泄露个人信息不止圆通:黑产涉及申通EMS韵达 “内鬼”批量调取

570次阅读  |  发布于4年以前

原标题:快递业泄露个人信息调查:“内鬼”批量调取,网点直接拍运单

在贩卖快递信息链条上,不仅有专门从事这一行的“号贩子”,参与者还有做代购的商家、为商家发货的快递网点工作人员,甚至包括快递员、自称管理单号的工作人员等快递公司“内鬼”。大量包含快递客户姓名、住址、电话的信息被打包在网上出售,每条售价从0.8元至10元不等,有的可一次性出售上万条,甚至可以提供特定地区的快递用户信息。

还有人自称在邮政系统上班,管“调单号”,可大量调取当天快递中的信息,“每天几千个没有问题”。其贩卖的信息中,有的是在快递员在揽件后不到2小时即被盗取。

记者根据多份公开资料发现,这些遭贩卖的快递信息最终多流向从事诈骗活动的犯罪分子手中,为其从事诈骗活动提供信息支持。

北京市安理律师事务所高级合伙人、律师王新锐就此分析,个人信息被泄露的用户有权要求收集其个人信息的快递公司删除其个人信息,若因个人信息泄露受到损害,可向法院提起诉讼请求损害赔偿。

代购、网点、“内鬼”,信息漏洞无处不在

因为疫情原因,QQ用户“邵庄”的国际代购生意不好做。他转而做起了出售用户快递信息的“生意”:在网上发布帖子,将原先的用户快递信息打包出售,八毛钱一条。

“邵庄”称,就是现在不干国际代购了,不然30万条都可以弄到

11月17日下午,试探一番后,“邵庄”以210元的价格向记者提供了261条快递信息。这些信息被“邵庄”从工作邮箱“扒”出来整理在文档中,姓名、联系方式、地址对应列了三列。“邵庄”见记者有意,随后又询问能否“吃下”上万条的单子,他自称手里最少有1.2万条快递信息可出售。

很快,他发来第二批1287条快递信息,自称是手中资源的十分之一。同样,这些来自全国各地的快递信息包含姓名、电话及可能精确到房间号的地址。“邵庄”称,这些信息是此前客户在他这下单后所留,真实可查。

QQ用户“邵庄”发来的1287条快递信息,自称是手中资源的十分之一。同样,这些来自全国各地的快递信息包含姓名、电话及可能精确到房间号的地址。

为验证真实性,记者随机拨通了其中一位来自山东淄博的毕女士电话,发现表格中所列信息完全准确。毕女士回忆,她此前的确找过人在国外买东西,没想到信息会遭到泄露。另一位快递信息遭泄露的顾女士在跟记者核对信息显示无误后,也感到很诧异。

从下单开始,商家、电商平台、快递公司、快递员等物流各环节的人员掌握着用户的快递信息,信息泄露的源头往往也是来自这些方面。

给商家代发快递的网点工作人员也可以利用便利将快递信息整理打包,出售获利。

昵称“主持浅言”的QQ用户称,自己专为在京东、淘宝、拼多多等平台的“刷单”商家发“小礼品”快递,涉及申通、圆通、韵达等。虽然干这一行不久,但也积攒了几千条“刷单”用户快递信息。“没有规定如何处理,都是发货后放在后台。”其称。

记者支付85元购买了121条用户快递信息,这些用户均曾在电商平台“刷单”。其中一名用户赵女士向记者表示,自己此前在拼多多“刷单”,列表上的信息显示无误。

各类“号贩子”也活跃在互联网的各个社群角落,寻觅着合适的客户。

一名微信昵称为“专业底单制作”的“号贩子”告诉记者,他手头掌握着大量快递用户单号,可通过快递公司内部人员查询单号对应的快递信息,每一条用户信息10元。“我得给快递公司‘内部人’钱。”见记者还价,他解释,自己的单号真实可查,不是“刷单”的那些“空包,假物流”,那些只有单号,没有其他信息。

为证明自己的“资源质优”,他称,自己的快递信息都配运单号且可以根据需要“定制”查,“要哪个城市,哪家快递,我给你找”。

记者支付100元购买了上海市的10条快递订单。“专业底单制作”很快以图片形式发来了10条收货地址为上海的“德邦快递”信息,包含快递单号、收货地址、收件人、联系方式等要素。

记者支付100元向微信昵称为“专业底单制作”的“号贩子”购买了上海市的10条快递订单。“专业底单制作”很快以图片形式发来了10条收货地址为上海的“德邦快递”信息,包含快递单号、收货地址、收件人、联系方式等要素。

查询这10条订单的快递单号,记者发现,快递均由天津市下辖的南开、宝坻、武清、西青、北辰等地德邦快递网点发出,时间均为今年4月13日左右。

记者拨通电话核对信息后,收件人蔡女士对个人信息已然泄露充满担忧。

该“号贩子”称,只要客户想要资源,自己就能找到市面上常见的快递公司订单信息。“搞这个风险也很大的,现在一些‘内部人’不敢接活,但总有‘不怕死’的在。”其称。

记者以关键词“出售快递单”检索发现,在百度贴吧、QQ、豆瓣等平台有多个“收售”快递信息的网帖,几乎每一条网帖下都有其他用户留言称想要“资源”,部分用户选择留下联系方式,或直接私信。在百度贴吧,部分网帖直接发在“快递员吧、圆通快递吧、圆通吧、快递吧、客服吧”等关联性强的社区。

记者以关键词“出售快递单”检索发现,在百度贴吧、QQ、豆瓣等平台有多个发布“收售”快递信息的网帖

在百度贴吧,部分“收售”快递信息网帖直接发在“快递员吧、圆通快递吧、圆通吧、快递吧、客服吧”等关联性强的社区。

几乎每一条网帖下都有其他用户留言称想要“资源”,部分用户选择留下联系方式,或直接私信。

偷拍运单,批量调取,“内鬼”称每天千条信息唾手可得

在引起关注的“圆通速递(13.020, 0.01, 0.08%)40万条快递用户信息泄露”事件中,快递公司的“内鬼”充当了信息窃取者的角色。

11月17日,圆通速递称“疑似有加盟网点个别员工与外部不法分子勾结,利用员工账号和第三方非法工具窃取运单信息,导致信息外泄。”但圆通的回应未明确指出“内鬼”外泄快递用户信息的规模及贩卖金额等情况。

其实,圆通泄露用户信息并非首次。有媒体报道称,2013年10月,近百万条圆通快递单个人信息网上可购,单号数据24小时滚动刷新;2018年7月至2019年5月间,有人利用爬虫软件从圆通公司网站非法窃取公司快递信息并获利100万元。

今年11月4日,河北邯郸市永年区警方曾发布一篇文章,披露了另一起快递公司“内鬼”案:今年8月,该局接到邯郸一快递公司报警,调查发现快递公司内部有人泄露了内部系统查询登录账号,将账号信息以每天400至500元出租给邢台沙河市一男子张某。张某伙同高某多次发布购买、租用快递查询系统账号的信息,并以每天1000元的价格将得到的账号信息贩卖给河南籍男子马某。

记者进一步调查发现,除了圆通,市面上其他快递公司也存在“内鬼”参与贩卖快递用户信息的现象。

在申通快递(12.640, -0.06, -0.47%)江西宜春市袁州区的一个快递网点,张苹(化名)负责派送辖区内的包裹。根据他的说法,每天派送的包裹数量在300件左右,此外派送系统中还可以留存一个月的快件数据。

11月17日晚上10点,按照每条1.5元的价格,记者向其购买到11月17日的100条快递信息。张苹通过拍照的形式将网点100个包裹运单发给记者,其中同时包含收件人和寄件人两方信息,部分更是直接注明包裹内的货品是什么。

在申通快递江西宜春市袁州区的一个快递网点,张苹通过拍照的形式将网点100个包裹运单发给记者,与前述一些“卖家”不同,直接将快递运单页面拍照,同时包含收件人和寄件人两方信息,部分更是直接注明包裹内的货品是什么,信息要素更全。

随机输入的其中一个快递运单号显示,该快递在17日下午5点半签收,这也就是说,仅仅4个小时后,该快递用户的信息就被给他下午派送快件的快递员在网上出售。

自称在申通快递工作,昵称为“初冬天微冷”的QQ用户称,可根据需要指定搜寻特定地区的快递用户信息。18日下午,记者以每条3元的价格,向其购买了来自江苏南通、浙江杭州、江苏苏州指定的三个地区90个申通快递用户信息。

其中来自苏州的申通快递用户吴先生向记者表示,11月16日自己的确有一个申通快递寄出,但收件方还没收到。另一位来自杭州的申通快递用户方女士称,自己前几天有一个来自安徽的快递包裹,不过在18日下午选择拒收,她也不清楚短短几天信息在哪个环节被泄露。

