是从医疗行业的客户开始做起来的”。
赵星提醒他的客户,抓取技术会被网警打击,要低调使用。“不要去卖数据,自己网站的访客数据自己看,抓取以后隔半天再打电话。”
■ 案例
网站向专科医院售抓取代码 33人涉案
据新京报此前报道,2017年北京海淀警方查获26个非法获取公民信息网站,33人涉嫌侵犯公民个人信息罪被批捕。
海淀分局网安大队民警调查发现,有非法网站向一些“专科医院”、“美容医疗机构”网站出售抓取代码。民警介绍,这些代码只是在该网站代销,编写的另有其人。编写代码者负责制作并收取使用费;网站负责售卖代码,并收取使用代码网站的使用费;而使用者购买这些代码后,要按收到手机号的条数支付使用费。
警方在15省18地市展开侦查,查获非法获取公民信息的网站26个、手机号等个人信息上百万条,梁某等33人因涉嫌侵犯公民个人信息罪,被检察机关批准逮捕。
办案民警介绍,用户在浏览加装了代码的网站时,就会被抓取手机号码等信息,而网站根据用户搜索的关键词等,还可以掌握对方医疗等方面的私密信息,然后通过电话精准推销。
■ 专家说法
自家WiFi比移动数据上网相对安全
网络安全专家邵彤称,用户手机访问网页过程中,有几种可能泄露手机号码:你的手机知道你的本机号码(比如SIM卡里写入了本机号码),流氓网页通过浏览器的接口或者漏洞获取了。
另外,邵彤称,浏览器的Cookie里包含你的手机号码绑定的第三方网站账号相关信息,第三方网站将其泄露给了流氓网页。如果使用数据连接上网,运营商知道手机号码,流氓网页通过运营商的接口可以获得访问者的手机号码。
邵彤提醒称,普通用户上网,建议电脑上安装知名杀毒软件,不浏览来历不明的网站;手机用户使用知名浏览器,不安装来历不明、需要越狱的root或者盗版App;另外,使用家里的WiFi上网比数据连接上网相对安全。
新京报记者 陈奕凯
编辑 甘浩 校对 杨许丽
(责任编辑:热门)
-
近日,世界羽联公布了2025德国羽毛球公开赛的报名名单,国羽方面基本以年轻队员练兵为主,其中奥运冠军陈清晨搭档王汀戈出战女双比赛,带给球迷不小的惊喜,而混双新组合朱一珺/张驰的出现同时引发了不小的讨论 ...[详细]
-
羽球大赛无缝对接!国羽21人出战,奥运冠军领衔,新亚军冲冠!
1月,羽球大赛紧锣密鼓,好戏连台。印尼大师赛刚结束,泰国大师赛又无缝对接,将于1月28日揭幕。国羽派出21人出战,奥运冠军贾一凡继续配对张殊贤打女双,新科印尼大师赛混双亚军郭新娃陈芳卉作为头号种子继续 ...[详细] -
近日,意甲联赛和欧冠联赛迎来好消息:朱婷表现出色,进攻拦网一传都有亮眼表现,从比赛来看她的手腕康复得越来越好,和两年前刚刚手术相比,她的状态也是明显回升!不得不提,这是中国女排的最大利好!我们要知道朱 ...[详细]
-
山东日照钢铁女子排球俱乐部是国内排坛的一支劲旅,自成立以来,队伍建设不断完善,运动成绩稳步提升,多次在国内外重大比赛中获得佳绩,球队整体实力得到极大的发展。山东队历来就是以后备力量充足,可以打球的人很 ...[详细]
-
马尔穆什替代品来了!22岁法国前锋,曾经是多家豪门争夺的对象
在卖出了马尔穆什后,德甲的劲旅法兰克福可是收入颇丰的,不过技术上他们肯定是下滑了,本赛季的,这个边锋是他们拿到好成绩的基础性保证。他离开后必然是要买新人了,不然,成绩的巨幅缩水是很大的隐患问题。就此, ...[详细] -
在女排季后赛最后两轮,我们发现已经取得了四强资格的江苏女排也频频换人。其中,江苏唯一的内援副攻靳皓也得到了出场的机会,让我们看到了她的风采!靳皓是原北京女排的队员,不过现在是属于自由身的球员,去年夏天 ...[详细]
-
瓦基弗名帅能否带领加拿大冲进奥运?能力不错但需要解决一传问题
近日,加拿大女排进行了比较大的调整:瓦基弗银行女排主教练古德蒂担任加拿大女排主教练,同时据土媒消息,加拿大国手接应基拉.范赖克新赛季将继续在瓦基弗银行效力。古德蒂是名帅,曾经带领德国、荷兰女排取得了很 ...[详细] -
东京马拉松涨价,普通跑者捶胸顿足,外国选手已无退路!2025年的东京马拉松,还没开赛,涨价新闻已经炸裂开来!日本国内跑者要缴纳1.98万日元约500元人民币)的报名费,外国跑者更是高达1600元人民币 ...[详细]
-
A组副攻:杨涵玉挑战王媛媛主力地位!单琳倩陈厚羽王文涵有特色
女排联赛季后赛落幕,在副攻榜单中,我们看到了老将闪耀,也看到很多新人有不错的表现!本赛季,副攻好苗子很多,笔者认为是否能进国家队先要看个人能力,再就是看和二传的配合。高意和杨涵玉都可以让打一打,看能不 ...[详细] -
龚翔宇渴望去国外打球!她经验丰富技术全面,或成土超意甲香饽饽
近日,中国女排主力龚翔宇在接受采访时说,想在今年全运后去体验下不一样的排球,也就是出国打球!其实,按照龚翔宇的实力,她完全可以出国打球!而且以她的性格,既然自己说了,那应该是已经有安排了!龚翔宇早就应 ...[详细]