我们的信息是如何泄露的?
实际上,每个人只要连接至网络,大家的信息就会被泄露到各个“黑色产业链”或者“不法分子”等人、组织手中。最常见的就是接到诈骗电话,很多人因此蒙受损失。我们的信息是如何泄露的,又应该如何保护呢?
1.手机App或“小程序”
这主要体现在注册过程以及权限获取方面。

App或小程序的注册过程中需要电话号码,在此期间电话号码上传到对方的服务器(数据库中)。这里的安全弱点有,上传过程没有经过加密,被中间人嗅探到(如MITM攻击);对方的数据库弱点,利用弱点(如撞库)获取电话号码;对方内部人员故意泄密使得数据大量流出等等。因此那些别有用心之人就能够获取用户的电话号码并据此实施诈骗。另外使用App或小程序注册时需要实名认证,信息的泄露方式与上述同理,网络罪犯获得更多个人敏感信息可以提升他们实施诈骗的成功率。最显著的例子是,接到诈骗电话,对方竟然知晓自己的个人信息,包括姓名、工作单位和身份证号等等。对方也许会冒充成互联网公司的客服人员,但他们的来电号码不是官方的,而是境外号码,或者是虚假的11位手机号码(指中国大陆地区的号码),而且他们通话时背景音嘈杂,此时可以断定他们就是诈骗人员。
权限获取,以下总结App或小程序会获取哪些手机的敏感权限。
(1)地理位置:获取用户地理位置。天气类、地图导航类App会用到,但是有的App获取位置是为了分析用户画像和常住(驻)地,进一步掌握用户的习惯,如旅游喜好、工作地点等等。
(2)摄像头:拍照、扫描二维码等。有的App会调用前置摄像头拍下用户的面容,也许会和用户本人上传的证件照对比,判断是否为同一人,如果是,则说明可以进一步获取用户画像;当然也可以拍下周围的环境照片,分析照片及其元数据,分析用户周围的人、事、物等,进一步了解用户的生活习惯。Vivo有些款式手机的前置摄像头在即将自拍时会自动弹出,有的用户发现在使用腾讯的某些App且未使用拍照功能时,摄像头竟然自动弹出。可见,此类App未经用户允许私自调用摄像头,用户隐私对那些App们而言完全是无所谓的……
(3)麦克风:录音,音乐类、变声类App常用。此权限可以录下用户的声音,网络上有网民称,在手机待机的状态下不断地谈论有关冰箱或空调的话题,在打开手机上的购物软件后,果然推送了关于冰箱、空调的购物界面。
(4)通讯录:社交类软件常用,App可以获取用户的通讯录以此找到通讯录中哪些好友同样在使用此款App。可以据此向好友发送推广App的信息,在获取通讯录号码并向App服务器传输的过程中也有可能泄露。典型的例子是受到莫名其妙的“探探”短信,提示某某某喜欢你,邀请注册即可得知谁在暗恋你……
(5)相册:用于上传照片,App亦可通过相册分析图片的元数据得出用户常住地,得出用户画像。
还有其他的因素,可以查看这篇文章。《国产App为什么如此“臃肿”?!》
2.电子邮件
虽然现在大家很少用电子邮件,但这一点仍需注意。电子邮件还是可以反映一部分信息的,至少能够知道用户的名称和使用的邮箱服务提供商。现在常用的大部分是qq邮箱,形式一般是“QQ号@qq.com”。所以知道了QQ号,可以通过某种形式得知用户的个人信息,甚至“反推出”电话号码,现在QQ号注册也是实名制的……此外用户可能饱受垃圾邮件的困扰……