一名昵称为“-”的QQ用户向记者表示,自己在邮政系统上班,管“调单号”,可大量调取快递用户信息,“我这边很安全,每天几千个是没有问题的”。他称,前期每天可交易一百条,过几天熟了可以买多点。不过,要买“货”需要提前说,他也只能下午6点后传来,“白天同事都在,人太多”。

“-”称,自己负责在邮政“调单号”,信息真实可查。第一次交易后,记者随机输入其中5个单号,显示这些快递均在18日下午4点56分左右被邮政的快递员揽件。这意味着,快递员在揽件后不到2小时,快递收件用户的信息就已经被外泄。

11月18日下午6点25分,记者以每条1.5元的价格向其购买了100条邮政用户信息,均显示都从湖北孝感市孝南区发出。“-”称,这些数据是他和同事在电脑前调出来,是当天的快递,可以查询单号验证。记者随机输入其中5个单号,显示这些快递均在18日下午4点56分左右被邮政的快递员揽件。这意味着,快递员在揽件后不到2小时,快递收件用户的信息就已经被外泄。

自称在邮政系统上班,昵称为“-”的QQ用户,以每条1.5元的价格向记者出售了1700条邮政用户信息。

11月19日下午,“-”再次将1600条快递用户信息发给记者。查询邮政单号发现,这些快递订单也均在18日下午发出。

除了澎湃新闻记者调查的情况,快递公司“内鬼”外泄用户信息的细节,此前也屡屡出现在警方公告、法院公开文书中。

2018年5月,湖北荆州中级人民法院曾宣判过一起涉及公民信息泄露案件。该案件以顺丰员工为信息泄露主体,快递代理商、文化公司,还有无业者、诈骗犯罪分子等多方参与,利用微信、QQ等软件平台,出售、提供、非法获取包含顺丰快递单号、面单等的公民个人信息,进行“贩卖”。法院判决书中公布了对19人的判决结果,其中顺丰员工有11人。

该案查获疑被泄露的公民个人信息千万余条,涉及交易金额达到200多万元,同时查获一个涉及全国20多个省市的非法买卖公民个人信息网络群。

推销假保健品、谎称订单出问题,泄露的信息成诈骗“鱼料”

在调查中,记者还发现,除了有人“卖”快递信息,也有人专门高价“收”信息。

QQ昵称为“闵”的用户联系记者,称需要大量收购如“桂龙药膏、蚁黄通络胶囊”这类保健品的快递用户信息,自称用来做电话回访,推销他们的产品。当问及是否会从事“诈骗”这类违法活动时,对方予以否认。

记者梳理多份公开文书资料、警方公告、媒体报道发现,快递用户信息被外泄贩卖后,会流入诈骗分子手中,为其从事诈骗活动提供信息支持。

在前述邯郸市永年区警方披露的案件中,快递企业的系统账号被贩卖至“诈骗分子”手中用于查询公民个人信息。荆州中院宣判的顺丰“内鬼”贩卖快递用户信息案中,据荆州市公安局查明,一条完整的快递单号信息最高可卖到10元,在抓获的犯罪嫌疑人中,已经发现部分人员存在实施电信诈骗的行为,“他们通过推销伪劣保健品、销售假冒收藏品或者以回收藏品等方式进行诈骗。”

裁判文书网公开的另一起案例显示,2016年4月以来,张峰(化名)在QQ群内打广告购买公民个人信息,然后再使用QQ号和出售公民个人信息的人联系,以每条2-3元的价钱购买公民个人信息2330条。之后,张峰将购买来的含有买家姓名、电话、商品名称、收货地址、快递订单等内容的信息资料用其QQ号以每条加价1-2元出售给进行网络诈骗的“下家”客户,从中赚取差价,获利12000元。

另一份刑事裁定书则披露了犯罪分子利用非法获取的快递用户信息实施诈骗活动的过程。

一起公开的刑事裁定书则披露了犯罪分子利用非法获取的快递用户信息实施诈骗活动的过程。

2017年2月15日起,赖文(化名)伙同他人通过QQ从“号商”处以每条9元的价格总共购买400条左右的“鱼料”(淘宝订单信息),包含名字、电话号、地址、留言等。此后,赖文利用电脑、手机等工具向网购买家谎称其订单的物流出现问题,需要从支付宝“蚂蚁借呗”“来分期”“微信贷款”等平台操作退款,以此方式诈骗。

黑名单、高罚款、拟立法,如何堵住信息“漏洞”

