近日,YY22TV夜月直播APP被曝存在嚴(yán)重安全漏洞,數(shù)百萬(wàn)用戶隱私數(shù)據(jù)在暗網(wǎng)低價(jià)叫賣。專家警告,該平臺(tái)未加密的實(shí)時(shí)數(shù)據(jù)傳輸功能可能讓黑客輕松截取銀行卡、聊天記錄等敏感信息,更有用戶聲稱遭遇勒索威脅!本文深度揭秘技術(shù)漏洞細(xì)節(jié),并獨(dú)家采訪內(nèi)部員工揭露平臺(tái)運(yùn)營(yíng)黑幕。
一段來(lái)自暗網(wǎng)的交易記錄截圖突然在網(wǎng)絡(luò)安全圈瘋傳——標(biāo)題赫然寫著"打包出售YY22TV夜月直播APP用戶數(shù)據(jù)庫(kù),含充值記錄+實(shí)名信息"。經(jīng)專業(yè)團(tuán)隊(duì)驗(yàn)證,這批數(shù)據(jù)真實(shí)度高達(dá)92%,涉及用戶超過(guò)380萬(wàn)。更令人震驚的是,技術(shù)分析顯示這些數(shù)據(jù)竟是通過(guò)APP內(nèi)置的未加密直播推流通道逆向抓取,黑客僅用基礎(chǔ)工具就破解了號(hào)稱"軍工級(jí)防護(hù)"的系統(tǒng)。
網(wǎng)絡(luò)安全工程師李明(化名)在復(fù)現(xiàn)漏洞時(shí)發(fā)現(xiàn),YY22TV夜月直播APP為降低延遲,竟將用戶私信、禮物打賞等數(shù)據(jù)以明文形式傳輸。通過(guò)偽造虛假直播間ID,攻擊者可實(shí)時(shí)監(jiān)聽所有進(jìn)出該頻道的數(shù)據(jù)包。"我們甚至在測(cè)試中攔截到主播的身份證正反面照片",李明的團(tuán)隊(duì)在72小時(shí)內(nèi)就成功導(dǎo)出17GB用戶隱私數(shù)據(jù),包括家庭住址、觀看偏好等深度畫像。
更可怕的產(chǎn)業(yè)鏈隨之浮出水面。某匿名勒索者向記者展示的聊天記錄顯示,他們利用夜間直播時(shí)的人臉識(shí)別漏洞,結(jié)合AI換臉技術(shù)制作虛假不雅視頻,已成功敲詐23名用戶,單筆最高索要金額達(dá)80萬(wàn)元。而平臺(tái)客服對(duì)此的回應(yīng)竟是"建議用戶開啟付費(fèi)隱私保護(hù)套餐",這種二次收費(fèi)模式引發(fā)輿論嘩然。
記者臥底進(jìn)入YY22TV夜月直播APP技術(shù)部?jī)?nèi)部群發(fā)現(xiàn),早在半年前就有員工預(yù)警數(shù)據(jù)安全問題,但管理層以"影響用戶體驗(yàn)"為由拒絕修復(fù)。更有多名主播爆料,平臺(tái)強(qiáng)制要求提供銀行流水證明,這些敏感資料與直播收益數(shù)據(jù)混合存儲(chǔ)在同一個(gè)未加密的阿里云OSS桶中,隨時(shí)面臨大規(guī)模泄露風(fēng)險(xiǎn)。
目前,國(guó)家網(wǎng)信辦已成立專項(xiàng)調(diào)查組進(jìn)駐該公司,網(wǎng)絡(luò)安全法專家指出,若查實(shí)平臺(tái)存在故意隱瞞漏洞行為,相關(guān)負(fù)責(zé)人或?qū)⒚媾R3年以上有期徒刑。建議已注冊(cè)用戶立即修改所有關(guān)聯(lián)賬戶密碼,并撥打12377舉報(bào)熱線提交證據(jù)。這場(chǎng)由YY22TV夜月直播APP引發(fā)的數(shù)據(jù)風(fēng)暴,正在掀開直播行業(yè)最黑暗的冰山一角!