3.其他社交平台
其他社交平台也会泄露一定的个人信息。以下举几个例子。

大家可在微博上填写个人信息,包括昵称、工作单位等等。根据以上信息能够得知用户的性别、年龄、所在单位等等。
互动:别有用心者可以查看用户的关注和粉丝列表,如果粉丝当中有自己的同学,该用户和同学间存在互动,而且该同学个人信息页面的院校和该同学一样,就可推断两人在同一所学校。甚至可在互动中获得这两人的真实姓名!关注列表中也可了解用户的喜好等等。
发文:根据微博的博文分析用户的语气,受教育程度,所处现状。通过多个博文中的图片分析该用户的所在地,图片足够的话,不仅能够了解该用户的生活习惯,也能非常精准的得知用户所在地(包括楼层!)
又比如图片中若包含车牌号,则表明该用户也许有辆车,可以分析得到所在省市,以及他密码的一部分。
截图:大家常用QQ截图,此截图工具可能含有隐写术,可分析出设备型号,截图时间等信息,截图也会泄漏个人信息,例如邮箱地址,聊天记录,浏览器书签,进而得知用户个人情况。
昵称或头像:有的用户在不同的社交平台上使用相同的昵称、头像,这增加了暴露自身身份的可能性。
声音、图像:用户上传到社交平台的声音、图像可以由AI生成。通常是由GAN(生成对抗网络)生成,而且有改进的网络,如DCGAN等(效果还不错),以伪造该用户的声音、图像。伪造图像骗过该用户的家人以此绑架勒索,伪造该用户的声音以此骗钱或者迷惑附近的单身人士。例如有的男生打开了微信“附近的人”,结果“附近的美女”发来的是伪造的声音……
社会工程学:通过威逼利诱等方式窃取信息。例如伪造链接骗取用户的QQ账户和密码,然后向好友发送垃圾信息。
4.快递单、外卖单和火车票
网络购物包裹的快递单也会泄露信息,快递单中包含了姓名、电话号码、快递单号和地址等信息。不幸的是,大部分用户遗留快递单上的信息是真实的。所以,没有及时销毁快递单非常容易泄露自身信息,虽然在垃圾中找快递单是件很痛苦的事情,但为了骗到更多人,相信诈骗犯们对此一定具有艰苦的“革命精神”,哈哈。不过,有的精明的诈骗犯不会傻乎乎地翻垃圾,他们仍会从互联网上收集大量的快递单图片和Excel表格等等……外卖单、火车票同上。
5.求职简历
有的个人或组织可能注册一些皮包公司,并进入各大招聘平台以获得大量求职者的个人信息。为了找到好工作,求职者往往会提供尽可能真实的信息,这给了诈骗犯可乘之机。诈骗犯可能会打电话进一步询问求职者的个人信息,或者发送包含恶意链接的即时通讯、邮件等信息将恶意病毒、木马植入到求职者的设备中,进一步骗取求职者的信息。
6.免费Wi-Fi
免费Wi-Fi常常有很多人连接,但没人敢保证这种Wi-Fi就一定是酒店、飞机场、火车站或咖啡馆设立的,它们也许是附近的黑客设下的陷阱。他们设置同名的、未加密的免费Wi-Fi,设备很容易意外地连接上,随后黑客就可以利用中间人攻击(MITM)拦截并转发设备流量,这样嗅探到用户的密码等敏感信息。有新闻称一男子因为连接了这种免费Wi-Fi导致自身银行账户被盗。
7.出售二手电子设备
手机、电脑、平板用得太久就想出售。笔者偶尔也会听到吆喝声,“旧手机、旧电脑换剪刀、换盆”。然而数据是宝贵的,换成剪刀或者脸盆对售出者而言太亏了。理论上来讲,即使电子设备经过简单的格式化后,也能恢复出大部分原有的数据。至于拿到数据后能做什么,我想大家心里应该有数吧。
8.班级群
老师可能在班级群里发送同学们填写的个人信息汇总表让大家自己核对,这也是信息泄露的途径,不排除有的同学会有意、无意地收集信息并透露给他人……
9.打印店
临近课程结束、毕业时总会到打印店打印论文,这时可能会留下论文的电子或纸质副本,这些副本包含你的姓名、指导老师、班级学号、专业等等。某些极端情况下,可能被侵犯知识产权(版权)!
10.色情、赌博网站
像这种不能摆到明面上经营的网站有更多的暗箱操作空间。这类网站充斥着大量的广告、病毒链接,而且极难关闭。基本上来讲,在用户误点击链接后疯狂植入木马病毒;进一步地,有的网站在后台部署了“挖矿代码”,极大地消耗、占用用户设备的硬件资源。赌博网站也是心机重重,只能在上面拿到一点“蝇头小利”,其实背后的号码或者开的牌都是精心设计好的。
11.设备硬件、软件漏洞
计算机、手机芯片可能存在硬件漏洞,操作系统层级属于软件漏洞。芯片、操作系统大多数由国外生产,漏洞可能被外国政府利用,进而影响到国家安全。例如英特尔CPU漏洞可以让攻击者很轻松的提升权限、窃取信息。
这种偏底层的漏洞只有高级、顶尖安全专家或黑客才能复现,普通攻击者或黑客要做到这一点可能有点难度……
更多信息,可以查看百度百科关于“个人信息泄露”的词条。个人信息泄露,百度百科