国家邮政局最新的监测数据显示,我国快递年业务量已突破700亿件,国内快递行业从业人员已经超过300万人。

但随着快递业务量不断增长,不时曝出的快递用户信息泄露事件像一个个“炸弹”,让公众对个人信息安全产生担忧。如何在立法、监管、技术等方面,合力扎紧“篱笆”,堵住信息外泄的“豁口”,成为近年来多方探讨的话题。

自2016年至今,国内70家大型快递物流企业共同成立了快递物流“黑名单”查询系统,把盗窃快件、泄露客户信息、倒卖客户信息等12种违规违法行为列入黑名单。参与快递物流企业“黑名单”系统的企业承诺,5年之内不使用“黑名单”上的快递人员。

据中国新闻网报道,中国交通运输协会快运分会副会长徐勇透露,系统成立5年来,累计共有2.7万名快递从业者被列入黑名单,近两年来,快递物流企业违规违法行为下降幅度超95%。

在制度层面,2018年5月1日,我国第一部专门针对快递业的行政法规《快递暂行条例》开始施行。《条例》规定,经营快递业务的企业及其从业人员不得出售、泄露或者非法提供快递服务过程中知悉的用户信息,情节严重的最高处10万元罚款。

全国人大法工委今年10月21日就《个人信息保护法(草案)》征求意见。草案的第六十二条提出,违反法规处理个人信息,或者处理个人信息未按照规定采取必要的安全保护措施的,由相关部门责令改正,没收违法所得,给予警告;拒不改正的,并处一百万元一下罚款,对直接负责的主管人员和其他责任人员处一万元以上十万元以下罚款。情节严重的,可吊销相关业务许可或吊销营业执照,对主管人员和其他直接责任人处十万元以上一百万元以下罚款。

北京市安理律师事务所高级合伙人、律师王新锐分析认为,出售快递用户个人信息的“网友”及购买个人信息的人员均违反《网络安全法》中关于个人信息保护的规定,尚未构成犯罪的情况下,由公安机关没收违法所得,并处违法所得一倍以上十倍以下罚款,没有违法所得的,处一百万元以下罚款。

而个人信息被泄露的用户有权要求收集其个人信息的快递公司删除其个人信息,若因个人信息泄露受到损害的,可向法院提起诉讼请求损害赔偿。

他指出,非法出售、非法获取个人信息情节严重的,构成“侵犯公民个人信息罪”,将被处以三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。

推荐文章

刘强东夫妇:“移民美国”传言被驳斥

京东创始人刘强东和其妻子章泽天最近成为了互联网舆论关注的焦点。有关他们“移民美国”和在美国购买豪宅的传言在互联网上广泛传播。然而,京东官方通过微博发言人发布的消息澄清了这些传言,称这些言论纯属虚假信息和蓄意捏造。

博主曝三大运营商,将集体采购百万台华为Mate60系列

日前,据博主“@超能数码君老周”爆料,国内三大运营商中国移动、中国电信和中国联通预计将集体采购百万台规模的华为Mate60系列手机。

ASML CEO警告:出口管制不是可行做法,不要“逼迫中国大陆创新”

据报道,荷兰半导体设备公司ASML正看到美国对华遏制政策的负面影响。阿斯麦(ASML)CEO彼得·温宁克在一档电视节目中分享了他对中国大陆问题以及该公司面临的出口管制和保护主义的看法。彼得曾在多个场合表达了他对出口管制以及中荷经济关系的担忧。

抖音中长视频App青桃更名抖音精选,字节再发力对抗B站

今年早些时候,抖音悄然上线了一款名为“青桃”的 App,Slogan 为“看见你的热爱”,根据应用介绍可知,“青桃”是一个属于年轻人的兴趣知识视频平台,由抖音官方出品的中长视频关联版本,整体风格有些类似B站。

威马CDO:中国每百户家庭仅17户有车

日前,威马汽车首席数据官梅松林转发了一份“世界各国地区拥车率排行榜”,同时,他发文表示:中国汽车普及率低于非洲国家尼日利亚,每百户家庭仅17户有车。意大利世界排名第一,每十户中九户有车。

研究发现维生素 C 等抗氧化剂会刺激癌症生长和转移

近日,一项新的研究发现,维生素 C 和 E 等抗氧化剂会激活一种机制,刺激癌症肿瘤中新血管的生长,帮助它们生长和扩散。

苹果据称正引入3D打印技术,用以生产智能手表的钢质底盘

据媒体援引消息人士报道,苹果公司正在测试使用3D打印技术来生产其智能手表的钢质底盘。消息传出后,3D系统一度大涨超10%,不过截至周三收盘,该股涨幅回落至2%以内。

千万级抖音网红秀才账号被封禁

9月2日,坐拥千万粉丝的网红主播“秀才”账号被封禁,在社交媒体平台上引发热议。平台相关负责人表示,“秀才”账号违反平台相关规定,已封禁。据知情人士透露,秀才近期被举报存在违法行为,这可能是他被封禁的部分原因。据悉,“秀才”年龄39岁,是安徽省亳州市蒙城县人,抖音网红,粉丝数量超1200万。他曾被称为“中老年...

亚马逊股东起诉公司和贝索斯,称其在购买卫星发射服务时忽视了 SpaceX

9月3日消息,亚马逊的一些股东,包括持有该公司股票的一家养老基金,日前对亚马逊、其创始人贝索斯和其董事会提起诉讼,指控他们在为 Project Kuiper 卫星星座项目购买发射服务时“违反了信义义务”。

苹果上线AppsbyApple网站,以推广自家应用程序

据消息,为推广自家应用,苹果现推出了一个名为“Apps by Apple”的网站,展示了苹果为旗下产品(如 iPhone、iPad、Apple Watch、Mac 和 Apple TV)开发的各种应用程序。

特斯拉美国降价引发投资者不满:“这是短期麻醉剂”

特斯拉本周在美国大幅下调Model S和X售价,引发了该公司一些最坚定支持者的不满。知名特斯拉多头、未来基金(Future Fund)管理合伙人加里·布莱克发帖称,降价是一种“短期麻醉剂”,会让潜在客户等待进一步降价。

光刻机巨头阿斯麦:拿到许可,继续对华出口

据外媒9月2日报道,荷兰半导体设备制造商阿斯麦称,尽管荷兰政府颁布的半导体设备出口管制新规9月正式生效,但该公司已获得在2023年底以前向中国运送受限制芯片制造机器的许可。

马斯克与库克首次隔空合作:为苹果提供卫星服务

近日,根据美国证券交易委员会的文件显示,苹果卫星服务提供商 Globalstar 近期向马斯克旗下的 SpaceX 支付 6400 万美元(约 4.65 亿元人民币)。用于在 2023-2025 年期间,发射卫星,进一步扩展苹果 iPhone 系列的 SOS 卫星服务。

𝕏(推特)调整隐私政策,可拿用户发布的信息训练 AI 模型

据报道,马斯克旗下社交平台𝕏(推特)日前调整了隐私政策,允许 𝕏 使用用户发布的信息来训练其人工智能(AI)模型。新的隐私政策将于 9 月 29 日生效。新政策规定,𝕏可能会使用所收集到的平台信息和公开可用的信息,来帮助训练 𝕏 的机器学习或人工智能模型。

荣耀CEO谈华为手机回归:替老同事们高兴,对行业也是好事

9月2日,荣耀CEO赵明在采访中谈及华为手机回归时表示,替老同事们高兴,觉得手机行业,由于华为的回归,让竞争充满了更多的可能性和更多的魅力,对行业来说也是件好事。

AI操控无人机能力超越人类冠军

《自然》30日发表的一篇论文报道了一个名为Swift的人工智能(AI)系统,该系统驾驶无人机的能力可在真实世界中一对一冠军赛里战胜人类对手。

AI生成的蘑菇科普书存在可致命错误

近日,非营利组织纽约真菌学会(NYMS)发出警告,表示亚马逊为代表的电商平台上,充斥着各种AI生成的蘑菇觅食科普书籍,其中存在诸多错误。

社交媒体平台𝕏计划收集用户生物识别数据与工作教育经历

社交媒体平台𝕏(原推特)新隐私政策提到:“在您同意的情况下,我们可能出于安全、安保和身份识别目的收集和使用您的生物识别信息。”

国产扫地机器人热销欧洲,国产割草机器人抢占欧洲草坪

2023年德国柏林消费电子展上,各大企业都带来了最新的理念和产品,而高端化、本土化的中国产品正在不断吸引欧洲等国际市场的目光。

罗永浩吐槽iPhone15和14不会有区别,除了序列号变了

罗永浩日前在直播中吐槽苹果即将推出的 iPhone 新品,具体内容为:“以我对我‘子公司’的了解,我认为 iPhone 15 跟 iPhone 14 不会有什么区别的,除了序(列)号变了,这个‘不要脸’的东西,这个‘臭厨子’。

Copyright© 2013-2020

All Rights Reserved 京ICP备2023019179号-8