@学习通!1.7亿条消费者数据被公开兜售?出来走两步...
时间:2022-07-10 19:58 来源:质量万里行消费服务平台
01
学习通1.7亿条数据泄露
6月21日,有专业安全团队发布消息称:高校学习软件“学习通”的数据库信息正被黑客在非法渠道售卖,兜售的数据包含姓名、手机号、性别、学校、学号、邮箱等信息,数量疑似达到1.7273亿条。随后,“学习通”话题一度登上微博热搜榜第一。
据悉,学习通是一款集移动教学、移动学习、移动阅读、移动社交为一体的高校学习平台,由北京世纪超星信息技术发展有限责任公司于2016年开发,使用者大多为在校大学生、教师。疫情期间,学习通APP是教育部“停课不停学”第一批推荐的在线学习平台之一,时至今日,学习通APP已经覆盖全国大多院校,用户众多、牵涉面广。
21日下午,“学习通”官微就此事回应,表示尚未发现明确的用户信息泄露证据,已经向公安机关报案,公安机关已介入调查。
虽然“学习通”试图极力否认,但自6月21日以来,不断有高校学生在社交平台发布消息称,个人学习通账号登录IP地址在境内境外不断切换,有同学在线上考试中出现本人账号异地登录的情况,“差点试都考不了”,还有不少同学表示自己已经接到骚扰电话。
另外有学生表示,由于自己在多个平台都使用了同样的密码,学习通密码泄露让自己的个人信息安全受到了严重影响。
02
强制用户授予多种权限
从泄露的数据内容可以看出,“学习通”掌握了大量学生的个人信息,不但涉及到姓名、性别、身份证号码、学校、学号等关键信息,还有邮箱等其他个人信息。
正所谓“欲戴王冠,必承其重”,如果没有能力保证用户个人信息的绝对安全可控,那么干脆就不要收集、存储如此重要的信息。保护用户信息、防止信息泄露的最妥善的方法,就是不收集、不占有非必要的用户信息。
但从投诉通平台投诉案例可以看出,学习通APP在收集学生个人信息上非常强势,不但在注册时强行要求用户提供详细个人信息,而且还利用APP的支配地位强制用户授予多种权限。
比如有同学反馈称,学习通APP要求用户授予后台自启动、定位、麦克风等多种权限,甚至还必须允许其查看其他手机APP,该同学对此表示不解,并未卜先知的表达了对学习通用户信息安全的担忧。
03
不给权限就不让考试
还有同学在投诉通平台投诉称,学习通APP强制用户进行授权,并将是否授权作为能否参加考试的依据。
该同学称,他在关闭麦克风权限后,学习通APP会提示拍照功能无法使用,不能参加考试,而实际上该同学已经同意学习通APP使用相机权限。
该同学表示自己是学法律的,学习通APP这种行为是一种滥用市场支配地位的不当行为,已经严重侵犯了用户的合法权益,并严重怀疑学习通APP通过监听来窥探用户隐私。
04
私自截取用户屏幕
学习通APP支持线上考试,在考试过程种,学习通APP可以通过用户授予的相机权限,打开考生手机上的相机进行拍照、截取用户屏幕信息,然后上传至后台供监考老师查看。
学习通APP会弹出系统提示,经用户允许后再进行拍照和截屏,如果选择了不同意,那么不好意思,学生不能进入考试。
如果说为了考试的公平性,强制学生同意学习通APP进行拍照和截屏也无可厚非,那么未经学生同意,私自截取用户屏幕信息就说不过去了吧。
投诉通平台有用户投诉称,学习通APP在某个版本更新后,只要是学校同意学习通APP对学生手机进行截屏,那么就算考生不同意,那么学习通APP仍然会进行截屏操作。
05
早就有漏洞提醒
获取了大量的用户信息,强制用户授予APP各种权限,还强行对用户手机进行截屏,学习通APP如此任性,理应在用户信息安全方面有严密的保护措施,面对突发的用户信息泄露,也应该有着详实的应急方案。
可惜的是,学习通在以上两个方面的表现都不尽人意。
早在2020年至2021年间,国家信息安全漏洞共享平台曾3次披露超星学习通APP存在安全漏洞,包括XSS漏洞、信息泄露漏洞和逻辑缺陷漏洞,并要求学习通APP进行整改。其中,信息泄露漏洞主要为“超星学习通APP存在信息泄露漏洞,攻击者可利用该漏洞获取敏感信息”。此外,逻辑缺陷漏洞为“超星学习通应用系统平台存在逻辑缺陷漏洞,攻击者可利用漏洞导致任意用户账户登录及泄露用户信息。

而在此次1.7亿条用户信息泄露事件发生后,学习通仅在21日当天下午发布了两条微博,其中发布于15:45分的微博表示“尚未发现明确的用户信息泄露证据”,“理论上用户密码不会泄露”。而发布于16:17分的微博仍然在是否发生泄露一事上纠结:“学习者有几十万学习通使用量是正常现象,而不是账号泄露的表现。”
除此之外,至小编截稿日为止,学习通官方微博再未进行任何更新,至于学习通APP是否真正发生了信息泄露、泄露了哪些信息、发生泄露的原因是什么、学习通APP又采取了哪些有力举措等公众关注的问题,也没有做出进一步的回应。
06
用户信息泄露的内外因
尽管目前无法确认“学习通数据”泄露是否为真,但在黑灰产平台上,被泄露的学生个人信息早已比比皆是。小编注意到,黑灰产平台上的学生数据按本科生、硕士、博士、毕业生等被分类售卖,有些甚至包括了大学生的实习经历和中小学生的家长信息。
有数据安全专家表示,造成企业机构数据泄露的原因既可能是外部的,也可能是内部的,也存在二者皆有。
外部原因主要是指黑客等黑产从业者对于企业机构电子网络设备的攻击。从近年来多次曝出的信息泄露事件来看,很多企业机构的数据长期处于“裸奔”状态,面对外部侵扰不堪一击。相关企业机构应当苦练内功,持续强化数据安全防护力度,严格防范外部攻击。
内部原因分为两种,一种有可能是运维人员的不当操作致使数据意外泄露,二是有内鬼作祟。相关企业机构应采取加强自身内部员工的权限管理和行为审计、严格控制越权或高危操作等多种管理和技术手段,切实保证数据安全。
一直以来,市面上的很多平台利用各种手段,强迫用户开启各种手机权限,让我们非常难于抉择,毕竟我们很难知道那些浓眉大眼的互联网公司收集了这些信息所为何用。小编认为,无论是精准营销还是各类算法,想要利用用户信息赚钱并不寒碜,但是相关平台和应用至少应该有足够的能力来保护这些数据的安全,如果保护不了,那就是黑产、是电信诈骗的帮凶,甚至比他们更坏、更可恶。
用户信息安全涉及到我们每个人,因此投诉通平台将持续跟进学习通APP信息泄露事件,请您保持关注。同时小编提醒,如果您是学习通用户,或者是曾经的学习通用户,请抓紧修改密码,如果你在其它平台和应用也使用相同的密码,那么也请赶紧全部改起来,另外请对电信网络诈骗、非法集资、非法传销等骚扰信息保持足够的警惕。
关键字: